Bewustzijn van de minste privileges

Bewustzijn van de minste privileges

Controleer uw eigen toegang voordat een aanvaller dat doet.

Wat is Bewustzijn van de minste privileges?

Machtigingen stapelen zich stilletjes op. Mensen wisselen van rol, niemand geeft iets terug, en een kwartaaloverzicht is de eerste keer dat het totaal zichtbaar is. Je zit aan de werknemerskant van die recensie met schrijftoegang tot een database die je niet meer gebruikt, beheerdersrechten op een systeem dat je hebt verlaten en een verouderde tool die je nog steeds af en toe nodig hebt. U beslist wat u wilt behouden en wat u wilt inleveren, stuurt de beoordeling ter goedkeuring en ziet vervolgens wat die keuzes betekenden toen het account later werd gephishing.

Wat je leert in Bewustzijn van de minste privileges

Bewustzijn van de minste privileges — Trainingsstappen

  1. Een groeiende rol

    In de loop van de tijd is jouw rol aanzienlijk geëvolueerd. U bent begonnen in de operationele sector, bent overgestapt op compliance en werkt nu in de strategische planning. Gaandeweg heb je toegang gekregen tot verschillende systemen, waarvan je sommige niet meer gebruikt.

  2. De driemaandelijkse toegangscontrole

    Harmon Financial voert driemaandelijkse toegangsbeoordelingen uit, zoals vereist door SOX-naleving. Elke medewerker moet zijn huidige toegangsrechten controleren en bevestigen dat hij/zij elke toestemming nog steeds nodig heeft. Alice ontvangt een e-mail van het IT-beveiligingsteam over de komende beoordeling.

  3. Het toegangsportaal openen

    In de e-mail van IT Security wordt uitgelegd waarom toegangsbeoordelingen belangrijk zijn: ongebruikte toegang brengt onnodige risico's met zich mee, machtigingen moeten overeenkomen met uw huidige rol en het verkleinen van uw toegangsvoetafdruk beschermt u als inloggegevens in gevaar komen. Alice klikt op de link om toegang te krijgen tot de Access Review Portal, waar ze haar machtigingen kan bekijken en beheren.

  4. Inloggen

    De inlogpagina van het Access Review Portal verschijnt. Alice gebruikt haar opgeslagen inloggegevens van de wachtwoordbeheerder om veilig in te loggen.

  5. Huidige toegang beoordelen

    Het portaal toont de huidige toegangsrechten van Alice voor alle systemen. Ze is verrast door hoeveel toegang ze heeft verzameld: Huidige toegang: Klantendatabase (lezen/schrijven) - Vanuit haar operationele rol 2 jaar geleden Compliance Audit System (beheerder) - Vanuit haar compliance rol 1 jaar geleden Strategisch planningsportal (lezen) - Huidige rolvereiste Dashboard financiële rapportage (lezen) - Huidige rol vereiste Legacy CRM-systeem (volledige toegang) - Systeem dat ze al 18 maanden niet heeft aangeraakt

  6. De explosieradius begrijpen

    Het portaal legt het concept van 'ontploffingsradius' uit: de potentiële schade als uw account wordt gecompromitteerd. Uw huidige straal: 5 systemen met directe toegang Meer dan 50.000 klantrecords toegankelijk Beheerdersrechten voor compliance-auditlogboeken Volledige toegang tot oudere CRM-gegevens Als de inloggegevens van Alice zouden worden gestolen via phishing, zou een aanvaller toegang hebben tot dit ALLES. Door onnodige toegang te verminderen, verkleint ze haar explosieradius en beperkt ze de potentiële schade.

  7. Toegang tot klantendatabase evalueren

    Het eerste item is toegang tot de klantendatabase. Alice had lees-/schrijftoegang vanuit haar operationele rol, maar ze heeft al meer dan een jaar geen toegang meer nodig tot klantgegevens. Vragen om over na te denken: Wanneer heb ik deze toegang voor het laatst gebruikt? Is dit voor mijn huidige rol vereist? Kan ik later tijdelijke toegang aanvragen als dat nodig is? Voor Alice zijn de antwoorden duidelijk: ze heeft deze toegang niet langer nodig.

  8. Evaluatie van compliance-systeembeheerdersrechten

    Het volgende is het compliance-auditsysteem. Alice had beheerdersrechten vanuit haar compliancerol, maar ze is een jaar geleden overgestapt naar strategische planning. Beheerdersrechten zijn bijzonder gevoelig omdat ze het wijzigen van auditlogboeken mogelijk maken - iets dat strikte verantwoordelijkheid vereist en alleen mag worden beheerd door actieve leden van het complianceteam.

  9. De kwestie van het oude systeem

    Het Legacy CRM-systeem is ingewikkelder. Alice heeft volledige toegang, maar het systeem wordt zelden gebruikt. Af en toe moet ze echter historische gegevens verzamelen voor strategische rapporten. Opties: Volledige toegang behouden - Behoudt het huidige risiconiveau Vraag alleen-lezen toegang aan - Vermindert de risico's terwijl de onderzoeksmogelijkheden behouden blijven Toegang verwijderen - Vraag tijdelijke toegang aan wanneer dat nodig is Het principe van de minste rechten suggereert dat u alleen-lezen toegang aanvraagt: ze hoeft de gegevens niet te wijzigen, ze hoeft deze alleen te lezen.

  10. Toegang tot huidige rol bevestigen

    De laatste items zijn het Strategic Planning Portal en het Financial Reporting Dashboard. Deze zijn beide nodig voor de huidige rol van Alice en ze gebruikt ze regelmatig. In de portal worden deze weergegeven als 'Bevestigd - vereist voor huidige rol'. Er is geen actie nodig voor toegang die overeenkomt met de huidige functiefuncties.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1078 Valid Accounts

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control