Gastzugangsverwaltung

Gastzugangsverwaltung

Die Abkürzung, die Sie bei der Bereitstellung eines Auftragnehmers nutzen, wird ausgenutzt.

Was ist Gastzugangsverwaltung?

Gast- und Auftragnehmerkonten werden in Eile erstellt, und die in diesem Moment vorgenommenen Verknüpfungen bestimmen später den Schaden. Sie sehen ein Konto ohne Ablaufdatum, Berechtigungen, die über die erforderliche Arbeit hinausgehen, und Zugriff auf Kanäle außerhalb des Projekts. Drei Wochen später ist das Konto des Auftragnehmers kompromittiert und das Ausmaß des Schadens entspricht genau diesen Entscheidungen. Anschließend erstellen Sie die Bereitstellung korrekt neu und sehen, warum ein Ablaufdatum die Kontrolle ist, die Konten schließt, an die sich niemand erinnert.

Was Sie lernen in Gastzugangsverwaltung

Gastzugangsverwaltung — Trainingsschritte

  1. Ein neuer Auftragnehmer kommt

    Heute beginnt ein neuer Auftragnehmer von DataSync Solutions, bei der Systemintegration zu helfen. Marcus Chen benötigt in den nächsten drei Monaten Zugriff auf mehrere interne Systeme.

  2. Die Zugriffsanforderungs-E-Mail

    Alice erhält von ihrem Vorgesetzten eine E-Mail bezüglich der Bereitstellung des Zugriffs für den neuen Auftragnehmer.

  3. Kritische Anforderungen

    Sarahs E-Mail enthält wichtige Details darüber, wie Marcus' Konto konfiguriert werden soll. Achten Sie genau auf die spezifischen Zugriffsebenen und das Vertragsendedatum.

  4. Das GUEST-Framework

    Northbridge Logistics nutzt das GUEST-Framework zur Verwaltung temporärer Konten. Bevor Sie Marcus' Konto erstellen, überprüfen Sie diese Grundsätze: G rant – minimaler Zugriff (nur das, was für das spezifische Projekt benötigt wird) U se – verwenden Sie Ablaufdaten (jedes Gastkonto muss ein Enddatum haben) E stablish – etablieren Sie ein Sponsoring (jeder Gast benötigt einen internen Mitarbeitersponsor) S cope – Umfang auf das Projekt beschränken (Zugriff an spezifische Geschäftsanforderungen gebunden) T rack – verfolgen und auditieren (Gastkonten monatlich überprüfen)

  5. Durch das Setup rasen

    Alice hat eine Teambesprechung, die in 15 Minuten beginnt. Sie öffnet das Formular zur Erstellung eines Gastkontos und füllt schnell die Grundlagen aus – überspringt aber das Feld für das Ablaufdatum, weil sie denkt, dass sie es jederzeit später hinzufügen kann. Das Formular schreibt kein verbindliches Ablaufdatum vor.

  6. Eine Abkürzung für Berechtigungen verwenden

    Auf der Berechtigungsseite werden verfügbare Systeme mit unterschiedlichen Zugriffsebenen angezeigt. Anstatt die von Sarah angeforderten bereichsbezogenen Berechtigungen sorgfältig auszuwählen, gewährt Alice Volladministrator -Zugriff auf alle Systeme – in der Annahme, dass Marcus dadurch später keinen zusätzlichen Zugriff mehr beantragen muss. Dies verstößt gegen das Prinzip der geringsten Privilegien.

  7. Ohne Rezension eingereicht

    Die Überprüfungsseite zeigt eine Zusammenfassung der Gastkontokonfiguration. Alice wirft einen kurzen Blick darauf, bemerkt aber weder das fehlende Ablaufdatum noch die übermäßigen Administratorrechte. Sie klickt auf „Senden“ und eilt zu ihrer Besprechung.

  8. Eine Sicherheitswarnung

    Drei Wochen sind vergangen. Alice erhält eine dringende E-Mail vom Security Operations Center.

  9. Die Kette des Scheiterns

    Das Sicherheitsteam hat genau nachverfolgt, wie Alices Abkürzungen zu einem umfassenden Sicherheitsvorfall führten.

  10. Was ist schief gelaufen?

    Nehmen Sie sich einen Moment Zeit und überlegen Sie, welche von Alices Entscheidungen die Sicherheitslücke verursacht hat.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1078 Valid Accounts

CIS Controls

  • CIS 5 Account Management
  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control