Gestion des accès invités
Le raccourci que vous prenez pour approvisionner un entrepreneur est celui qui est exploité.
Qu'est-ce que Gestion des accès invités?
Les comptes d'invités et d'entrepreneurs sont créés à la hâte, et les raccourcis pris à ce moment-là déterminent les dégâts plus tard. Vous regarderez un compte sans date d'expiration, des autorisations plus larges que le travail requis et un accès à des chaînes en dehors du projet. Trois semaines plus tard, le compte de l'entrepreneur est compromis et l'ampleur des dégâts correspond exactement à ces décisions. Vous reconstruisez ensuite correctement le provisionnement et voyez pourquoi une date d'expiration est le contrôle qui ferme les comptes dont personne ne se souvient.
Ce que vous apprendrez dans Gestion des accès invités
- Déterminez les autorisations minimales dont un collaborateur externe a besoin pour sa tâche spécifique avant de fournir l'accès
- Fixez une date d'expiration limitée dans le temps pour chaque compte invité et entrepreneur afin que l'accès oublié expire de lui-même.
- Reconnaître comment les autorisations excessives accordées lors du provisionnement définissent le rayon d'action d'une compromission ultérieure
- Résistez à la pression du temps pour ignorer les contrôles d'accès lors de l'intégration et identifiez les raccourcis qui comportent un risque durable
- Appliquer une étape de désintégration qui révoque l'accès des invités à la fin d'un projet ou d'un contrat plutôt que de s'appuyer sur la mémoire
Gestion des accès invités — Étapes de la formation
-
Un nouvel entrepreneur arrive
Aujourd'hui, un nouvel entrepreneur de DataSync Solutions commence à aider à l'intégration du système. Marcus Chen aura besoin d'accéder à plusieurs systèmes internes au cours des trois prochains mois.
-
L'e-mail de demande d'accès
Alice reçoit un e-mail de son responsable concernant l'octroi d'un accès au nouvel entrepreneur.
-
Exigences critiques
L'e-mail de Sarah contient des détails importants sur la façon dont le compte de Marcus doit être configuré. Portez une attention particulière aux niveaux d'accès spécifiques et à la date de fin du contrat.
-
Le cadre INVITÉ
Northbridge Logistics utilise le framework GUEST pour gérer les comptes temporaires. Avant de créer le compte de Marcus, examinez ces principes : Accorder un accès minimum (uniquement ce qui est nécessaire pour le projet spécifique) Utiliser les dates d'expiration (chaque compte invité doit avoir une date de fin) Établir un parrainage (chaque invité a besoin un sponsor d'employé interne) S faire face au projet (accès lié à un besoin commercial spécifique) Suivi et audit (examiner les comptes des invités mensuellement)
-
Se précipiter dans la configuration
Alice a une réunion d'équipe qui commence dans 15 minutes. Elle ouvre le formulaire de création de compte invité et remplit rapidement les bases - mais ignore le champ de date d'expiration, pensant qu'elle pourra toujours l'ajouter plus tard. Le formulaire n’impose pas de date d’expiration obligatoire.
-
Prendre un raccourci sur les autorisations
La page des autorisations affiche les systèmes disponibles avec différents niveaux d'accès. Au lieu de sélectionner soigneusement les autorisations étendues demandées par Sarah, Alice accorde un accès Administrateur complet à tous les systèmes - pensant que cela évitera à Marcus d'avoir à demander un accès supplémentaire plus tard. Cela viole le principe du moindre privilège.
-
Soumis sans examen
La page de révision affiche un résumé de la configuration du compte invité. Alice y jette un bref coup d'œil mais ne remarque pas la date d'expiration manquante ni les privilèges d'administrateur excessifs. Elle clique sur Soumettre et se précipite vers sa réunion.
-
Une alerte de sécurité
Trois semaines se sont écoulées. Alice reçoit un e-mail urgent du Security Operations Center.
-
La chaîne des échecs
L'équipe de sécurité a retracé exactement comment les raccourcis d'Alice ont conduit à un véritable incident de sécurité.
-
Qu'est-ce qui n'a pas fonctionné ?
Prenez un moment pour réfléchir laquelle des décisions d'Alice a créé la vulnérabilité de sécurité.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1078 Valid Accounts
CIS Controls
- CIS 5 Account Management
- CIS 6 Access Control Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control