שירותים /  GRC

סקירות גישה

הרשאות מינימום, מגובות בראיה רבעונית, בלי תרגיל גיליון של שלושה שבועות.

הבעיה

המדיניות אומרת שהגישה נסקרת מדי רבעון. היא נסקרה פעם אחת, על ידי אדם אחד, מגיליון שיוצא בלילה שלפני הביקורת. אף אחד מעולם לא הסיר דבר כתוצאה, ולקבלן שעזב במרץ עדיין יש הרשאה בייצור.

השיטה.

01

מניית ההרשאות מהמערכות עצמן

משיכה מספק הזהויות, מ-IAM של הענן (תפקידים, מדיניויות, חשבונות שירות, מפתחות גישה וגילם), מבקרת המקור וה-CI, ממסד הנתונים, מקונסולות האדמין של הייצור ומתפקידי האדמין של האפליקציה מול הלקוח. חשבונות שירות, מפתחות API וזהויות מכונה נמצאים בהיקף. הם בדרך כלל עולים במספרם על בני האדם וכמעט לעולם אינם נסקרים.

02

הצלבה מול מקור האמת של משאבי האנוש

חיבור ההרשאות למצבת העובדים והקבלנים. הפלט המיידי הוא הרשימה שאף אחד לא רוצה לראות: עוזבים עם גישה חיה, חשבונות שאינם שייכים לאיש, הרשאות אדמין המוחזקות על ידי אנשים שהחליפו תפקיד לפני שנתיים, ומפתחות ארוכי-טווח שמעולם לא סובבו.

03

סקירה לפי בעלים, בפורמט שהוא באמת ישלים

סקירות מגיעות למנהל או לבעל המערכת שיכול לשפוט את הגישה, ממוקדות לאנשים ולמערכות שלו, עם ברירת מחדל של ביטול ולא ברירת מחדל של השארה. קמפיין שלוקח למנהל חמש-עשרה דקות מושלם; כזה ששולח לו גיליון של 900 שורות לא.

04

סגירת המעגל על ביטול ההרשאות

סקירה שמייצרת החלטות אך לא ביטולים היא הצגה. כל החלטת ביטול נעקבת עד לכרטיס שביצע אותה, וההרשאה נמשכת מחדש לאחר מכן כדי לאשר שהגישה נעלמה. המשיכה החוזרת הזו היא הראיה שמבקר רוצה והיא זו שרוב החברות אינן מסוגלות להפיק.

05

תיקון הסיבה במעלה הזרם

ממצאים חוזרים פירושם תהליך מצטרף-מחליף-עוזב שבור, לא סוקר עצלן. גישה קבועה מומרת לקבוצות מבוססות-תפקיד, break-glass והסלמה בזמן-אמת מחליפות אדמין קבוע, וגריעת ההרשאות מחווטת ל-IdP כך שעוזבים מפסיקים להופיע בקמפיין הבא בכלל.

סקירות גישה הן המקרה הברור ביותר של סחיפה: בקרה שהיא אמיתית לשבוע אחד ברבעון ובדיה בשנים-עשר האחרים. ה-ROC משגיח על ההרשאות ברציפות ומעלה הענקת הרשאה או עוזב שלא בוטל תוך ימים. קמפיין הסקירה אז מאשר מצב שכבר נקי.

מהי סקירת גישת משתמשים?

סקירת גישת משתמשים היא אימות תקופתי שכל חשבון והרשאה במערכת עדיין שייכים למי שזקוק להם. בעלי מערכת או אנשים מוצג להם הגישה הנוכחית, מחליטים להשאיר או לבטל לכל רשומה, והביטולים מבוצעים ומאומתים. גם ISO 27001 וגם SOC 2 דורשים סקירות אלה, וחשוב מכך, דורשים ראיה שהביטולים אכן קרו.

כל כמה זמן יש לבצע סקירות גישה?

רבעונית לגישת ייצור, אדמין וגישה מיוחסת; לכל הפחות שנתית לכל השאר. ביטול מונע-סיום העסקה צריך לקרות באותו יום ואינו תחליף לסקירה. בפועל, המרווח משנה פחות מהשאלה האם הסקירה מובילה לביטולים שניתן להוכיח. סקירה רבעונית שמעולם אינה מסירה דבר אינה בקרה.

האם סקירות גישה מכסות חשבונות שירות ומפתחות API?

הן חייבות. זהויות לא-אנושיות (חשבונות שירות, אסימוני CI, מפתחות גישה לענן, פרטי אינטגרציה) בדרך כלל עולות במספרן על חשבונות אנושיים ומחזיקות הרשאות רחבות יותר, והן אלו שמבקרים דוגמים יותר ויותר. כל אחת זקוקה לבעלים אנושי מוגדר בשם, להצדקה, ולרשומת סבב ותפוגה.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.