リソース · 11
IDとアカウントの復旧:ライフサイクル全体を管理する
アカウントの作成、変更、権限、復旧、閉鎖を、検証可能な証拠と事前に準備された決定事項に結びつける。
更新済み · 3 min
このガイドが達成するのに役立つこと
- すべてのアカウントを個人またはサービスに紐付ける
- 常時付与権限を削減する
- 復旧要求を保護する
- 継続性を損なうことなく迅速に権限を取り消す
クイックチェック
- 作成と役割変更を承認するのは誰か?
- 旧ファクターが単独でアカウントをリセットできるか?
- 共有アカウントの操作は帰属可能か?
- 権限は期限切れになるか?
- 電話紛失時の対応は実施されたか?
手順
- 1
IDと依存関係をインベントリする
人間、サービス、共有、フェデレーション、緊急アカウントを一覧表示する。 それらをアプリケーション、所有者、認証方法、アクセス可能なデータに紐付ける。
成果物:ID、アカウント、システム、所有者の登録簿
- 2
ライフサイクルをイベントに紐付ける
オンボーディング、モビリティ、不在、役割変更、退職、削除のトリガーを定義する。 イベント発生から有効なアクセス変更までの遅延を測定する。
成果物:イベントおよびアクションマトリックス
- 3
権限の削減
日常的な使用と管理を分離し、特権アクセス期間を制限し、サービスリスクに応じて権限を見直す。
成果物:ロールカタログと日付付き例外
- 4
復旧の強化
異常な要求に対しては、独立した証拠、安全なチャネル、適切な遅延、および人的エスカレーションを用いる。
成果物:復旧決定ツリー
- 5
損失と侵害への備え
セッション、要素、デバイスの失効、サービスデスクとのコミュニケーション、フォールバックアクセス、および適切なトレース保持を計画する。
成果物:ロックアウトおよび復旧ランブック
- 6
演習と改善
緊急出発、電話の紛失、なりすましの試みをテストする。 決定、タイミング、証拠、および運用への影響を観察する。
成果物:演習レポートと是正計画
架空の事例
具体的な状況
管理者が通話中に認証デバイスを紛失しました。 サポートは事前に合意された証明を確認し、復旧のための2回目の承認を取得し、影響を受けたセッションを無効化します。
決定と期待される証拠
この演習では、サービスの継続性を確認し、リクエスト、承認、代替認証要素、およびインシデント後のレビューを記録します。
管理指標
| 指標 | 測定対象 | 最初のアクション |
|---|---|---|
| 属性付きアカウント | アクティブな所有者に関連付けられたアカウント | 所有者のいないアカウントを優先的に処理する |
| 失効の遅延 | イベント発生からアクセス削除までの時間 | 信頼性の高い手順を自動化する |
| 一時的な特権 | 期間と根拠を指定した昇格アクセス | デフォルトで権限を失効させる |
| 検証済みの復旧 | 想定されるすべての証明に続く要求 | 各バイパスをレビューする |
よくある間違い
- 個人情報に関する質問を強力な証拠として扱う
- 二重認証なしでサポート担当者がMFAをバイパスできるようにする
- サービスアカウントを忘れる
- 割り当て後も特権を保持する
よくある質問
MFAだけで十分か?
いいえ。MFAはリスクを軽減しますが、ライフサイクル、復旧、セッション、特権は依然として脆弱なままです。
すべての共有アカウントを禁止すべきか?
個人のIDを優先します。 共有アカウントが必要な場合は、その理由を文書化し、使用を制限し、各使用を識別できるようにします。
最初に実施すべきことは何ですか?
主要認証要素の喪失と、高度な権限を持つ担当者の緊急退職は、真の依存関係を迅速に明らかにします。
公式参照文献
参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。






