Управління гостьовим доступом
Ярлик, який ви використовуєте для надання підрядника, - це той, який буде використаний.
Що таке Управління гостьовим доступом?
Облікові записи гостей і підрядників створюються поспішно, а ярлики, використані в цей момент, визначають збиток пізніше. Ви переглядатимете обліковий запис без терміну дії, ширші дозволи, ніж потрібні для роботи, і доступ до каналів за межами проекту. Через три тижні обліковий запис підрядника зламано, а масштаб збитку точно відповідає цим рішенням. Потім ви правильно створюєте ініціалізацію та розумієте, чому дата закінчення терміну дії є елементом керування, який закриває облікові записи, про які ніхто не пам’ятає.
Що ви дізнаєтесь у Управління гостьовим доступом
- Перш ніж надавати доступ, визначте мінімальні дозволи, необхідні зовнішньому співавтору для виконання конкретного завдання
- Установіть термін дії для кожного облікового запису гостя та підрядника, щоб забутий доступ закінчувався сам по собі
- Визнати, як надмірні дозволи, надані під час підготовки, визначають радіус вибуху пізнішої компрометації
- Протидіяти тиску часу, щоб пропустити елементи керування доступом під час реєстрації, і визначити, які ярлики несуть тривалий ризик
- Застосуйте крок відключення, який скасовує гостьовий доступ після завершення проекту або контракту, а не покладається на пам’ять
Управління гостьовим доступом — Кроки навчання
-
Приходить новий підрядник
Сьогодні новий підрядник із DataSync Solutions починає допомагати з інтеграцією системи. Маркусу Чену знадобиться доступ до кількох внутрішніх систем протягом наступних трьох місяців.
-
Електронна пошта із запитом на доступ
Аліса отримує електронний лист від свого керівника про надання доступу для нового підрядника.
-
Критичні вимоги
Електронний лист Сари містить важливі відомості про те, як потрібно налаштувати обліковий запис Маркуса. Зверніть увагу на конкретні рівні доступу та дату закінчення контракту.
-
GUEST Framework
Northbridge Logistics використовує структуру GUEST для керування тимчасовими обліковими записами. Перш ніж створювати обліковий запис Маркуса, ознайомтеся з цими принципами: Надайте мінімальний доступ (лише те, що потрібно для конкретного проекту) Використовуйте термін дії (кожен гостьовий обліковий запис має мати дату завершення) E Встановлення спонсорства (кожному гостю потрібен внутрішній спонсор-працівник) S охоплення проектом (доступ, пов’язаний із конкретними бізнес-потребами) T контроль і аудит (переглядайте облікові записи гостей щомісяця)
-
Швидке налаштування
У Аліси зустріч команди починається через 15 хвилин. Вона відкриває форму створення гостьового облікового запису та швидко заповнює основи, але пропускає поле терміну дії, думаючи, що завжди зможе додати його пізніше. Форма не передбачає обов’язкового терміну дії.
-
Використовуйте ярлик для дозволів
Сторінка дозволів показує доступні системи з різними рівнями доступу. Замість ретельного вибору обмежених дозволів, які запитувала Сара, Аліса надає Повний доступ адміністратора до всіх систем, думаючи, що це позбавить Маркуса від необхідності запитувати додатковий доступ пізніше. Це порушує принцип найменших привілеїв.
-
Надіслано без рецензування
Сторінка перегляду показує короткий виклад конфігурації гостьового облікового запису. Аліса коротко дивиться на нього, але не помічає відсутності терміну придатності чи надмірних прав адміністратора. Вона клацає Надіслати і поспішає на зустріч.
-
Сповіщення безпеки
Минуло три тижні. Аліса отримує терміновий електронний лист від Центру безпеки.
-
Ланцюг невдач
Команда безпеки точно відстежила, як ярлики Аліси призвели до повномасштабного інциденту безпеки.
-
Що пішло не так?
Знайдіть хвилинку, щоб подумати, яке з рішень Аліси створило вразливість системи безпеки.
Охоплення стандартів безпеки
MITRE ATT&CK
- T1078 Valid Accounts
CIS Controls
- CIS 5 Account Management
- CIS 6 Access Control Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control