Ресурсы · 11
Восстановление личности и учетной записи: управление полным жизненным циклом
Свяжите создание, изменение, привилегии, восстановление и закрытие учетной записи с проверяемыми доказательствами и отработанными решениями.
Обновлено · 3 min
Чего помогает достичь это руководство
- Привязать каждую учетную запись к человеку или службе
- Снизить уровень постоянных привилегий
- Защитить запросы на восстановление
- Быстро отозвать без потери непрерывности
Быстрая проверка
- Кто утверждает создание и изменение роли?
- Может ли старый фактор сбросить учетную запись самостоятельно?
- Можно ли отнести действия с общими учетными записями к определенным категориям?
- Истекают ли привилегии?
- Была ли применена процедура потери телефона?
Пошаговый метод
- 1
Инвентаризация учетных записей и зависимостей
Перечислить учетные записи людей, служб, общие, федеративные и экстренные учетные записи. Привязать их к приложениям, владельцам, методам аутентификации и доступным данным.
Результат: реестр учетных записей, учетных записей, систем и владельцев.
- 2
Привязать жизненный цикл к событиям
Определить триггеры для адаптации, мобильности, отсутствия, изменения роли, увольнения и удаления. Измерить задержку между событием и фактическим изменением доступа.
Результат: матрица событий и действий.
- 3
Снижение привилегий
Разделение ежедневного использования и администрирования, ограничение продолжительности доступа с повышенными правами и пересмотр прав доступа в соответствии с риском для сервиса.
Результат: каталог ролей и исключения по датам.
- 4
Укрепление восстановления
Использование независимых доказательств, безопасного канала, соответствующей задержки и эскалации человеком для необычных запросов.
Результат: дерево решений по восстановлению.
- 5
Подготовка к потере и компрометации
Планирование отзыва сеансов, факторов и устройств, связи со службой поддержки, резервного доступа и соразмерного хранения трассировки.
Результат: руководство по блокировке и восстановлению.
- 6
Упражнения и совершенствование
Тестирование срочного ухода, потери телефона и попытки подмены личности. Наблюдение за решениями, временем, доказательствами и операционным воздействием.
Результат: отчет об учениях и план устранения проблем.
Вымышленный пример
Иллюстративная ситуация
Администратор теряет устройство аутентификации во время дежурства. Служба поддержки проверяет предварительно согласованное подтверждение, получает второе разрешение на восстановление и аннулирует затронутые сессии.
Решение и ожидаемые доказательства
Проверка обеспечивает непрерывность обслуживания и сохраняет запрос, разрешение, замененный фактор и обзор после инцидента.
Показатели управления
| Показатель | Что он измеряет | Первое действие |
|---|---|---|
| Привязанные учетные записи | Учетные записи, связанные с активным владельцем | Обработка учетных записей без владельца в первую очередь |
| Задержка отзыва | Время от события до удаления доступа | Автоматизация надежных шагов |
| Временные привилегии | Расширенный доступ с указанием продолжительности и обоснования | Истечение срока действия права доступа по умолчанию |
| Подтвержденное восстановление | Запросы после каждого ожидаемого подтверждения | Проверка каждого обхода |
Распространенные ошибки
- Рассмотрение личных вопросов как веских доказательств
- Предоставление поддержки возможности обходить MFA без двойного контроля
- Забывание учетных записей служб
- Сохранение привилегий после назначения
Часто задаваемые вопросы
Достаточно ли MFA?
Нет. Она снижает некоторые риски, но жизненный цикл, восстановление, сессии и привилегии все еще могут оставаться уязвимыми.
Следует ли запретить все общие учетные записи?
Предпочтение отдается индивидуальным учетным записям. Если общая учетная запись все еще необходима, задокументируйте причину, ограничьте ее использование и сделайте каждое использование идентифицируемым.
Что следует проверить в первую очередь?
Потеря основного фактора и срочный уход высокопривилегированного сотрудника быстро выявляют реальные зависимости.
Официальные ссылки
Ссылки подтверждают метод. Адаптируйте проверки к вашему контексту; они не являются сертификацией. Оригинальные названия ссылок и исходные документы могут быть на другом языке.






