Sensibilisierung für Joiner-Mover-Leaver
Verwalten Sie Zugriffsrechte bei Rollenwechseln.
Was ist Sensibilisierung für Joiner-Mover-Leaver?
Der Zugang muss sich ändern, wenn Menschen hinzukommen, umziehen oder gehen. Wenn dies nicht der Fall ist, arbeiten Ausscheider weiterhin mit ihren Logins, Umzugshelfer sammeln Berechtigungen für jede Rolle, die sie innehatten, und neue Mitarbeiter erfinden während des Wartens Problemumgehungen. Sie kümmern sich um alle drei Aspekte: Richten Sie den Zugang eines neuen Mitarbeiters ein, ohne zu viel zu gewähren, entfernen Sie die Finanzsysteme von jemandem, der zum Marketing wechselt, und koordinieren Sie den Widerruf von Zugangsdaten, die Geräterückgabe und die Übergabe eines gemeinsamen Kontos bei einem Ausscheiden. Jeder kommt mit einer Komplikation, einschließlich eines Managers, der eine Ausnahme wünscht.
Was Sie lernen in Sensibilisierung für Joiner-Mover-Leaver
- Neuen Mitarbeitern anhand rollengerechter Berechtigungen Zugriff bereitstellen, ohne standardmäßig die Zugriffsrechte der „letzten Person in dieser Rolle“ zu übernehmen
- Bei Rollenwechseln veraltete Berechtigungen entfernen und den Grundsatz anwenden, dass Zugriffsrechte bei einem Wechsel nicht additiv vergeben werden
- Beim Offboarding innerhalb der vorgegebenen Frist Zugriffsrechte in allen Systemen entziehen, einschließlich gemeinsam genutzter Konten, Cloud-Dienste und physischer Zugänge
- Häufige Behelfslösungen und Ausnahmen erkennen, die zu Berechtigungsabweichungen führen, etwa gemeinsam genutzte Zugangsdaten und von Führungskräften ad hoc gewährte Berechtigungen
- HR, IT und Abteilungsleitungen koordinieren, damit zwischen der Genehmigung eines Rollenwechsels und der tatsächlichen Anpassung der Zugriffsrechte keine Lücke entsteht
Sensibilisierung für Joiner-Mover-Leaver — Trainingsschritte
-
Eine neue Rolle bei Crestfield
Mit jedem Rollenwechsel änderte sich Ihr Systemzugriff – aber wurden diese Änderungen immer korrekt umgesetzt?
-
Benachrichtigung zur JML-Schulung
Im Rahmen ihres Rollenwechsels erhält Alice eine E-Mail über die verpflichtende Sensibilisierungsschulung zum Joiner-Mover-Leaver-Prozess (JML-Prozess). Diese Schulung ist für alle Mitarbeiter vorgeschrieben, die kürzlich ihre Rolle gewechselt haben.
-
Anmeldung am IAM-Portal
Das Identity and Access Management (IAM) Portal wird geöffnet. Dieses zentrale System verwaltet die Zugriffsrechte aller Mitarbeiter während ihres gesamten Beschäftigungszyklus bei Crestfield. Alice meldet sich mithilfe ihres Passwortmanagers sicher an.
-
JML verstehen
Das Schulungsportal zeigt einen Überblick über den Joiner-Mover-Leaver-Zyklus. Sehen Sie sich die einzelnen Phasen im Zugriffslebenszyklus eines Mitarbeiters an.
-
Risiken eines mangelhaften JML-Prozesses
Das Portal zeigt die konkreten Folgen einer unsachgemäßen Zugriffsverwaltung. Jedes Risiko steht für eine typische Sicherheitslücke, die Angreifer gezielt ausnutzen.
