{"id":44142,"date":"2026-09-29T13:41:20","date_gmt":"2026-09-29T11:41:20","guid":{"rendered":"https:\/\/relnet.hu\/?p=44142"},"modified":"2026-09-29T13:41:42","modified_gmt":"2026-09-29T11:41:42","slug":"miert-a-jogosultsagi-szemettelep-a-legnagyobb-biztonsagi-kockazat","status":"publish","type":"post","link":"https:\/\/relnet.hu\/en\/miert-a-jogosultsagi-szemettelep-a-legnagyobb-biztonsagi-kockazat\/","title":{"rendered":"Mi\u00e9rt a jogosults\u00e1gi \u201eszem\u00e9tdomb\u201d a legnagyobb biztons\u00e1gi kock\u00e1zat?"},"content":{"rendered":"<p>K\u00e9pzelj\u00fcnk el n\u00e9h\u00e1ny jellemz\u0151, m\u00e9gis vesz\u00e9lyes forgat\u00f3k\u00f6nyvet. Egy munkat\u00e1rs \u00faj poz\u00edci\u00f3ba ker\u00fcl, de megtartja a r\u00e9gi munkak\u00f6r\u00e9hez tartoz\u00f3 \u00f6sszes hozz\u00e1f\u00e9r\u00e9s\u00e9t. Egy k\u00fcls\u0151s tan\u00e1csad\u00f3 befejezi a projektet, de a fi\u00f3kja \u00e9s a hozz\u00e1f\u00e9r\u00e9sei tov\u00e1bbra is akt\u00edvak maradnak. Id\u0151vel a digit\u00e1lis jogosults\u00e1gok \u00fagy halmoz\u00f3dnak fel, mint a hullad\u00e9k egy szem\u00e9ttelepen.<\/p>\n<p>Ez a jelens\u00e9g s\u00falyos v\u00e1ls\u00e1ghoz vezet, ahol a felhaszn\u00e1l\u00f3i fi\u00f3kok nagys\u00e1grendekkel t\u00f6bb hatalommal rendelkeznek, mint amennyire a napi feladataikhoz sz\u00fcks\u00e9g\u00fck lenne. Ez a leggyeng\u00e9bb l\u00e1ncszem. A megold\u00e1s a legkevesebb kiv\u00e1lts\u00e1g elve, amelynek l\u00e9nyege, hogy minden identit\u00e1s \u2013 legyen az ember vagy g\u00e9p \u2013 pontosan annyi hozz\u00e1f\u00e9r\u00e9st kapjon, amennyi egy adott feladat elv\u00e9gz\u00e9s\u00e9hez felt\u00e9tlen\u00fcl sz\u00fcks\u00e9ges, \u00e9s csak addig, am\u00edg az indokolt.<\/p>\n<h5>Az \u00e1lland\u00f3 jogosults\u00e1gok rejtett vesz\u00e9lye<\/h5>\n<p>A hagyom\u00e1nyos hozz\u00e1f\u00e9r\u00e9si modellek k\u00e9nyelmesek, de alapvet\u0151en hib\u00e1sak, mert \u00e1lland\u00f3 adminisztr\u00e1tori fi\u00f3kokra, megosztott jelszavakra \u00e9s statikus SSH-kulcsokra \u00e9p\u00fclnek. Ez hozza l\u00e9tre az \u00e1lland\u00f3 jogosults\u00e1g (standing privilege) \u00e1llapot\u00e1t: a hozz\u00e1f\u00e9r\u00e9s akkor is rendelkez\u00e9sre \u00e1ll, amikor senki nem haszn\u00e1lja.<\/p>\n<p>Ezek a jogosults\u00e1gok id\u0151z\u00edtett bomb\u00e1k. A felh\u0151alap\u00fa \u00e9s DevOps k\u00f6rnyezetekben az infrastrukt\u00fara gyorsabban v\u00e1ltozik, mint ahogy azt a manu\u00e1lis fel\u00fclvizsg\u00e1latok k\u00f6vetni tudn\u00e1k. Ha egy t\u00e1mad\u00f3 \u00e9rv\u00e9nyes, de t\u00falzott jogosults\u00e1g\u00fa hiteles\u00edt\u0151 adatot szerez meg, \u00e9szrev\u00e9tlen\u00fcl mozoghat a rendszerek k\u00f6z\u00f6tt.