Открыть сервисСервис

Опасные разрешения

Опасные разрешения — это термин, используемый в сфере информационной безопасности, юриспруденции и управления доступом для обозначения таких прав доступа, привилегий или настроек, которые предоставляют субъекту (пользователю, программе, устройству) возможности, потенциально способные привести к нарушению конфиденциальности, целостности или доступности информации, а также к несанкционированным действиям, финансовым потерям или юридическим последствиям. В широком смысле под опасными разрешениями понимаются любые избыточные, неконтролируемые или неправильно настроенные разрешения, которые создают уязвимости в системах.

История возникновения понятия

Концепция опасных разрешений возникла с развитием многопользовательских операционных систем и систем управления базами данных в 1960–1970-х годах. Первые модели контроля доступа, такие как матрица доступа (Лэмпсон, 1971), явно выделяли привилегии, которые могли быть использованы во вред. С появлением интернета и веб-приложений в 1990-х годах термин стал активно применяться в контексте разрешений браузеров, мобильных приложений и облачных сервисов.

В 2010-х годах, после массовых утечек данных (например, утечка Facebook-Cambridge Analytica в 2018 году), проблема опасных разрешений вышла на уровень законодательства. В России, в частности, Федеральный закон «О персональных данных» (№ 152-ФЗ) и Федеральный закон «Об информации, информационных технологиях и о защите информации» (№ 149-ФЗ) устанавливают требования к минимизации разрешений при обработке персональных данных.

Классификация опасных разрешений

По типу субъекта

  • Пользовательские разрешения — права, предоставленные человеку в системе (например, права администратора, суперпользователя root в Unix-подобных системах).
  • Программные разрешения — привилегии, запрашиваемые приложениями (доступ к камере, микрофону, файловой системе, контактам).
  • Системные разрешения — права, предоставляемые службам, драйверам или демонам (например, доступ к системным вызовам, ядру ОС).

По уровню доступа

  • Чтение — опасность возникает при доступе к конфиденциальным данным (пароли, ключи шифрования, персональные данные).
  • Запись — возможность изменения данных или конфигурации, что может привести к повреждению системы или внедрению вредоносного кода.
  • Исполнение — опасность запуска произвольного кода (например, скриптов, исполняемых файлов).
  • Управление — полный контроль над объектом (создание, удаление, изменение прав других субъектов).

По контексту применения

  • В операционных системах — разрешения на файлы и папки (например, chmod 777 в Linux, дающее полный доступ всем).
  • В веб-приложениях — разрешения на доступ к API, куки-файлам, геолокации, уведомлениям.
  • В мобильных приложениях — разрешения на доступ к камере, микрофону, контактам, SMS, местоположению, хранилищу.
  • В облачных сервисах — роли IAM (Identity and Access Management) в AWS, Azure, Google Cloud, которые могут предоставлять избыточные права.
  • В базах данных — привилегии на создание, удаление, изменение схемы, выполнение хранимых процедур.

Примеры опасных разрешений

В операционных системах

  • Права администратора (root/Administrator) — пользователь с такими правами может выполнять любые действия, включая удаление системных файлов, установку вредоносного ПО, изменение конфигурации безопасности.
  • Разрешение 777 в Linux — полный доступ на чтение, запись и исполнение для всех пользователей, что позволяет любому злоумышленнику модифицировать файл.
  • Разрешение на выполнение скриптов в каталоге /tmpзлоумышленник может загрузить и запустить вредоносный код.

В мобильных приложениях

  • Доступ к контактам и SMS — приложение может собирать и передавать персональные данные без ведома пользователя.
  • Доступ к камере и микрофону — возможность скрытой записи аудио и видео.
  • Доступ к геолокации — отслеживание местоположения пользователя в реальном времени.
  • Доступ к хранилищу — чтение и запись файлов, включая личные фотографии и документы.

В веб-приложениях

  • Разрешение на выполнение произвольного SQL-запросаSQL-инъекция, позволяющая получить доступ к базе данных.
  • Разрешение на загрузку файлов без проверки — загрузка вредоносных скриптов (например, PHP-шеллов).
  • Разрешение на изменение прав доступа к объектам — возможность повысить свои привилегии или удалить чужие данные.

