Разграничение доступа, парольные политики, многофакторная аутентификация
Наводим порядок в том, кто и к чему имеет доступ: инвентаризация учётных записей, ролевая модель, отзыв лишних прав, парольная политика, многофакторная аутентификация, регулярный пересмотр. Работа не требует закупок и закрывает наибольшую долю рисков на единицу вложений.
Коротко о задаче
Права доступа в компании накапливаются, но почти никогда не убывают. Сотрудник переходит из отдела в отдел, и к новым правам добавляются старые. Кому-то выдали доступ «на время проекта», проект закончился три года назад. Подрядчику открыли учётную запись для настройки, она работает до сих пор.
Через несколько лет складывается картина, где никто не может ответить на простой вопрос: кто сегодня имеет доступ к клиентской базе. Ответ приходится собирать по системам вручную, и он оказывается неприятным.
Отдельная история — привилегированные права. Пароль администратора домена знают трое, из них один уже не работает. Локальный администратор есть у всех пользователей, потому что иначе не устанавливается программа, которая нужна двоим. Сервисные учётные записи заведены с паролями, которые не менялись с момента установки и записаны в документе на общем диске.
И третье: вход по одному паролю. Пароль сотрудника попадает в утечку стороннего сервиса, где он использовал тот же самый, и посторонний заходит в корпоративную почту от его имени. Без второго фактора это работает безотказно.
Всё перечисленное закрывается настройками и регламентом, без покупки средств защиты.
Что входит в услугу
- Инвентаризация учётных записей
Полный перечень по всем системам: кто заведён, когда последний раз входил, какие права имеет, кому соответствует из действующих сотрудников. Первый проход всегда находит активные учётные записи уволившихся.
- Ролевая модель
Описываем роли по должностям и подразделениям и сопоставляем каждой роли необходимый набор прав. Дальше доступ выдаётся ролью, а не индивидуально: это и быстрее, и проверяемо.
- Принцип минимальной необходимости
Отзыв прав, которые не нужны для работы. Отдельно снимаем права локального администратора у пользователей и вводим процедуру временного повышения, когда оно действительно требуется.
- Парольная политика
Требования к длине и сложности, срок действия, запрет повторного использования, блокировка после неудачных попыток. Отдельно — отказ от общих паролей и переход к именным учётным записям.
- Многофакторная аутентификация
Внедрение второго фактора для входа в почту, удалённого доступа, административных интерфейсов и систем с чувствительными данными.
- Привилегированные учётные записи
Отдельные административные учётные записи, не совпадающие с обычными рабочими, ограничение мест, откуда возможен вход, журналирование действий администраторов.
- Сервисные учётные записи
Инвентаризация, ограничение прав до минимально необходимых, смена паролей по умолчанию, запрет интерактивного входа.
- Приём, перевод и увольнение
Регламент выдачи и отзыва доступов. Перевод между подразделениями сопровождается снятием прежних прав, а не только добавлением новых. Смотрите {{ссылка: Управление рабочими местами пользователей}}.
- Регулярный пересмотр
Периодическая сверка прав с фактическими потребностями с участием руководителей подразделений. Без этого модель зарастает за год.
Что это даёт заказчику
- Известно, кто к чему имеет доступ. Ответ занимает минуты, а не день сверки по системам.
- Уволившиеся отключены. Отзыв стал процедурой, а не задачей на память администратора.
- Утёкший пароль не открывает дверь. Второй фактор закрывает самый частый сценарий проникновения.
- Меньше ущерба при инциденте. Скомпрометированная учётная запись даёт доступ только к своему участку.
- Проверяемость. Ролевая модель и журнал выдачи прав предъявляются на аудите как есть.
- Затраты близки к нулю. Основная часть работы — настройки и регламенты, а не закупки.
Как мы работаем
Начинаем с инвентаризации, потому что без неё непонятен масштаб. Дальше идём от быстрых и безболезненных мер: отключение учётных записей уволившихся, второй фактор на почту и удалённый доступ, отдельные административные учётные записи.
Снятие прав локального администратора у пользователей — самая непопулярная часть, и её нужно вводить вместе с процедурой быстрого получения нужного. Иначе люди начнут искать обходные пути, и станет хуже, чем было.
Пересмотр прав встраиваем в календарь с фиксированной периодичностью. Ревизия, которую делают, когда доходят руки, не делается.
Наш опыт
Мы проектируем ролевые модели в системах, которые разрабатываем. В платформе фармаконадзора разграничение прав охватывает шестнадцать подразделений и более ста девяноста сотрудников с разными ролями, а все действия пользователей фиксируются в неизменяемом журнале. В платформе для строительного бизнеса роли разведены между директором, менеджером, риелтором и агентом: каждый видит и делает ровно то, что положено.
На системах нашей разработки заказчики прошли более тридцати аудитов клиентов и более десяти проверок регуляторов. Разграничение доступа проверяют на каждом.
Расскажите, сколько у вас систем и пользователей. Начнём с инвентаризации учётных записей.
Давайте создавать вместе!
Свяжитесь с нами и мы проконсультируем по вопросам реализации IT-решений и найдем лучший подход к разработке
Контакты
Офис: г. Казань, ул. Островского, 57Б, оф. 110
Почта: info@nabla-lab.ru
Телефон: +7 (965) 595-62-78