<\/p>\n<h5>Nem csak az a k\u00e9rd\u00e9s, hogy ki l\u00e9phet be, hanem az is, hogy mikor \u00e9s meddig<\/h5>\n<p>A modern PAM alapja a Just-in-Time (JIT), azaz az \u201e\u00e9ppen id\u0151ben\u201d t\u00f6rt\u00e9n\u0151 hozz\u00e1f\u00e9r\u00e9s. Ez a modell szak\u00edt az \u00e1lland\u00f3 jogosults\u00e1gok gyakorlat\u00e1val.<\/p>\n<p>A JIT l\u00e9nyege, hogy a jogosults\u00e1gokat csak akkor aktiv\u00e1lj\u00e1k, amikor a feladat azt indokolja, \u00e9s csak egy szigor\u00faan meghat\u00e1rozott id\u0151keretre. Amint a munka v\u00e9get \u00e9r, a hozz\u00e1f\u00e9r\u00e9s automatikusan megsz\u0171nik. Ez drasztikusan ler\u00f6vid\u00edti azt a kock\u00e1zati ablakot, amelyben egy kompromitt\u00e1lt jelsz\u00f3 vagy kulcs felhaszn\u00e1lhat\u00f3 lenne.<\/p>\n<h5>Just-Enough Access (JEA)<\/h5>\n<p>M\u00edg a JIT az id\u0151t, a Just-Enough Access a hat\u00f3k\u00f6rt szab\u00e1lyozza. Fontos tanuls\u00e1g, amit sokan elv\u00e9tenek, hogy egy adminisztr\u00e1tornak, akinek csup\u00e1n egy szolg\u00e1ltat\u00e1st kell \u00fajraind\u00edtania, nincs sz\u00fcks\u00e9ge korl\u00e1tlan root jogosults\u00e1gra az eg\u00e9sz szerveren.<\/p>\n<p>Szakmai szempontb\u00f3l itt egy kritikus hib\u00e1ra kell figyelni. Egy magas privil\u00e9giumokkal rendelkez\u0151 fi\u00f3k lecser\u00e9l\u00e9se egyetlen kiv\u00e1lts\u00e1gos szerepk\u00f6rre (RBAC) nem oldja meg a probl\u00e9m\u00e1t. A szerepk\u00f6r\u00f6knek sz\u0171ken defini\u00e1ltaknak kell maradniuk. A JEA lehet\u0151v\u00e9 teszi, hogy a felhaszn\u00e1l\u00f3 csak a specifikus c\u00e9lpontokhoz \u00e9s parancsokhoz f\u00e9rjen hozz\u00e1, \u00edgy a biztons\u00e1g nem egy balt\u00e1val faragott \u201eminden vagy semmi\u201d d\u00f6nt\u00e9s, hanem egy prec\u00edz beavatkoz\u00e1s.<\/p>\n<h5>Az efemer hiteles\u00edt\u0151 adatok ereje<\/h5>\n<p>A statikus jelszavak \u00e9s az \u201e\u00f6r\u00f6k \u00e9let\u0171\u201d SSH-kulcsok a t\u00e1mad\u00f3k legjobb bar\u00e1tai. A modern PAM rendszerek ez\u00e9rt r\u00f6vid \u00e9let\u0171 tan\u00fas\u00edtv\u00e1nyokat haszn\u00e1lnak, amelyek a munkamenet v\u00e9g\u00e9n megsemmis\u00fclnek.<\/p>\n<p>Ha nincsenek hossz\u00fa \u00e9let\u0171 hiteles\u00edt\u0151 adatok, a t\u00e1mad\u00f3knak kevesebb ellophat\u00f3, megoszthat\u00f3 vagy \u00fajrafelhaszn\u00e1lhat\u00f3 c\u00e9lpontjuk marad.<\/p>\n<p>Mivel ezek a tan\u00fas\u00edtv\u00e1nyok nem hagynak maguk ut\u00e1n \u00fajra felhaszn\u00e1lhat\u00f3 digit\u00e1lis l\u00e1bnyomot a c\u00e9lrendszeren, a t\u00e1mad\u00e1si fel\u00fclet gyakorlatilag a null\u00e1ra reduk\u00e1l\u00f3dik.