-
Praxisbeispiel eines Sicherheitsvorfalls
In der Schulung wird eine Fallstudie aus der Versicherungsbranche vorgestellt: Fall: Sicherheitsvorfall durch ein verwaistes Konto Ein Versicherungsunternehmen versäumte es, einem ausgeschiedenen Schadensregulierer den Zugriff zu entziehen. Drei Monate später kauften Angreifer die Zugangsdaten des ehemaligen Mitarbeiters auf einem Darknet-Marktplatz. Sie stammten aus einer anderen Datenpanne, bei der der Mitarbeiter sein berufliches Passwort wiederverwendet hatte. Über das weiterhin aktive Konto griffen die Angreifer mehrere Wochen lang auf 50.000 Kundendatensätze zu, bevor der Angriff entdeckt wurde. Grundursache: Es gab keinen automatisierten JML-Prozess. HR benachrichtigte die IT per E-Mail, doch die Nachricht wurde übersehen.
-
Ihre JML-Aufgaben
Das Portal zeigt, welche Verantwortung Sie als Mitarbeiter bei JML-Ereignissen tragen: Als Mover (Rollenwechsel): Informieren Sie Ihre Führungskraft über alle Zugriffsrechte, die Sie nicht mehr benötigen Schließen Sie Berechtigungsrezertifizierungen zeitnah ab Melden Sie, wenn Sie nach dem Rollenwechsel noch Zugriff auf alte Systeme haben Nutzen Sie alte Zugriffsrechte niemals „für alle Fälle“, sondern beantragen Sie vorübergehenden Zugriff auf dem vorgesehenen Weg Unterstützung von Kollegen: Lehnen Sie ab und melden Sie es, wenn ein ausscheidender Kollege darum bittet, „Ihre Zugangsdaten zu verwenden“ Melden Sie der IT, wenn Sie feststellen, dass ein ehemaliger Mitarbeiter noch Zugriff hat Geben Sie bei der Wissensübergabe niemals Zugangsdaten weiter
-
Verantwortung von Führungskräften
Die Schulung erklärt, was Führungskräfte bei JML-Ereignissen tun müssen: Für Joiner: Zugriffsanträge vor dem Starttermin einreichen Nur die für die Rolle erforderlichen Zugriffsrechte angeben Bereitgestellte Zugriffsrechte prüfen und genehmigen Für Mover: Aktuelle Zugriffsrechte prüfen und den Entzug nicht mehr benötigter Berechtigungen anfordern Neue Zugriffsrechte für die Anforderungen der neuen Rolle beantragen Den Rollenwechsel innerhalb von 5 Arbeitstagen abschließen Für Leaver: HR und IT bei Eigenkündigung oder Entlassung sofort informieren Eine Wissensübergabe ohne Weitergabe von Zugangsdaten sicherstellen Vor dem letzten Arbeitstag prüfen, ob sämtliche Zugriffsrechte entzogen wurden
-
Ihr Zugriffsstatus
Im Rahmen Ihres Rollenwechsels zeigt das Portal Ihren aktuellen Zugriffsstatus an: Zu entziehende Zugriffsrechte (vorherige Rollen): Claims Processing System (Read/Write) – entzogen Claims Approval Queue (Approver) – entzogen Underwriting Portal (Full Access) – zum Entzug vorgemerkt Policy Rating Engine (Analyst) – zum Entzug vorgemerkt Zu erteilende Zugriffsrechte (neue Rolle): Enterprise Risk Dashboard (Analyst) – Genehmigung ausstehend Risk Assessment System (Senior Analyst) – Genehmigung ausstehend Regulatory Reporting Portal (Viewer) – Genehmigung ausstehend
-
Vorgemerkter Zugriff mit Handlungsbedarf
Das Portal hebt Zugriffsrechte hervor, deren Entzug Sie bestätigen müssen: Underwriting Portal (Full Access) Aufgrund Ihrer Rolle im Underwriting hatten Sie Vollzugriff. Ihre Führungskraft hat diesen Zugriff zum Entzug vorgemerkt. Das System hat jedoch festgestellt, dass Sie noch letzte Woche auf das Portal zugegriffen haben. Frage: Benötigen Sie diesen Zugriff noch für Ihre neue Rolle? Alice überlegt: Für ihre neue Rolle in Enterprise Risk benötigt sie keinen direkten Zugriff auf Underwriting-Systeme. Falls dies für bestimmte Projekte erforderlich ist, kann sie vorübergehend einen schreibgeschützten Zugriff beantragen.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1078 Valid Accounts
CIS Controls
- CIS 5 Account Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control