Least privilege w praktyce: jak okiełznać rozrost uprawnień admina i stały dostęp

by
Dawid Winiarski
Last update:
July 17, 2026

Least privilege oznacza, że każda tożsamość trzyma tylko taki dostęp, jakiego wymaga jej aktualna rola, i nic więcej. Zasada jest prosta. Powód, dla którego jest rzadkością, jest strukturalny: dostęp jest przyznawany bez przerwy, a usuwany prawie nigdy. Oto praktyczna wersja: jak narasta przywilej, jak znaleźć nadmiar i jak go usunąć, nie psując pracy.

  • Least privilege jest rzadkością, bo dostęp jest przyznawany bez przerwy, a odbierany prawie nigdy, więc z czasem odjeżdża od schematu organizacyjnego.
  • Nadmiarowy dostęp przybiera rozpoznawalne kształty: privilege creep, stały dostęp administracyjny, osierocona eskalacja, szerokie role domyślne, dostęp odziedziczony i nadmierne uprawnienia tożsamości maszynowych.
  • Stały dostęp administracyjny i nadmierne uprawnienia tożsamości maszynowych zasługują na najwięcej uwagi: niosą najwięcej mocy i są najsłabiej pilnowane.
  • Dane o ostatnim użyciu to najbardziej użyteczny sygnał, jaki masz. Stały dostęp administracyjny, którego nie użyto od miesięcy, to najłatwiejsza i najbezpieczniejsza rzecz do usunięcia.
  • Kolejność bije odwagę. Zacznij od bezpiecznych cięć, ogranicz czasowo tam, gdzie nie masz pewności, zawężaj szerokie role jedna po drugiej i potwierdź, z czego korzystają konta maszynowe, zanim je przytniesz.
  • Większość włamań zaczyna się dziś od ważnych danych logowania, nie od malware: 82% wykryć interaktywnych jest bez malware (CrowdStrike, 2026), dlatego ograniczanie blast radius ma znaczenie.

dlaczego least privilege jest trudne w praktyce

Ktoś dołącza i dostaje dostęp. Zmienia rolę i dostaje więcej, bo dodanie dostępu jest szybkie, a usunięcie starego nie jest niczyim obowiązkiem. Prowadzi projekt, który wymaga podniesionych uprawnień, i ta eskalacja nigdy nie zostaje cofnięta. Pomnóż to przez kilkaset osób na przestrzeni kilku lat, a mapa dostępu przestaje przypominać schemat organizacyjny. Ludzie noszą uprawnienia sprzed trzech stanowisk wstecz, prawa administracyjne przeżywają migrację, do której były potrzebne, i nikt nie jest w stanie powiedzieć, kto faktycznie czego wymaga.

Tak po prostu zachowuje się każdy system, w którym przyznawanie dostępu jest łatwe, a jego odbieranie nie ma właściciela. Least privilege to dyscyplina celowego przeciwstawiania się temu dryfowi.

kształty, jakie przybiera nadmiarowy dostęp

Zanim to przytniesz, nazwij to. Nadmiarowy dostęp pojawia się w kilku rozpoznawalnych formach:

  • Privilege creep. Dostęp nagromadzony przez zmiany roli, nigdy nie zawężony z powrotem. Zdecydowanie najczęstsza forma.
  • Stały dostęp administracyjny. Podniesione uprawnienia trzymane na stałe, używane rzadko, a wystawione bez przerwy. Cel o najwyższej wartości dla atakującego.
  • Osierocona eskalacja. Uprawnienia administracyjne przyznane pod jednorazowe zadanie i nigdy nieusunięte.
  • Szerokie role domyślne. Ludzie wrzuceni w szeroką wbudowaną rolę, bo to było szybsze niż wykrojenie wąskiej.
  • Dostęp odziedziczony. Ktoś przejął obowiązki kolegi i dostał jego dostęp dołożony do własnego.
  • Nadmierne uprawnienia tożsamości maszynowych. Konta serwisowe i integracje z dużo szerszym zakresem, niż faktycznie wykorzystują, często najszersze granty w środowisku.

Stały dostęp administracyjny i nadmierne uprawnienia tożsamości maszynowych zasługują na najwięcej uwagi. Niosą najwięcej mocy, są najsłabiej pilnowane i to dokładnie tego szuka atakujący, który zdobędzie jedne dane logowania. Większość włamań zaczyna się dziś dokładnie w ten sposób: 82% wykryć interaktywnych jest bez malware, atakujący loguje się na ważne dane logowania zamiast wdrażać malware (CrowdStrike, 2026).

jak znaleźć nadmiar

Nie ograniczysz czegoś, czego nie widzisz, więc praca zaczyna się od aktualnego obrazu.

