Kort fortalt
Rollebaseret adgang tildeler rettigheder ud fra funktion frem for person, og privilegerede konti (administratorer) styres særskilt med færre indehavere, stærkere godkendelse og logning. Det begrænser skaden ved både fejl og kompromitterede konti og er den kontrol, en auditor typisk tester først, fordi den afslører hele adgangsstyringens tilstand.
Kontrollen
Hvad dækker den
Kontrollen omfatter en rollemodel med definerede rettighedspakker, adskillelse mellem daglig konto og administratorkonto, og et opdateret overblik over hvem der har privilegeret adgang til hvad.
Evidens
Det, der tæller
Rollematrix, liste over administratorkonti med ejer og formål, samt log for hvornår privilegier sidst er gennemgået. Auditors klassiker: hvor mange globale administratorer har I, og hvorfor?
Måling
Sådan i FAKTIVE
Dokumenteres i platformen pr. system; hvor integrationerne tillader det, aflæses administratorlisten automatisk, og afvigelser mellem rollemodel og virkelighed markeres.
I samme gruppe
Adgangskontrol
- KK-01Adgangskontrolpolitik (dokumenteres)Fundamentet under alle øvrige adgangskontroller
- KK-02Multifaktor-godkendelse (måles automatisk)Den enkeltkontrol, der stopper flest kontoovertagelser, målt frem for påstået
- KK-04On- og offboarding (dokumenteres)Adgange oprettes efter rollemodellen og lukkes samme dag, på tværs af alle systemer