<\/p>\n<h5>Az AI-\u00fcgyn\u00f6k\u00f6k is kaphatnak t\u00fal sok hatalmat<\/h5>\n<p>A mai rendszerekben az alkalmaz\u00e1sok, kont\u00e9nerek \u00e9s AI-\u00fcgyn\u00f6k\u00f6k gyakrabban v\u00e9geznek kiemelt m\u0171veleteket, mint az emberek. Mivel ezek g\u00e9pi sebess\u00e9ggel m\u0171k\u00f6dnek, egy rosszul be\u00e1ll\u00edtott vagy kompromitt\u00e1lt nem emberi identit\u00e1s (NHI) m\u00e1sodpercek alatt t\u00f6bb k\u00e1rt okozhat, mint egy emberi t\u00e1mad\u00f3 \u00f3r\u00e1k alatt.<\/p>\n<p>A kritikus NHI-k a k\u00f6vetkez\u0151k:<\/p>\n<ul>\n<li><strong>CI\/CD folyamatok<\/strong>, amelyek szoftvereket telep\u00edtenek a termel\u00e9si k\u00f6rnyezetbe.<\/li>\n<li><strong>Szolg\u00e1ltat\u00e1si fi\u00f3kok<\/strong>, amelyek adatb\u00e1zisokkal kommunik\u00e1lnak.<\/li>\n<li><strong>AI-\u00fcgyn\u00f6k\u00f6k<\/strong>, amelyek inform\u00e1ci\u00f3kat gy\u0171jtenek vagy rendszereket elemeznek.<\/li>\n<li><strong>Automatiz\u00e1lt karbantart\u00e1si szkriptek.<\/strong><\/li>\n<\/ul>\n<p>Ezekn\u00e9l az identit\u00e1sokn\u00e1l ugyanolyan szigor\u00fa, id\u0151h\u00f6z \u00e9s feladathoz k\u00f6t\u00f6tt kontrollokat kell alkalmazni, mint az emberi felhaszn\u00e1l\u00f3kn\u00e1l.<\/p>\n<h5>A v\u00e9gs\u0151 c\u00e9l a \u201eZ\u00e9r\u00f3 \u00c1lland\u00f3 Jogosults\u00e1g\u201d<\/h5>\n<p>A Zero Standing Privilege modellben alap\u00e9rtelmez\u00e9s szerint senkinek (sem embernek, sem g\u00e9pnek) nincsenek \u00e1lland\u00f3 kiemelt jogai.<\/p>\n<p>A ZSP nem az adminisztr\u00e1ci\u00f3 v\u00e9g\u00e9t jelenti, hanem azt, hogy minden egyes kiv\u00e1lts\u00e1gos hozz\u00e1f\u00e9r\u00e9st tudatosan aktiv\u00e1lni kell, j\u00f3v\u00e1hagyott c\u00e9lb\u00f3l. Ez a legjelent\u0151sebb v\u00e1lt\u00e1s: elmozdulunk a \u201eh\u00e1tha kelleni fog\u201d t\u00edpus\u00fa hozz\u00e1f\u00e9r\u00e9sekt\u0151l a szigor\u00faan dinamikus, ig\u00e9ny alap\u00fa enged\u00e9lyez\u00e9s fel\u00e9.<\/p>\n<h5>A biztons\u00e1g nem statikus \u00e1llapot, hanem folyamat<\/h5>\n<p>A legkevesebb kiv\u00e1lts\u00e1g elve akkor a leghat\u00e9konyabb, ha a hozz\u00e1f\u00e9r\u00e9sek prec\u00edzek, ideiglenesek \u00e9s l\u00e1that\u00f3ak. A l\u00e1that\u00f3s\u00e1g kulcsfontoss\u00e1g\u00fa. A folyamatos monitoroz\u00e1s \u00e9s audit\u00e1l\u00e1s nemcsak bizony\u00edt\u00e9kot szolg\u00e1ltat a szab\u00e1lyok betart\u00e1s\u00e1r\u00f3l, hanem adatokat is ad a szerepk\u00f6r\u00f6k \u00e9s ir\u00e1nyelvek folyamatos finom\u00edt\u00e1s\u00e1hoz.<\/p>\n<p>Operat\u00edv szempontb\u00f3l fontos megjegyezni, hogy a ZSP el\u00e9r\u00e9se egy folyamat. Nem kell mindent egyszerre lecser\u00e9lni. A szervezetek megkezdhetik a migr\u00e1ci\u00f3t a legkritikusabb rendszereikkel, mik\u00f6zben a legacy elemekn\u00e9l \u00e1tmenetileg megtarthatj\u00e1k a hagyom\u00e1nyos jelsz\u00f3kezel\u00e9st. A c\u00e9l azonban az elmozdul\u00e1s a jelsz\u00f3mentes, tan\u00fas\u00edtv\u00e1nyalap\u00fa j\u00f6v\u0151 fel\u00e9.