Основи привілейованого доступу

Основи привілейованого доступу

Один спільний пароль адміністратора, 47 000 записів про клієнта зникло.

Що таке Основи привілейованого доступу?

Зламаний стандартний обліковий запис є проблемою. Зламаний обліковий запис адміністратора – це інший порядок подій. Ви простежите, що сталося після того, як адміністратор поділився своїми обліковими даними з довіреним колегою для швидкого експорту бази даних, а зловмисне програмне забезпечення на його машині підібрало їх. Клієнтська база даних вийшла за двері. Ви простежите за ланцюжком на інформаційній панелі розслідування, порівняйте його з тією самою помилкою, допущеною в стандартному обліковому записі, потім змініть пароль, зареєструйтеся в МЗС і подайте звіт.

Що ви дізнаєтесь у Основи привілейованого доступу

Основи привілейованого доступу — Кроки навчання

  1. Ласкаво просимо до Northgate Financial

    Доступ адміністратора означає, що ви можете читати, записувати та видаляти записи в усій клієнтській базі даних. Більшість співробітників мають доступ лише для читання до своїх власних клієнтських портфоліо. Ваш рівень доступу є потужним інструментом і має високу цінність.

  2. Повідомлення про відповідність SOX

    Аліса отримує електронний лист від команди ІТ-безпеки про майбутній аудит відповідності SOX. Щоквартальні перевірки є звичайною справою у фірмі, що надає фінансові послуги, і тут немає нічого незвичайного.

  3. Потрібна допомога колезі

    У Аліси гуде телефон. Повідомлення в Telegram від Маркуса Чена, колеги з аналітичної групи. Маркусу потрібен доступ до клієнтської бази даних для квартального звіту, але його доступ було скасовано під час нещодавньої зміни ролі. Він просить Алісу поділитися своїми обліковими даними адміністратора — тільки цього разу.

  4. Обмін обліковими даними

    Маркус є надійним колегою з законним терміном. Аліса думає: 'Це лише на годину. Що найгірше, що може статися?' Вона ділиться своїми обліковими даними адміністратора через Telegram.

  5. Хвилина для роздумів

    Аліса щойно поділилася своїми обліковими даними адміністратора з Маркусом через Telegram. Перш ніж продовжити, давайте подумаємо про те, що щойно сталося.

  6. Порушення

    Минуло п’ять днів, як Аліса поділилася своїми обліковими даними. Терміновий електронний лист від CISO зупиняє її. Було виявлено масовий злом — викрадено 47 000 записів клієнтів і остаточно видалено всю заархівовану таблицю бази даних. Атаку було простежено за обліковими даними адміністратора Аліси, які були зібрані шкідливим програмним забезпеченням для крадіжки інформації з робочої станції Маркуса.

  7. Розслідування порушення

    Аліса переходить до інформаційної панелі розслідування порушень. Масштаби шкоди нищівні - і все це сходить до одного спільного набору облікових даних адміністратора.

  8. Як один спільний пароль став зломом

    Ланцюжок атак показує, як саме спільні облікові дані Аліси потрапили від повідомлення Telegram до катастрофічного зриву даних – жодний зловмисник не зв’язався з Алісою безпосередньо.

  9. Неконтрольоване підвищення привілеїв

    Це порівняння показує основну небезпеку спільного використання облікових даних. Коли Аліса надала свій логін адміністратора, вона обійшла всі засоби контролю доступу, які були в організації. Маркус – і відповідно кожен, хто зламав машину Маркуса – отримав необмежений доступ адміністратора без обмежень за часом, без обмежень обсягу та без аудиту.

  10. Радіус вибуху - Чому рівень привілеїв важливий

    Ті самі спільні облікові дані. Та сама шкідлива програма. Але шкода була б зовсім іншою, якби Аліса мала стандартний доступ користувача замість привілеїв адміністратора. Ось чому організації впроваджують принцип найменших привілеїв — мінімізації радіусу вибуху, коли щось йде не так.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1078 Valid Accounts

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control