В облачных сервисах

  • Роль AdministratorAccess в AWS — полный доступ ко всем ресурсам аккаунта, включая возможность удалить всю инфраструктуру.
  • Разрешение на создание ключей доступа (Access Keys) — утечка ключей может привести к полному компрометации аккаунта.
  • Разрешение на изменение политик IAM — возможность изменить права других пользователей или отключить логирование.

Причины возникновения опасных разрешений

  • Избыточность привилегий — предоставление прав, превышающих необходимые для выполнения задачи (принцип наименьших привилегий нарушается).
  • Неправильная конфигурация — ошибки администраторов при настройке прав доступа (например, открытые порты, публичные S3-бакеты).
  • Устаревшие разрешения — права, оставшиеся после увольнения сотрудника или удаления приложения.
  • Социальная инженерия — злоумышленники убеждают пользователя предоставить разрешения (например, установить вредоносное приложение).
  • Отсутствие аудита — нерегулярная проверка назначенных разрешений.

Последствия

  • Утечка конфиденциальных данных — персональные данные, коммерческая тайна, государственная тайна.
  • Финансовые потери — кража денег, мошенничество, штрафы за нарушение законодательства (например, до 18 млн рублей по ст. 13.11 КоАП РФ за утечку персональных данных).
  • Нарушение работы системы — отказ в обслуживании (DDoS), повреждение данных, блокировка системы.
  • Юридические последствия — уголовная ответственность (ст. 272 УК РФ «Неправомерный доступ к компьютерной информации»), административные штрафы.
  • Репутационный ущерб — потеря доверия клиентов и партнеров.

Методы предотвращения и контроля

Принцип наименьших привилегий

Каждому субъекту предоставляется минимально необходимый набор прав для выполнения его функций. Этот принцип закреплён в стандартах безопасности, таких как ISO 27001, NIST SP 800-53, и в российских методических документах ФСТЭК России.

Регулярный аудит разрешений

Проведение периодических проверок назначенных прав, выявление избыточных, неиспользуемых или опасных разрешений. В России это требование содержится в Приказе ФСТЭК России № 17 от 11 февраля 2013 года (требования к системе защиты персональных данных).

Многофакторная аутентификация (MFA)

Снижает риск использования украденных учётных данных, даже если злоумышленник получил доступ к аккаунту с высокими привилегиями.

Журналирование и мониторинг

Ведение логов всех действий с высокими привилегиями, настройка оповещений о подозрительной активности (например, создание нового пользователя с правами администратора, массовое удаление файлов).

Автоматизация управления доступом

Использование систем управления идентификацией и доступом (IAM, Identity and Access Management), которые позволяют централизованно назначать, изменять и отзывать разрешения. Примеры: Microsoft Active Directory, Keycloak, FreeIPA.

Обучение пользователей

Повышение осведомлённости о рисках предоставления разрешений (например, не устанавливать приложения из непроверенных источников, не нажимать на подозрительные ссылки).

Регулирование в России

В Российской Федерации вопросы опасных разрешений регулируются рядом нормативных актов:

  • Федеральный закон № 152-ФЗ «О персональных данных» — требует минимизации объёма обрабатываемых персональных данных и ограничения доступа к ним.
  • Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации» — устанавливает требования к защите информации, включая контроль доступа.
  • Приказы ФСТЭК России — определяют требования к системам защиты информации, в том числе к управлению доступом (например, Приказ № 17, № 21).
  • Уголовный кодекс РФ — ст. 272, 273, 274 предусматривают ответственность за неправомерный доступ, создание вредоносных программ и нарушение правил эксплуатации средств хранения, обработки или передачи информации.

Интересные факты

  • В 2019 году исследователи компании UpGuard обнаружили, что из-за неправильно настроенных разрешений S3-бакетов Amazon Web Services были открыты для публичного доступа данные более 540 миллионов записей Facebook (продукт Meta, признанной экстремистской и запрещённой в РФ), включая персональные данные пользователей. Meta (организация признана экстремистской и запрещена в РФ) не комментировала этот инцидент.
  • В 2021 году в России вступили в силу поправки к закону «О персональных данных», которые обязывают операторов уведомлять Роскомнадзор о фактах утечек данных, что стимулирует организации более тщательно контролировать разрешения.
  • По данным отчёта Verizon Data Breach Investigations Report (2023), более 80% утечек данных связаны с использованием скомпрометированных учётных данных или избыточных привилегий.
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru