Управління доступами: контроль, який перевіряють на кожному аудиті
Якщо мені треба за годину зрозуміти зрілість безпеки компанії, я дивлюся на управління доступами. Це найпоказовіший процес: у ньому видно і дисципліну, і автоматизацію, і культуру. І саме тут — найбільше зауважень на аудитах.
Життєвий цикл доступу
- Надання. За заявкою, з погодженням власника системи, за рольовою моделлю — а не «дайте як у Петра».
- Зміна. Перехід між посадами — найнебезпечніший момент: старі права мають зніматися, а не накопичуватися.
- Відкликання. День звільнення = день блокування. Аудитор обовʼязково звірить список звільнених із активними акаунтами.
Принципи, які мають працювати
- Мінімальні привілеї: доступ лише до того, що потрібно для ролі;
- розділення обовʼязків: той, хто ініціює платіж, не підтверджує його;
- MFA всюди, де є чутливі дані — сьогодні це базова гігієна;
- привілейовані акаунти окремо: адмінські права — персональні, не спільні, з посиленим логуванням.
Перегляди доступів
Розкіш «раз налаштували і забули» не працює: щокварталу (для критичних систем) власники мають підтверджувати актуальність прав. У малих компаніях це година роботи з таблицею; у більших — привід для IGA-автоматизації. Результати переглядів — саме ті записи, які я прошу показати на аудиті.
Типові знахідки аудитора
Активні акаунти звільнених, спільний «admin» на всю команду, права «тимчасово» видані рік тому, відсутність MFA у VPN. Все це — з мого списку типових невідповідностей.
Читайте також
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію