Sensibilisierung für Joiner-Mover-Leaver

Sensibilisierung für Joiner-Mover-Leaver

Verwalten Sie Zugriffsrechte bei Rollenwechseln.

Was ist Sensibilisierung für Joiner-Mover-Leaver?

Der Zugang muss sich ändern, wenn Menschen hinzukommen, umziehen oder gehen. Wenn dies nicht der Fall ist, arbeiten Ausscheider weiterhin mit ihren Logins, Umzugshelfer sammeln Berechtigungen für jede Rolle, die sie innehatten, und neue Mitarbeiter erfinden während des Wartens Problemumgehungen. Sie kümmern sich um alle drei Aspekte: Richten Sie den Zugang eines neuen Mitarbeiters ein, ohne zu viel zu gewähren, entfernen Sie die Finanzsysteme von jemandem, der zum Marketing wechselt, und koordinieren Sie den Widerruf von Zugangsdaten, die Geräterückgabe und die Übergabe eines gemeinsamen Kontos bei einem Ausscheiden. Jeder kommt mit einer Komplikation, einschließlich eines Managers, der eine Ausnahme wünscht.

Was Sie lernen in Sensibilisierung für Joiner-Mover-Leaver

Sensibilisierung für Joiner-Mover-Leaver — Trainingsschritte

  1. Eine neue Rolle bei Crestfield

    Mit jedem Rollenwechsel änderte sich Ihr Systemzugriff – aber wurden diese Änderungen immer korrekt umgesetzt?

  2. Benachrichtigung zur JML-Schulung

    Im Rahmen ihres Rollenwechsels erhält Alice eine E-Mail über die verpflichtende Sensibilisierungsschulung zum Joiner-Mover-Leaver-Prozess (JML-Prozess). Diese Schulung ist für alle Mitarbeiter vorgeschrieben, die kürzlich ihre Rolle gewechselt haben.

  3. Anmeldung am IAM-Portal

    Das Identity and Access Management (IAM) Portal wird geöffnet. Dieses zentrale System verwaltet die Zugriffsrechte aller Mitarbeiter während ihres gesamten Beschäftigungszyklus bei Crestfield. Alice meldet sich mithilfe ihres Passwortmanagers sicher an.

  4. JML verstehen

    Das Schulungsportal zeigt einen Überblick über den Joiner-Mover-Leaver-Zyklus. Sehen Sie sich die einzelnen Phasen im Zugriffslebenszyklus eines Mitarbeiters an.

  5. Risiken eines mangelhaften JML-Prozesses

    Das Portal zeigt die konkreten Folgen einer unsachgemäßen Zugriffsverwaltung. Jedes Risiko steht für eine typische Sicherheitslücke, die Angreifer gezielt ausnutzen.

  6. Praxisbeispiel eines Sicherheitsvorfalls

    In der Schulung wird eine Fallstudie aus der Versicherungsbranche vorgestellt: Fall: Sicherheitsvorfall durch ein verwaistes Konto Ein Versicherungsunternehmen versäumte es, einem ausgeschiedenen Schadensregulierer den Zugriff zu entziehen. Drei Monate später kauften Angreifer die Zugangsdaten des ehemaligen Mitarbeiters auf einem Darknet-Marktplatz. Sie stammten aus einer anderen Datenpanne, bei der der Mitarbeiter sein berufliches Passwort wiederverwendet hatte. Über das weiterhin aktive Konto griffen die Angreifer mehrere Wochen lang auf 50.000 Kundendatensätze zu, bevor der Angriff entdeckt wurde. Grundursache: Es gab keinen automatisierten JML-Prozess. HR benachrichtigte die IT per E-Mail, doch die Nachricht wurde übersehen.

  7. Ihre JML-Aufgaben

    Das Portal zeigt, welche Verantwortung Sie als Mitarbeiter bei JML-Ereignissen tragen: Als Mover (Rollenwechsel): Informieren Sie Ihre Führungskraft über alle Zugriffsrechte, die Sie nicht mehr benötigen Schließen Sie Berechtigungsrezertifizierungen zeitnah ab Melden Sie, wenn Sie nach dem Rollenwechsel noch Zugriff auf alte Systeme haben Nutzen Sie alte Zugriffsrechte niemals „für alle Fälle“, sondern beantragen Sie vorübergehenden Zugriff auf dem vorgesehenen Weg Unterstützung von Kollegen: Lehnen Sie ab und melden Sie es, wenn ein ausscheidender Kollege darum bittet, „Ihre Zugangsdaten zu verwenden“ Melden Sie der IT, wenn Sie feststellen, dass ein ehemaliger Mitarbeiter noch Zugriff hat Geben Sie bei der Wissensübergabe niemals Zugangsdaten weiter

  8. Verantwortung von Führungskräften

    Die Schulung erklärt, was Führungskräfte bei JML-Ereignissen tun müssen: Für Joiner: Zugriffsanträge vor dem Starttermin einreichen Nur die für die Rolle erforderlichen Zugriffsrechte angeben Bereitgestellte Zugriffsrechte prüfen und genehmigen Für Mover: Aktuelle Zugriffsrechte prüfen und den Entzug nicht mehr benötigter Berechtigungen anfordern Neue Zugriffsrechte für die Anforderungen der neuen Rolle beantragen Den Rollenwechsel innerhalb von 5 Arbeitstagen abschließen Für Leaver: HR und IT bei Eigenkündigung oder Entlassung sofort informieren Eine Wissensübergabe ohne Weitergabe von Zugangsdaten sicherstellen Vor dem letzten Arbeitstag prüfen, ob sämtliche Zugriffsrechte entzogen wurden

  9. Ihr Zugriffsstatus

    Im Rahmen Ihres Rollenwechsels zeigt das Portal Ihren aktuellen Zugriffsstatus an: Zu entziehende Zugriffsrechte (vorherige Rollen): Claims Processing System (Read/Write) – entzogen Claims Approval Queue (Approver) – entzogen Underwriting Portal (Full Access) – zum Entzug vorgemerkt Policy Rating Engine (Analyst) – zum Entzug vorgemerkt Zu erteilende Zugriffsrechte (neue Rolle): Enterprise Risk Dashboard (Analyst) – Genehmigung ausstehend Risk Assessment System (Senior Analyst) – Genehmigung ausstehend Regulatory Reporting Portal (Viewer) – Genehmigung ausstehend

  10. Vorgemerkter Zugriff mit Handlungsbedarf

    Das Portal hebt Zugriffsrechte hervor, deren Entzug Sie bestätigen müssen: Underwriting Portal (Full Access) Aufgrund Ihrer Rolle im Underwriting hatten Sie Vollzugriff. Ihre Führungskraft hat diesen Zugriff zum Entzug vorgemerkt. Das System hat jedoch festgestellt, dass Sie noch letzte Woche auf das Portal zugegriffen haben. Frage: Benötigen Sie diesen Zugriff noch für Ihre neue Rolle? Alice überlegt: Für ihre neue Rolle in Enterprise Risk benötigt sie keinen direkten Zugriff auf Underwriting-Systeme. Falls dies für bestimmte Projekte erforderlich ist, kann sie vorübergehend einen schreibgeschützten Zugriff beantragen.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1078 Valid Accounts

CIS Controls

  • CIS 5 Account Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control