Sensibilisierung für Joiner-Mover-Leaver
Verwalten Sie Zugriffsrechte bei Rollenwechseln.
Was ist Sensibilisierung für Joiner-Mover-Leaver?
Der Zugang muss sich ändern, wenn Menschen hinzukommen, umziehen oder gehen. Wenn dies nicht der Fall ist, arbeiten Ausscheider weiterhin mit ihren Logins, Umzugshelfer sammeln Berechtigungen für jede Rolle, die sie innehatten, und neue Mitarbeiter erfinden während des Wartens Problemumgehungen. Sie kümmern sich um alle drei Aspekte: Richten Sie den Zugang eines neuen Mitarbeiters ein, ohne zu viel zu gewähren, entfernen Sie die Finanzsysteme von jemandem, der zum Marketing wechselt, und koordinieren Sie den Widerruf von Zugangsdaten, die Geräterückgabe und die Übergabe eines gemeinsamen Kontos bei einem Ausscheiden. Jeder kommt mit einer Komplikation, einschließlich eines Managers, der eine Ausnahme wünscht.
Was Sie lernen in Sensibilisierung für Joiner-Mover-Leaver
- Neuen Mitarbeitern anhand rollengerechter Berechtigungen Zugriff bereitstellen, ohne standardmäßig die Zugriffsrechte der „letzten Person in dieser Rolle“ zu übernehmen
- Bei Rollenwechseln veraltete Berechtigungen entfernen und den Grundsatz anwenden, dass Zugriffsrechte bei einem Wechsel nicht additiv vergeben werden
- Beim Offboarding innerhalb der vorgegebenen Frist Zugriffsrechte in allen Systemen entziehen, einschließlich gemeinsam genutzter Konten, Cloud-Dienste und physischer Zugänge
- Häufige Behelfslösungen und Ausnahmen erkennen, die zu Berechtigungsabweichungen führen, etwa gemeinsam genutzte Zugangsdaten und von Führungskräften ad hoc gewährte Berechtigungen
- HR, IT und Abteilungsleitungen koordinieren, damit zwischen der Genehmigung eines Rollenwechsels und der tatsächlichen Anpassung der Zugriffsrechte keine Lücke entsteht
Sensibilisierung für Joiner-Mover-Leaver — Trainingsschritte
-
Eine Liste, die ihm jemand verkauft hat
Bob kauft Zugangsdaten-Dumps. Dieses hier entstand aus einem Hobby-Forum-Verstoß letzten November und hat nichts mit Crestfield zu tun. Er hat es auf die Handvoll Leute gefiltert, die sich dort mit einer Arbeitsadresse angemeldet haben.
-
Ein Name, der tot sein sollte
Fünf Crestfield-Adressen, fünf Passwörter, alles im Klartext, weil das Forum sie so gespeichert hat. Einer der fünf gehört jemandem, der das Unternehmen im März verlassen hat.
-
Versuchen Sie es mit der Tür
Bob öffnet den Underwriting-Arbeitsbereich. Er greift es nicht an. Er wird sich anmelden.
-
Es öffnet sich
Das Passwort, das Marcus in einem Hobbyforum verwendet hat, ist das Passwort, das er auch bei Crestfield verwendet hat. Das Konto, zu dem es gehört, wurde nie deaktiviert. Es wird keine Warnung ausgelöst, da nichts Ungewöhnliches passiert ist: Ein gültiger Benutzer hat sich mit einem gültigen Passwort angemeldet.
-
Nimm das Buch
Marcus arbeitete im Underwriting, sodass sein Konto immer noch im kommerziellen Buch enthalten ist: Versicherungsnehmer, Prämien, Versicherungssummen, Schadenhistorie.
-
Viertausend Policen
Der Export läuft unter dem Namen Marcus. In jedem Protokoll, das Crestfield führt, steht, dass Marcus seinen Job macht.
-
Wo ist das schief gelaufen?
Bob meldet sich ab und kommt eine Weile nicht zurück.
-
Eine Frage vom Sicherheitsteam
Das Underwriting-Buch ist in den Erneuerungsangeboten eines Wettbewerbers aufgetaucht. Das Sicherheitsteam hat den Export zurückverfolgt und möchte wissen, über welches Konto er ausgeführt wurde.
-
Drei Dinge sind passiert, eines nicht
Alles Sichtbare wurde erledigt. Der Laptop, der Ausweis und die Personalakte wurden alle in derselben Woche bearbeitet. Der einzige Schritt, an dem kein physisches Objekt befestigt ist, wurde übersehen.
-
Öffnen Sie das Verzeichnis
Alice öffnet das IAM-Portal über den Link in der Sicherheits-E-Mail.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1078 Valid Accounts
CIS Controls
- CIS 5 Account Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control