Назад

Управление доступами: контроль, который проверяют на каждом аудите

Если мне нужно за час понять зрелость безопасности компании, я смотрю на управление доступами. Это самый показательный процесс: в нём видны и дисциплина, и автоматизация, и культура. И именно здесь — больше всего замечаний на аудитах.

Жизненный цикл доступа

  1. Предоставление. По заявке, с согласованием владельца системы, по ролевой модели — а не «дайте как у Пети».
  2. Изменение. Переход между должностями — самый опасный момент: старые права должны сниматься, а не накапливаться.
  3. Отзыв. День увольнения = день блокировки. Аудитор обязательно сверит список уволенных с активными аккаунтами.

Принципы, которые должны работать

  • Минимальные привилегии: доступ только к тому, что нужно для роли;
  • разделение обязанностей: тот, кто инициирует платёж, не подтверждает его;
  • MFA везде, где есть чувствительные данные — сегодня это базовая гигиена;
  • привилегированные аккаунты отдельно: админские права — персональные, не общие, с усиленным логированием.

Пересмотры доступов

Роскошь «раз настроили и забыли» не работает: ежеквартально (для критичных систем) владельцы должны подтверждать актуальность прав. В малых компаниях это час работы с таблицей; в больших — повод для IGA-автоматизации. Результаты пересмотров — именно те записи, которые я прошу показать на аудите.

Типичные находки аудитора

Активные аккаунты уволенных, общий «admin» на всю команду, права «временно» выданные год назад, отсутствие MFA в VPN. Всё это — из моего списка типичных несоответствий.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию