Risorse · 11

Identità e recupero dell'account: governare l'intero ciclo di vita

Collegare la creazione, la modifica, i privilegi, il recupero e la chiusura dell'account a prove verificabili e decisioni simulate.

Aggiornato · 3 min

Rack di server in un centro dati Illustrazione · scena fittizia

Obiettivi di questa guida

  • Collegare ogni account a una persona o a un servizio
  • Ridurre i privilegi permanenti
  • Proteggere le richieste di recupero
  • Revoca rapida senza interrompere la continuità

Verifica rapida

  • Chi approva la creazione e la modifica del ruolo?
  • Un vecchio fattore può reimpostare l'account da solo?
  • Le azioni sugli account condivisi sono attribuibili?
  • I privilegi scadono?
  • È stata esercitata la procedura di smarrimento del telefono?

Metodo passo passo

  1. 1

    Inventariare identità e dipendenze

    Elencare account umani, di servizio, condivisi, federati e di emergenza. Collegarli ad applicazioni, proprietari, metodi di autenticazione e dati accessibili.

    Risultato: registro di identità, account, sistema e proprietari.

  2. 2

    Collegare il ciclo di vita agli eventi

    Definire i trigger per onboarding, mobilità, assenza, modifica del ruolo, cessazione del rapporto di lavoro ed eliminazione. Misurare il ritardo tra l'evento e la modifica effettiva dell'accesso.

    Risultato: matrice eventi e azioni.

  3. 3

    Ridurre i privilegi

    Separare l'uso quotidiano dall'amministrazione, limitare la durata dell'accesso con privilegi elevati e rivedere i diritti in base al rischio del servizio.

    Risultato: catalogo dei ruoli ed eccezioni datate.

  4. 4

    Rafforzare il ripristino

    Utilizzare prove indipendenti, un canale sicuro, un ritardo adeguato e l'escalation umana per le richieste insolite.

    Risultato: albero decisionale per il ripristino.

  5. 5

    Prepararsi alla perdita e alla compromissione

    Pianificare la revoca di sessioni, fattori e dispositivi, la comunicazione con l'help desk, l'accesso di fallback e la conservazione proporzionata delle tracce.

    Risultato: manuale operativo per il blocco e il ripristino.

  6. 6

    Esercitarsi e migliorare

    Testare una partenza urgente, un telefono smarrito e un tentativo di impersonificazione. Osservare le decisioni, le tempistiche, le prove e l'impatto operativo.

    Risultato: rapporto di esercitazione e piano di rimedio.

Esempio pratico fittizio

Situazione illustrativa

Un amministratore perde un dispositivo di autenticazione mentre è reperibile. Il supporto verifica una prova concordata in precedenza, ottiene una seconda autorizzazione per il ripristino e invalida le sessioni interessate.

Decisione e prove attese

La procedura verifica la continuità del servizio e conserva la richiesta, l'autorizzazione, l'autenticazione sostitutiva e la revisione post-incidente.

Indicatori di gestione

IndicatoreCosa misuraPrima azione
Account attribuitiAccount collegati a un proprietario attivoGestire prima gli account senza proprietario
Ritardo di revocaTempo intercorso tra l'evento e la rimozione dell'accessoAutomatizzare i passaggi affidabili
Privilegio temporaneoAccesso elevato con durata e motivazioneScadenza predefinita dei diritti
Recupero verificatoRichieste successive a ogni prova previstaEsaminare ogni bypass

Errori comuni

  • Trattare le domande personali come prova valida
  • Consentire al supporto di bypassare l'autenticazione a più fattori senza doppio controllo
  • Dimenticare gli account di servizio
  • Mantenere il privilegio dopo un'assegnazione

Domande frequenti

L'autenticazione a più fattori è sufficiente?

No. Riduce alcuni rischi, ma il ciclo di vita, il recupero, le sessioni e i privilegi possono comunque rimanere vulnerabili.

Tutti gli account condivisi dovrebbero essere vietati?

Preferire identità individuali. Quando un account condiviso rimane necessario, documentarne il motivo, limitarne l'utilizzo e rendere ogni utilizzo attribuibile.

Cosa fare per prima cosa?

La perdita dell'autenticazione principale e l'improvvisa assenza di un utente con privilegi elevati rivelano rapidamente le reali dipendenze.

Riferimenti ufficiali

I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.