リソース · 11

IDとアカウントの復旧:ライフサイクル全体を管理する

アカウントの作成、変更、権限、復旧、閉鎖を、検証可能な証拠と事前に準備された決定事項に結びつける。

更新済み · 3 min

データセンターのサーバーラック イラスト · 架空の場面

このガイドが達成するのに役立つこと

  • すべてのアカウントを個人またはサービスに紐付ける
  • 常時付与権限を削減する
  • 復旧要求を保護する
  • 継続性を損なうことなく迅速に権限を取り消す

クイックチェック

  • 作成と役割変更を承認するのは誰か?
  • 旧ファクターが単独でアカウントをリセットできるか?
  • 共有アカウントの操作は帰属可能か?
  • 権限は期限切れになるか?
  • 電話紛失時の対応は実施されたか?

手順

  1. 1

    IDと依存関係をインベントリする

    人間、サービス、共有、フェデレーション、緊急アカウントを一覧表示する。 それらをアプリケーション、所有者、認証方法、アクセス可能なデータに紐付ける。

    成果物:ID、アカウント、システム、所有者の登録簿

  2. 2

    ライフサイクルをイベントに紐付ける

    オンボーディング、モビリティ、不在、役割変更、退職、削除のトリガーを定義する。 イベント発生から有効なアクセス変更までの遅延を測定する。

    成果物:イベントおよびアクションマトリックス

  3. 3

    権限の削減

    日常的な使用と管理を分離し、特権アクセス期間を制限し、サービスリスクに応じて権限を見直す。

    成果物:ロールカタログと日付付き例外

  4. 4

    復旧の強化

    異常な要求に対しては、独立した証拠、安全なチャネル、適切な遅延、および人的エスカレーションを用いる。

    成果物:復旧決定ツリー

  5. 5

    損失と侵害への備え

    セッション、要素、デバイスの失効、サービスデスクとのコミュニケーション、フォールバックアクセス、および適切なトレース保持を計画する。

    成果物:ロックアウトおよび復旧ランブック

  6. 6

    演習と改善

    緊急出発、電話の紛失、なりすましの試みをテストする。 決定、タイミング、証拠、および運用への影響を観察する。

    成果物:演習レポートと是正計画

架空の事例

具体的な状況

管理者が通話中に認証デバイスを紛失しました。 サポートは事前に合意された証明を確認し、復旧のための2回目の承認を取得し、影響を受けたセッションを無効化します。

決定と期待される証拠

この演習では、サービスの継続性を確認し、リクエスト、承認、代替認証要素、およびインシデント後のレビューを記録します。

管理指標

指標測定対象最初のアクション
属性付きアカウントアクティブな所有者に関連付けられたアカウント所有者のいないアカウントを優先的に処理する
失効の遅延イベント発生からアクセス削除までの時間信頼性の高い手順を自動化する
一時的な特権期間と根拠を指定した昇格アクセスデフォルトで権限を失効させる
検証済みの復旧想定されるすべての証明に続く要求各バイパスをレビューする

よくある間違い

  • 個人情報に関する質問を強力な証拠として扱う
  • 二重認証なしでサポート担当者がMFAをバイパスできるようにする
  • サービスアカウントを忘れる
  • 割り当て後も特権を保持する

よくある質問

MFAだけで十分か?

いいえ。MFAはリスクを軽減しますが、ライフサイクル、復旧、セッション、特権は依然として脆弱なままです。

すべての共有アカウントを禁止すべきか?

個人のIDを優先します。 共有アカウントが必要な場合は、その理由を文書化し、使用を制限し、各使用を識別できるようにします。

最初に実施すべきことは何ですか?

主要認証要素の喪失と、高度な権限を持つ担当者の緊急退職は、真の依存関係を迅速に明らかにします。

公式参照文献

参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。