<\/p>\n<h5>Forr\u00e1s<\/h5>\n<p><a href=\"https:\/\/www.ssh.com\/blog\/defining-least-privilege-for-pam-ssh\" target=\"_blank\" rel=\"noopener\">Defining Least Privilege for PAM: Give Users What They Need\u2014and Nothing More<\/a><\/p>\n<h5>Kapcsol\u00f3d\u00f3 tartalom<\/h5>\n<p><a href=\"https:\/\/relnet.hu\/kepzesek\/valaszthato-kepzeseink\/?catid=2495\" target=\"_blank\" rel=\"noopener\">SSH Communications Security k\u00e9pz\u00e9sek a RelNet eLearning programban<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>A felhalmoz\u00f3dott, \u00e1lland\u00f3 privil\u00e9giumok jelentik a mai h\u00e1l\u00f3zatok egyik legnagyobb biztons\u00e1gi kock\u00e1zat\u00e1t: A kor\u00e1bbi feladatokb\u00f3l megmaradt hozz\u00e1f\u00e9r\u00e9sek \u00e9s statikus kulcsok k\u00f6nny\u0171 c\u00e9lpontot ny\u00fajtanak a t\u00e1mad\u00f3knak. A modern hozz\u00e1f\u00e9r\u00e9s-kezel\u00e9s a \u201eJust-in-Time\u201d \u00e9s \u201eJust-Enough\u201d elvekre \u00e9p\u00edtve megsz\u00fcnteti a tart\u00f3s jogosults\u00e1gokat, \u00edgy a felhaszn\u00e1l\u00f3k \u00e9s rendszerek csakis a munk\u00e1jukhoz felt\u00e9tlen\u00fcl sz\u00fcks\u00e9ges jogokat kapj\u00e1k meg.<\/p>\n","protected":false},"author":2089,"featured_media":44146,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[658],"tags":[3208,2386,5255,3053,5256,205,5257],"yst_prominent_words":[],"class_list":["post-44142","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ssh-com","tag-devops","tag-jit","tag-just-enough","tag-just-in-time","tag-nhi","tag-ssh","tag-zsp"],"_links":{"self":[{"href":"https:\/\/relnet.hu\/en\/wp-json\/wp\/v2\/posts\/44142","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/relnet.hu\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/relnet.hu\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/relnet.hu\/en\/wp-json\/wp\/v2\/users\/2089"}],"replies":[{"embeddable":true,"href":"https:\/\/relnet.hu\/en\/wp-json\/wp\/v2\/comments?post=44142"}],"version-history":[{"count":2,"href":"https:\/\/relnet.hu\/en\/wp-json\/wp\/v2\/posts\/44142\/revisions"}],"predecessor-version":[{"id":44192,"href":"https:\/\/relnet.hu\/en\/wp-json\/wp\/v2\/posts\/44142\/revisions\/44192"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/relnet.hu\/en\/wp-json\/wp\/v2\/media\/44146"}],"wp:attachment":[{"href":"https:\/\/relnet.hu\/en\/wp-json\/wp\/v2\/media?parent=44142"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/relnet.hu\/en\/wp-json\/wp\/v2\/categories?post=44142"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/relnet.hu\/en\/wp-json\/wp\/v2\/tags?post=44142"},{"taxonomy":"yst_prominent_words","embeddable":true,"href":"https:\/\/relnet.hu\/en\/wp-json\/wp\/v2\/yst_prominent_words?post=44142"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}