Risorse · 11
Identità e recupero dell'account: governare l'intero ciclo di vita
Collegare la creazione, la modifica, i privilegi, il recupero e la chiusura dell'account a prove verificabili e decisioni simulate.
Aggiornato · 3 min
Obiettivi di questa guida
- Collegare ogni account a una persona o a un servizio
- Ridurre i privilegi permanenti
- Proteggere le richieste di recupero
- Revoca rapida senza interrompere la continuità
Verifica rapida
- Chi approva la creazione e la modifica del ruolo?
- Un vecchio fattore può reimpostare l'account da solo?
- Le azioni sugli account condivisi sono attribuibili?
- I privilegi scadono?
- È stata esercitata la procedura di smarrimento del telefono?
Metodo passo passo
- 1
Inventariare identità e dipendenze
Elencare account umani, di servizio, condivisi, federati e di emergenza. Collegarli ad applicazioni, proprietari, metodi di autenticazione e dati accessibili.
Risultato: registro di identità, account, sistema e proprietari.
- 2
Collegare il ciclo di vita agli eventi
Definire i trigger per onboarding, mobilità, assenza, modifica del ruolo, cessazione del rapporto di lavoro ed eliminazione. Misurare il ritardo tra l'evento e la modifica effettiva dell'accesso.
Risultato: matrice eventi e azioni.
- 3
Ridurre i privilegi
Separare l'uso quotidiano dall'amministrazione, limitare la durata dell'accesso con privilegi elevati e rivedere i diritti in base al rischio del servizio.
Risultato: catalogo dei ruoli ed eccezioni datate.
- 4
Rafforzare il ripristino
Utilizzare prove indipendenti, un canale sicuro, un ritardo adeguato e l'escalation umana per le richieste insolite.
Risultato: albero decisionale per il ripristino.
- 5
Prepararsi alla perdita e alla compromissione
Pianificare la revoca di sessioni, fattori e dispositivi, la comunicazione con l'help desk, l'accesso di fallback e la conservazione proporzionata delle tracce.
Risultato: manuale operativo per il blocco e il ripristino.
- 6
Esercitarsi e migliorare
Testare una partenza urgente, un telefono smarrito e un tentativo di impersonificazione. Osservare le decisioni, le tempistiche, le prove e l'impatto operativo.
Risultato: rapporto di esercitazione e piano di rimedio.
Esempio pratico fittizio
Situazione illustrativa
Un amministratore perde un dispositivo di autenticazione mentre è reperibile. Il supporto verifica una prova concordata in precedenza, ottiene una seconda autorizzazione per il ripristino e invalida le sessioni interessate.
Decisione e prove attese
La procedura verifica la continuità del servizio e conserva la richiesta, l'autorizzazione, l'autenticazione sostitutiva e la revisione post-incidente.
Indicatori di gestione
| Indicatore | Cosa misura | Prima azione |
|---|---|---|
| Account attribuiti | Account collegati a un proprietario attivo | Gestire prima gli account senza proprietario |
| Ritardo di revoca | Tempo intercorso tra l'evento e la rimozione dell'accesso | Automatizzare i passaggi affidabili |
| Privilegio temporaneo | Accesso elevato con durata e motivazione | Scadenza predefinita dei diritti |
| Recupero verificato | Richieste successive a ogni prova prevista | Esaminare ogni bypass |
Errori comuni
- Trattare le domande personali come prova valida
- Consentire al supporto di bypassare l'autenticazione a più fattori senza doppio controllo
- Dimenticare gli account di servizio
- Mantenere il privilegio dopo un'assegnazione
Domande frequenti
L'autenticazione a più fattori è sufficiente?
No. Riduce alcuni rischi, ma il ciclo di vita, il recupero, le sessioni e i privilegi possono comunque rimanere vulnerabili.
Tutti gli account condivisi dovrebbero essere vietati?
Preferire identità individuali. Quando un account condiviso rimane necessario, documentarne il motivo, limitarne l'utilizzo e rendere ogni utilizzo attribuibile.
Cosa fare per prima cosa?
La perdita dell'autenticazione principale e l'improvvisa assenza di un utente con privilegi elevati rivelano rapidamente le reali dipendenze.
Riferimenti ufficiali
I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.






