Fondamenti di Accesso Privilegiato
Una password amministratore condivisa, 47.000 record di clienti scomparsi.
Cos’è Fondamenti di Accesso Privilegiato?
Un account standard compromesso è un problema. Un account amministratore compromesso è un ordine di eventi diverso. Traccerai cosa è successo dopo che un amministratore ha condiviso le sue credenziali con un collega fidato per una rapida esportazione del database e il malware sul suo computer le ha rilevate. Il database dei clienti è uscito dalla porta. Seguirai la catena sulla dashboard dell'indagine, la confronterai con lo stesso errore commesso su un account standard, quindi cambierai la password, ti iscriverai all'AMF e invierai la segnalazione.
Cosa imparerai in Fondamenti di Accesso Privilegiato
- Distinguere tra account standard e privilegiati e spiegare perché le credenziali di amministratore richiedono una gestione più rigorosa
- Riconosci che la condivisione di una credenziale ignora ogni controllo di accesso e ogni traccia di controllo legati alla tua identità
- Tieni traccia di come una password amministratore condivisa diventa una violazione completa dei dati attraverso malware sul dispositivo del destinatario
- Spiega il raggio dell'esplosione confrontando il danno causato da un account amministratore compromesso rispetto a uno standard
- Correggi una compromissione delle credenziali ruotando la password, abilitando l'autenticazione a più fattori e inviando un rapporto sull'incidente
Fondamenti di Accesso Privilegiato — Fasi della formazione
-
Benvenuti a Northgate finanziario
L'accesso amministrativo significa che puoi leggere, scrivere ed eliminare record nell'intero database del cliente. La maggior parte dei dipendenti ha accesso in sola lettura ai propri portafogli clienti. Il tuo livello di accesso è uno strumento potente e un obiettivo di alto valore.
-
Notifica di conformità SOX
Alice riceve un'e-mail dal team di sicurezza IT su un imminente controllo di conformità SOX. Gli audit trimestrali sono una routine per una società di servizi finanziari: niente di insolito qui.
-
Un collega ha bisogno di aiuto
Il telefono di Alice vibra. Un messaggio su Telegram di Marcus Chen, un collega del team di analisi. Marcus ha bisogno di accedere al database dei clienti per un rapporto trimestrale, ma il suo accesso è stato revocato durante una recente transizione di ruolo. Sta chiedendo ad Alice di condividere le sue credenziali di amministratore, solo per questa volta.
-
Condivisione delle credenziali
Marcus è un collega fidato con una scadenza legittima. Alice pensa: 'È solo per un'ora. Qual è la cosa peggiore che potrebbe succedere?' Condivide le sue credenziali di amministratore tramite Telegram.
-
Un momento per riflettere
Alice ha appena condiviso le sue credenziali di amministratore con Marcus tramite Telegram. Prima di continuare, pensiamo a quello che è appena successo.
-
La violazione
Sono passati cinque giorni da quando Alice ha condiviso le sue credenziali. Un'e-mail urgente dal CISO la ferma. È stata rilevata una violazione massiccia: 47.000 record di clienti esfiltrati e un'intera tabella di database archiviata eliminata in modo permanente. L'attacco è stato fatto risalire alle credenziali di amministratore di Alice, che sono state raccolte tramite malware che ruba informazioni dalla workstation di Marcus.
-
L'indagine sulla violazione
Alice accede al dashboard di indagine sulle violazioni. La portata del danno è devastante e tutto è riconducibile a un insieme condiviso di credenziali di amministratore.
-
Come una password condivisa è diventata una violazione
La catena di attacco mostra esattamente come le credenziali condivise di Alice sono passate da un messaggio di Telegram a una catastrofica violazione dei dati, senza che nessun aggressore abbia mai contattato Alice direttamente.
-
Escalation incontrollata dei privilegi
Questo confronto mostra il pericolo principale della condivisione delle credenziali. Quando Alice ha condiviso i suoi dati di accesso come amministratore, ha aggirato tutti i controlli di accesso adottati dall'organizzazione. Marcus - e per estensione, chiunque abbia compromesso la macchina di Marcus - ha ricevuto accesso amministrativo illimitato senza limiti di tempo, senza restrizioni di ambito e senza responsabilità di audit.
-
Raggio di esplosione: perché il livello di privilegio è importante
La stessa credenziale condivisa. Lo stesso malware. Ma il danno sarebbe stato completamente diverso se Alice avesse avuto l’accesso utente standard invece dei privilegi di amministratore. Questo è il motivo per cui le organizzazioni implementano il principio del privilegio minimo, riducendo al minimo il raggio dell'esplosione quando qualcosa va storto.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1078 Valid Accounts
CIS Controls
- CIS 6 Access Control Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control