Access control and least privilege · Contrôle d'accès et moindre privilège
Least privilege
- A core security rule: give every person and program only the access they need — no more.
- If an account is broken into, least privilege means the attacker can reach less.
Principe de moindre privilège
- Une règle fondamentale de sécurité : donnez à chaque personne et programme uniquement les accès dont ils ont besoin — rien de plus.
- Si un compte est piraté, le principe de moindre privilège signifie que l'attaquant pourra accéder à moins de choses.
Access control on files
- On Linux, file permissions are access control in action (you met these in the Linux course).
ls -lshows who can read, write, and execute, for the owner, the group, and everyone else.
Contrôle d'accès sur les fichiers
- Sur Linux, les permissions de fichier sont le contrôle d'accès en action (vous les avez rencontrés dans le cours Linux).
ls -lmontre qui peut readire, wécrire, et exécuter, pour le propriétaire, le groupe et tout le monde.
ls -l secret.txt
Locking down a secret
- A file holding a password or key should be readable by its owner only.
chmod 600gives the owner read+write, and nothing to anyone else:
6= read+write for the owner;0and0= no access for group and others.
Verrouiller un secret
- Un fichier contenant un mot de passe ou une clé doit être lisible par son propriétaire uniquement.
chmod 600donne au propriétaire lire+écrire, et rien à personne d'autre :
chmod 600 secret.txt
6= lire+écrire pour le propriétaire ;0et0= aucun accès pour le groupe et les autres.
Your turn
- Lock down
secret.txtso only its owner can touch it. Good permissions are a simple, powerful defence.
Covers: A-Level 6.1 (access levels / security measures).
À vous
- Verrouillez
secret.txtafin que seul son propriétaire puisse y accéder. De bonnes autorisations constituent une défense simple et puissante.
Covers : A-Level 6.1 (niveaux d'accès / mesures de sécurité).
Common mistakes
- Give each user only the access they need (least privilege).
- Do not use an administrator account for everyday work.
Erreurs courantes
- Donnez à chaque utilisateur uniquement les accès dont ils ont besoin (principe de moindre privilège).
- N'utilisez pas un compte administrateur pour le travail quotidien.
Least privilege · Moindre privilège
Give each user only the rwx they need — nothing more. · Accordez à chaque utilisateur uniquement les rwx dont il a besoin — rien de plus.
secret.txt is currently readable by everyone. Lock it down so only its owner can read and write it, with chmod 600 secret.txt. The check shows ls -l. · secret.txt est actuellement lisible par tout le monde. Verrouillez-le pour que seul son propriétaire puisse le lire et l'écrire, avec chmod 600 secret.txt. La vérification montre ls -l.
Least privilege is not always 600. Your team should read team-notes.txt, but not change it — and outsiders get nothing. Use chmod 640 team-notes.txt (6 = owner read+write, 4 = group read-only, 0 = others none). · Le moindre privilège n'est pas toujours 600. Votre équipe doit lire team-notes.txt, mais ne pas le modifier — et les outsiders ne doivent rien obtenir. Utilisez chmod 640 team-notes.txt (6 = owner read+write, 4 = group read-only, 0 = others none).