Sensibilisierung für das Prinzip der geringsten Rechte

Sensibilisierung für das Prinzip der geringsten Rechte

Überprüfen Sie Ihren eigenen Zugriff, bevor es ein Angreifer tut.

Was ist Sensibilisierung für das Prinzip der geringsten Rechte?

Berechtigungen sammeln sich still und leise an. Die Leute wechseln die Rollen, niemand gibt etwas zurück und bei einer vierteljährlichen Überprüfung ist die Gesamtsumme erstmals sichtbar. Sie sitzen auf der Mitarbeiterseite dieser Überprüfung und haben Schreibzugriff auf eine Datenbank, auf die Sie nicht mehr zugreifen, Administratorrechte auf einem System, das Sie verlassen haben, und ein älteres Tool, das Sie gelegentlich noch benötigen. Sie entscheiden, was Sie behalten und was Sie aufgeben möchten, senden die Bewertung zur Genehmigung und sehen dann, was diese Entscheidungen bedeuteten, als das Konto später gefälscht wurde.

Was Sie lernen in Sensibilisierung für das Prinzip der geringsten Rechte

Sensibilisierung für das Prinzip der geringsten Rechte — Trainingsschritte

  1. Eine Rolle im Wandel

    Im Laufe der Zeit hat sich Ihre Rolle erheblich verändert. Sie haben im operativen Bereich angefangen, sind anschließend in die Compliance und danach in die strategische Planung gewechselt. Dabei haben sich Zugriffsrechte auf verschiedene Systeme angesammelt, von denen Sie einige nicht mehr nutzen.

  2. Die vierteljährliche Zugriffsüberprüfung

    Harmon Financial führt im Rahmen der SOX-Compliance vierteljährliche Zugriffsüberprüfungen durch. Alle Mitarbeiter müssen ihre aktuellen Zugriffsrechte überprüfen und bestätigen, dass sie jede einzelne Berechtigung weiterhin benötigen. Alice erhält eine E-Mail vom IT-Sicherheitsteam über die bevorstehende Überprüfung.

  3. Das Zugriffsportal öffnen

    In der E-Mail von IT Security wird erklärt, warum Zugriffsüberprüfungen wichtig sind: Ungenutzte Zugriffsrechte verursachen unnötige Risiken, Berechtigungen sollten zu Ihrer aktuellen Rolle passen und weniger Zugriffsrechte begrenzen den Schaden, falls Ihre Zugangsdaten kompromittiert werden. Alice klickt auf den Link zum Access Review Portal, in dem sie ihre Berechtigungen überprüfen und verwalten kann.

  4. Anmelden

    Die Anmeldeseite im Access Review Portal wird angezeigt. Alice verwendet die im Passwort-Manager gespeicherten Zugangsdaten, um sich sicher anzumelden.

  5. Aktuelle Zugriffsrechte überprüfen

    Das Portal zeigt Alices aktuelle Zugriffsrechte für alle Systeme an. Sie ist überrascht, wie viele Zugriffsrechte sich angesammelt haben: Aktuelle Zugriffsrechte: Customer Database (Lese-/Schreibzugriff) – aus ihrer Rolle im operativen Bereich vor 2 Jahren Compliance Audit System (Administrator) – aus ihrer Rolle in der Compliance vor 1 Jahr Strategic Planning Portal (Lesezugriff) – für ihre aktuelle Rolle erforderlich Financial Reporting Dashboard (Lesezugriff) – für ihre aktuelle Rolle erforderlich Legacy CRM System (Vollzugriff) – seit 18 Monaten nicht mehr genutzt

  6. Den Schadensradius verstehen

    Das Portal erklärt das Konzept des „Schadensradius“: den potenziellen Schaden, falls Ihr Konto kompromittiert wird. Ihr aktueller Schadensradius: Direkter Zugriff auf 5 Systeme Zugriff auf mehr als 50.000 Kundendatensätze Administratorrechte für Audit-Protokolle des Compliance Audit System Vollzugriff auf Daten im Legacy CRM System Falls Alices Zugangsdaten durch Phishing gestohlen würden, hätte ein Angreifer auf all diese Daten und Systeme Zugriff. Indem Alice unnötige Zugriffsrechte entfernt, verkleinert sie ihren Schadensradius und begrenzt den potenziellen Schaden.

  7. Zugriff auf die Customer Database bewerten

    Der erste Punkt ist der Zugriff auf die Customer Database. Alice hatte aufgrund ihrer früheren Rolle im operativen Bereich Lese- und Schreibzugriff, hat jedoch seit über einem Jahr nicht mehr auf Kundendatensätze zugegriffen. Diese Fragen sollten Sie sich stellen: Wann habe ich diesen Zugriff zuletzt genutzt? Benötige ich ihn für meine aktuelle Rolle? Könnte ich bei einem späteren Bedarf vorübergehenden Zugriff anfordern? Für Alice ist die Antwort eindeutig: Sie benötigt diesen Zugriff nicht mehr.

  8. Administratorrechte im Compliance-System bewerten

    Als Nächstes folgt das Compliance Audit System. Alice hatte aufgrund ihrer früheren Rolle in der Compliance Administratorrechte, wechselte jedoch vor einem Jahr in die strategische Planung. Administratorrechte sind besonders kritisch, da sie das Ändern von Audit-Protokollen ermöglichen. Solche Änderungen müssen lückenlos nachvollziehbar sein. Deshalb sollten nur aktive Mitglieder des Compliance-Teams diese Rechte besitzen.

  9. Die Frage nach dem Legacy-System

    Beim Legacy CRM System ist die Entscheidung schwieriger. Alice hat Vollzugriff, obwohl das System nur noch selten genutzt wird. Gelegentlich muss sie jedoch historische Daten für strategische Berichte abrufen. Optionen: Vollzugriff beibehalten – das aktuelle Risikoniveau bleibt bestehen Lesezugriff anfordern – das Risiko sinkt, während Alice weiterhin recherchieren kann Zugriff entfernen – bei Bedarf vorübergehenden Zugriff anfordern Nach dem Prinzip der geringsten Rechte sollte Alice Lesezugriff anfordern: Sie muss die Daten nur lesen und nicht ändern.

  10. Zugriff für die aktuelle Rolle bestätigen

    Die letzten Einträge sind das Strategic Planning Portal und das Financial Reporting Dashboard. Alice benötigt beide für ihre aktuelle Rolle und nutzt sie regelmäßig. Das Portal zeigt beide als „Bestätigt – für die aktuelle Rolle erforderlich“ an. Bei Zugriffsrechten, die den aktuellen Aufgaben entsprechen, ist keine Änderung nötig.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1078 Valid Accounts

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control