Az elv arra a kérdésre válaszol, amit senki nem tesz fel, amíg késő: ha ez a fiók kompromittálódik — nem ha, hanem amikor —, mihez fér hozzá? Az az automatizmus, aminek csak olvasnia kell a számlákat, ne tudja őket törölni; a support-bejelentkezés ne lássa a bérszámfejtést. Minden plusz jog ingyenes kár a támadónak.
Mindenre igaz: IAM-szerepek, adatbázis-felhasználók, API-kulcsok, az AI-ágens eszközjogai. A felülvizsgálati kérdés mindig „mi a legkisebb halmaz, ami még működik?” — a válasz pedig szinte mindig kisebb, mint ami most ki van adva.
Kapcsolódó fogalmak
Zero trust
Biztonsági modell, ami alapból semmiben nem bízik — minden kérést személyazonosság és kontextus alapján ellenőriz, a hálózaton belül is.
AI-guardrailek
A modell körüli ellenőrzések, amik korlátozzák, mit mondhat és tehet — bemeneti szűrők, kimeneti validálás, jogosultságos eszközök —, hogy a rossz válasz biztonságosan bukjon.
Fenyegetésmodell
Írásos válasz arra, hogy ki támadná ezt, mit akarna, és mi állítaná meg valójában.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
