Gestione degli Accessi Ospite

Gestione degli Accessi Ospite

La scorciatoia che prendi per fornire un appaltatore è quella che viene sfruttata.

Cos’è Gestione degli Accessi Ospite?

Gli account degli ospiti e degli appaltatori vengono creati in fretta e le scorciatoie prese in quel momento determinano il danno in seguito. Potrai guardare un account provisioning senza data di scadenza, permessi più ampi del lavoro richiesto e accesso a canali esterni al progetto. Tre settimane dopo, il conto dell'appaltatore è compromesso e l'entità del danno corrisponde esattamente a quelle decisioni. Quindi ricostruisci correttamente il provisioning e scopri perché una data di scadenza è il controllo che chiude gli account che nessuno ricorda.

Cosa imparerai in Gestione degli Accessi Ospite

Gestione degli Accessi Ospite — Fasi della formazione

  1. Arriva un nuovo appaltatore

    Oggi, un nuovo appaltatore di DataSync Solutions sta iniziando ad aiutare con l'integrazione del sistema. Marcus Chen avrà bisogno di accedere a diversi sistemi interni per i prossimi tre mesi.

  2. L'e-mail di richiesta di accesso

    Alice riceve un'e-mail dal suo manager sulla fornitura dell'accesso per il nuovo appaltatore.

  3. Requisiti critici

    L'e-mail di Sarah contiene dettagli importanti su come configurare l'account di Marcus. Prestare molta attenzione ai livelli di accesso specifici e alla data di scadenza del contratto.

  4. Il quadro OSPITE

    Northbridge Logistics utilizza il framework GUEST per la gestione degli account temporanei. Prima di creare l'account di Marcus, rivedi questi principi: Garantisci un accesso minimo (solo ciò che è necessario per il progetto specifico) Utilizza date di scadenza (ogni account ospite deve avere una data di fine) Stabilisci la sponsorizzazione (ogni account ospite necessita di uno sponsor dipendente interno) S copertura del progetto (accesso legato a specifiche esigenze aziendali) T rack e audit (revisione degli account degli ospiti mensilmente)

  5. Correre attraverso l'installazione

    Alice ha una riunione di squadra che inizia tra 15 minuti. Apre il modulo di creazione dell'account ospite e compila rapidamente le informazioni di base, ma salta il campo della data di scadenza, pensando di poterla sempre aggiungere in seguito. Il modulo non impone una data di scadenza obbligatoria.

  6. Prendendo una scorciatoia sulle autorizzazioni

    La pagina delle autorizzazioni mostra i sistemi disponibili con diversi livelli di accesso. Invece di selezionare attentamente le autorizzazioni con ambito richieste da Sarah, Alice concede l'accesso Amministratore completo a tutti i sistemi, pensando che ciò eviterà a Marcus di dover richiedere un accesso aggiuntivo in seguito. Ciò viola il principio del privilegio minimo.

  7. Inserito senza revisione

    La pagina di revisione mostra un riepilogo della configurazione dell'account ospite. Alice gli dà una rapida occhiata ma non nota la data di scadenza mancante o gli eccessivi privilegi di amministratore. Fa clic su Invia e si affretta alla riunione.

  8. Un avviso di sicurezza

    Sono passate tre settimane. Alice riceve un'e-mail urgente dal Security Operations Center.

  9. La catena dei fallimenti

    Il team di sicurezza ha scoperto esattamente come le scorciatoie di Alice hanno portato a un vero e proprio incidente di sicurezza.

  10. Cosa è andato storto?

    Prenditi un momento per considerare quale delle decisioni di Alice ha creato la vulnerabilità della sicurezza.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1078 Valid Accounts

CIS Controls

  • CIS 5 Account Management
  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control