Gastzugangsverwaltung
Die Abkürzung, die Sie bei der Bereitstellung eines Auftragnehmers nutzen, wird ausgenutzt.
Was ist Gastzugangsverwaltung?
Gast- und Auftragnehmerkonten werden in Eile erstellt, und die in diesem Moment vorgenommenen Verknüpfungen bestimmen später den Schaden. Sie sehen ein Konto ohne Ablaufdatum, Berechtigungen, die über die erforderliche Arbeit hinausgehen, und Zugriff auf Kanäle außerhalb des Projekts. Drei Wochen später ist das Konto des Auftragnehmers kompromittiert und das Ausmaß des Schadens entspricht genau diesen Entscheidungen. Anschließend erstellen Sie die Bereitstellung korrekt neu und sehen, warum ein Ablaufdatum die Kontrolle ist, die Konten schließt, an die sich niemand erinnert.
Was Sie lernen in Gastzugangsverwaltung
- Bestimmen Sie die Mindestberechtigungen, die ein externer Mitarbeiter für seine spezifische Aufgabe benötigt, bevor Sie Zugriff gewähren
- Legen Sie für jedes Gast- und Auftragnehmerkonto einen zeitgebundenen Ablauf fest, sodass vergessener Zugriff von selbst abläuft
- Erkennen Sie, wie übermäßige Berechtigungen, die bei der Bereitstellung gewährt werden, den Explosionsradius einer späteren Kompromittierung bestimmen
- Widerstehen Sie dem Zeitdruck, während des Onboardings Zugriffskontrollen zu überspringen, und ermitteln Sie, welche Abkürzungen ein dauerhaftes Risiko bergen
- Wenden Sie einen Offboarding-Schritt an, der den Gastzugriff widerruft, wenn ein Projekt oder ein Vertrag endet, anstatt sich auf den Arbeitsspeicher zu verlassen
Gastzugangsverwaltung — Trainingsschritte
-
Ein neuer Auftragnehmer kommt
Heute beginnt ein neuer Auftragnehmer von DataSync Solutions, bei der Systemintegration zu helfen. Marcus Chen benötigt in den nächsten drei Monaten Zugriff auf mehrere interne Systeme.
-
Die Zugriffsanforderungs-E-Mail
Alice erhält von ihrem Vorgesetzten eine E-Mail bezüglich der Bereitstellung des Zugriffs für den neuen Auftragnehmer.
-
Kritische Anforderungen
Sarahs E-Mail enthält wichtige Details darüber, wie Marcus' Konto konfiguriert werden soll. Achten Sie genau auf die spezifischen Zugriffsebenen und das Vertragsendedatum.
-
Das GUEST-Framework
Northbridge Logistics nutzt das GUEST-Framework zur Verwaltung temporärer Konten. Bevor Sie Marcus' Konto erstellen, überprüfen Sie diese Grundsätze: G rant – minimaler Zugriff (nur das, was für das spezifische Projekt benötigt wird) U se – verwenden Sie Ablaufdaten (jedes Gastkonto muss ein Enddatum haben) E stablish – etablieren Sie ein Sponsoring (jeder Gast benötigt einen internen Mitarbeitersponsor) S cope – Umfang auf das Projekt beschränken (Zugriff an spezifische Geschäftsanforderungen gebunden) T rack – verfolgen und auditieren (Gastkonten monatlich überprüfen)
-
Durch das Setup rasen
Alice hat eine Teambesprechung, die in 15 Minuten beginnt. Sie öffnet das Formular zur Erstellung eines Gastkontos und füllt schnell die Grundlagen aus – überspringt aber das Feld für das Ablaufdatum, weil sie denkt, dass sie es jederzeit später hinzufügen kann. Das Formular schreibt kein verbindliches Ablaufdatum vor.
-
Eine Abkürzung für Berechtigungen verwenden
Auf der Berechtigungsseite werden verfügbare Systeme mit unterschiedlichen Zugriffsebenen angezeigt. Anstatt die von Sarah angeforderten bereichsbezogenen Berechtigungen sorgfältig auszuwählen, gewährt Alice Volladministrator -Zugriff auf alle Systeme – in der Annahme, dass Marcus dadurch später keinen zusätzlichen Zugriff mehr beantragen muss. Dies verstößt gegen das Prinzip der geringsten Privilegien.
-
Ohne Rezension eingereicht
Die Überprüfungsseite zeigt eine Zusammenfassung der Gastkontokonfiguration. Alice wirft einen kurzen Blick darauf, bemerkt aber weder das fehlende Ablaufdatum noch die übermäßigen Administratorrechte. Sie klickt auf „Senden“ und eilt zu ihrer Besprechung.
-
Eine Sicherheitswarnung
Drei Wochen sind vergangen. Alice erhält eine dringende E-Mail vom Security Operations Center.
-
Die Kette des Scheiterns
Das Sicherheitsteam hat genau nachverfolgt, wie Alices Abkürzungen zu einem umfassenden Sicherheitsvorfall führten.
-
Was ist schief gelaufen?
Nehmen Sie sich einen Moment Zeit und überlegen Sie, welche von Alices Entscheidungen die Sicherheitslücke verursacht hat.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1078 Valid Accounts
CIS Controls
- CIS 5 Account Management
- CIS 6 Access Control Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control