Gestione degli Accessi Ospite
La scorciatoia che prendi per fornire un appaltatore è quella che viene sfruttata.
Cos’è Gestione degli Accessi Ospite?
Gli account degli ospiti e degli appaltatori vengono creati in fretta e le scorciatoie prese in quel momento determinano il danno in seguito. Potrai guardare un account provisioning senza data di scadenza, permessi più ampi del lavoro richiesto e accesso a canali esterni al progetto. Tre settimane dopo, il conto dell'appaltatore è compromesso e l'entità del danno corrisponde esattamente a quelle decisioni. Quindi ricostruisci correttamente il provisioning e scopri perché una data di scadenza è il controllo che chiude gli account che nessuno ricorda.
Cosa imparerai in Gestione degli Accessi Ospite
- Determina le autorizzazioni minime di cui un collaboratore esterno ha bisogno per la sua attività specifica prima di fornire l'accesso
- Imposta una scadenza limitata nel tempo su ogni account ospite e appaltatore in modo che l'accesso dimenticato scada da solo
- Riconoscere come autorizzazioni eccessive concesse al momento del provisioning definiscono il raggio d'azione di una compromissione successiva
- Resisti alla pressione del tempo per saltare i controlli di accesso durante l'onboarding e identificare quali scorciatoie comportano rischi duraturi
- Applica una fase di offboarding che revoca l'accesso guest al termine di un progetto o di un contratto anziché fare affidamento sulla memoria
Gestione degli Accessi Ospite — Fasi della formazione
-
Arriva un nuovo appaltatore
Oggi, un nuovo appaltatore di DataSync Solutions sta iniziando ad aiutare con l'integrazione del sistema. Marcus Chen avrà bisogno di accedere a diversi sistemi interni per i prossimi tre mesi.
-
L'e-mail di richiesta di accesso
Alice riceve un'e-mail dal suo manager sulla fornitura dell'accesso per il nuovo appaltatore.
-
Requisiti critici
L'e-mail di Sarah contiene dettagli importanti su come configurare l'account di Marcus. Prestare molta attenzione ai livelli di accesso specifici e alla data di scadenza del contratto.
-
Il quadro OSPITE
Northbridge Logistics utilizza il framework GUEST per la gestione degli account temporanei. Prima di creare l'account di Marcus, rivedi questi principi: Garantisci un accesso minimo (solo ciò che è necessario per il progetto specifico) Utilizza date di scadenza (ogni account ospite deve avere una data di fine) Stabilisci la sponsorizzazione (ogni account ospite necessita di uno sponsor dipendente interno) S copertura del progetto (accesso legato a specifiche esigenze aziendali) T rack e audit (revisione degli account degli ospiti mensilmente)
-
Correre attraverso l'installazione
Alice ha una riunione di squadra che inizia tra 15 minuti. Apre il modulo di creazione dell'account ospite e compila rapidamente le informazioni di base, ma salta il campo della data di scadenza, pensando di poterla sempre aggiungere in seguito. Il modulo non impone una data di scadenza obbligatoria.
-
Prendendo una scorciatoia sulle autorizzazioni
La pagina delle autorizzazioni mostra i sistemi disponibili con diversi livelli di accesso. Invece di selezionare attentamente le autorizzazioni con ambito richieste da Sarah, Alice concede l'accesso Amministratore completo a tutti i sistemi, pensando che ciò eviterà a Marcus di dover richiedere un accesso aggiuntivo in seguito. Ciò viola il principio del privilegio minimo.
-
Inserito senza revisione
La pagina di revisione mostra un riepilogo della configurazione dell'account ospite. Alice gli dà una rapida occhiata ma non nota la data di scadenza mancante o gli eccessivi privilegi di amministratore. Fa clic su Invia e si affretta alla riunione.
-
Un avviso di sicurezza
Sono passate tre settimane. Alice riceve un'e-mail urgente dal Security Operations Center.
-
La catena dei fallimenti
Il team di sicurezza ha scoperto esattamente come le scorciatoie di Alice hanno portato a un vero e proprio incidente di sicurezza.
-
Cosa è andato storto?
Prenditi un momento per considerare quale delle decisioni di Alice ha creato la vulnerabilità della sicurezza.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1078 Valid Accounts
CIS Controls
- CIS 5 Account Management
- CIS 6 Access Control Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control