Najpierw zinwentaryzuj dostęp uprzywilejowany. Wypisz każdego, kto ma prawa administracyjne albo podniesione w kluczowych systemach, i każde konto serwisowe i integrację z szerokim zakresem. Dla każdego zapisz, kto jest właścicielem i kiedy było ostatnio użyte. Ostatnie użycie to najbardziej użyteczny sygnał, jaki masz: stały dostęp administracyjny, którego nie użyto od miesięcy, to najłatwiejsza i najbezpieczniejsza rzecz do usunięcia.

Porównaj dostęp z rolą. Dla próbki osób zestaw, po co mogą sięgnąć, z tym, czego wymaga ich aktualna rola. Luki między tymi dwiema rzeczami to twój privilege creep. Nie potrzebujesz idealnych definicji ról, żeby zacząć; oczywiste niedopasowania widać od razu.

Oznacz szerokie i uśpione. Szerokie role domyślne, konta z dostępem do systemów, których nigdy nie dotykają, i eskalacje bez niedawnej aktywności. To cięcia niskiego ryzyka i wysokiej wartości.

jak to usunąć, nie psując pracy

Strach, który zatrzymuje pracę nad least privilege, to strach przed zepsuciem czegoś, na czym ktoś po cichu polegał. Sposobem na ten strach jest kolejność, nie odwaga.

Zacznij od bezpiecznych cięć. Stały dostęp administracyjny bez niedawnego użycia, osierocona eskalacja po zakończonych projektach i dostęp osób, które odeszły. Usunięcie tego niczego nie psuje, bo nikt tego nie używa.

Ogranicz czasowo zamiast usuwać tam, gdzie nie masz pewności. Dla dostępu, który podejrzewasz o nieużywanie, ale nie możesz tego potwierdzić, przenieś go ze stałego na dostęp na żądanie albo ograniczony czasowo. Jeśli nikt nie poprosi o niego z powrotem, masz potwierdzenie, że był nadmiarowy. Eskalacja just-in-time, gdzie uprawnienia administracyjne są przyznawane na okno czasowe i wygasają, zamienia stały przywilej w przywilej na żądanie bez twardego cięcia.

Zawężaj szerokie role do dopasowanych. Zastąp szerokie role domyślne rolami skrojonymi pod to, co ludzie faktycznie robią. Rób to rola po roli, nie wszystko naraz.

Zajmij się dostępem maszynowym świadomie. Ograniczenie zakresu konta serwisowego może zepsuć integrację, więc zanim przytniesz, potwierdź, z czego każde faktycznie korzysta. Ale szerokie, nieużywane zakresy w grantach OAuth i kontach serwisowych są jednymi z najważniejszych do zamknięcia, bo są najsłabiej pilnowane.

Zakomunikuj drogę powrotną. Ludzie akceptują ciaśniejszy dostęp, kiedy uzyskanie większego jest łatwe i szybkie. Jeśli ścieżka wnioskowania jest bolesna, będą gromadzić dostęp na zapas i wracasz do punktu wyjścia.

jak nie dopuścić, żeby wróciło pełzaniem

Jednorazowe porządki rozpadają się tak samo, jak narósł pierwotny rozrost. Trzy nawyki utrzymują linię:

  • Przyznawaj z myślą o wygaśnięciu. Domyślnie ustawiaj nowy podniesiony dostęp jako ograniczony czasowo zamiast stały, wszędzie tam, gdzie pozwala na to twoje narzędzie.
  • Powiąż dostęp ze zmianami roli. Kiedy ktoś zmienia stanowisko, przejrzyj, czego już nie potrzebuje, nie tylko to, czego teraz potrzebuje. Krok zmiany roli to miejsce, w którym rodzi się creep.
  • Przeglądaj dostęp uprzywilejowany częściej niż standardowy, bo niesie najwięcej ryzyka.

z czym się to łączy

Least privilege stoi u podstaw połowy frameworków i większości realnego ryzyka:

  • To A.8.2 i A.8.3 w ISO 27001, CC6.1 i CC6.3 w SOC 2 oraz nazwane wprost oczekiwanie w NIS2, DORA i RODO.
  • To kontrola, która ogranicza blast radius, kiedy dane logowania zostają skradzione, a tak zaczyna się dziś większość włamań (82% włamań interaktywnych jest bez malware, CrowdStrike 2026).
  • Zależy od tego, czy działa cykl joiner-mover-leaver, bo to właśnie tam dostęp powinien być dopasowany do właściwego rozmiaru.
Subscribe to unshadowed.

Subscribe to receive the latest blog posts to your inbox and stay up to date with

By subscribing you agree to with our Privacy Policy.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

let's start with a conversation

Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.

Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.

We'll take it from there

Julian Machowski
Head of Technical Sales
+48 783 762 997
julian@unshadowit.com
Let's connect on LinkedIn
Message received. We'll be in touch soon.
Something failed. Try again or call us directly.