Управление доступами: контроль, который проверяют на каждом аудите
Если мне нужно за час понять зрелость безопасности компании, я смотрю на управление доступами. Это самый показательный процесс: в нём видны и дисциплина, и автоматизация, и культура. И именно здесь — больше всего замечаний на аудитах.
Жизненный цикл доступа
- Предоставление. По заявке, с согласованием владельца системы, по ролевой модели — а не «дайте как у Пети».
- Изменение. Переход между должностями — самый опасный момент: старые права должны сниматься, а не накапливаться.
- Отзыв. День увольнения = день блокировки. Аудитор обязательно сверит список уволенных с активными аккаунтами.
Принципы, которые должны работать
- Минимальные привилегии: доступ только к тому, что нужно для роли;
- разделение обязанностей: тот, кто инициирует платёж, не подтверждает его;
- MFA везде, где есть чувствительные данные — сегодня это базовая гигиена;
- привилегированные аккаунты отдельно: админские права — персональные, не общие, с усиленным логированием.
Пересмотры доступов
Роскошь «раз настроили и забыли» не работает: ежеквартально (для критичных систем) владельцы должны подтверждать актуальность прав. В малых компаниях это час работы с таблицей; в больших — повод для IGA-автоматизации. Результаты пересмотров — именно те записи, которые я прошу показать на аудите.
Типичные находки аудитора
Активные аккаунты уволенных, общий «admin» на всю команду, права «временно» выданные год назад, отсутствие MFA в VPN. Всё это — из моего списка типичных несоответствий.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию