5.1
IG1 IG2 IG3

إنشاء وصيانة جرد الحسابات

مجموعة الضابط: 5. إدارة الحسابات
نوع الأصل: المستخدمون
وظيفة الأمان: تحديد

الوصف

إنشاء وصيانة جرد لجميع الحسابات المُدارة في المؤسسة. يجب أن يتضمن الجرد حسابات المستخدمين والمسؤولين. يجب التحقق من الجرد كحد أدنى على أساس ربع سنوي لضمان دقته.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

إساءة استخدام حسابات يتيمة من قبل موظفين سابقين

السرية

يحتفظ الموظفون أو المتعاقدون أو الأطراف الثالثة السابقون بحسابات نشطة غير متتبعة في سجل، ويستخدمونها للوصول إلى الأنظمة والبيانات بعد انتهاء تصريحهم.

تراكم الصلاحيات في حسابات غير متتبعة

السرية

تتراكم الصلاحيات في الحسابات غير المتتبعة في سجل بمرور الوقت من خلال تغييرات الأدوار دون مراجعة، مما يخلق حسابات ذات صلاحيات مفرطة تمثل أهدافاً عالية القيمة.

اختراق حساب مشترك بدون نسبة

السلامة

يتم اختراق الحسابات المشتركة أو العامة غير المسجلة في السجل، ولا يمكن للتحقيقات نسب الإجراءات إلى فرد محدد بسبب عدم تتبع الحسابات.

الثغرات (عند غياب الإجراء الوقائي)

عدم وجود سجل حسابات مركزي

بدون سجل حسابات محدث، لا تستطيع المؤسسة تحديد عدد الحسابات الموجودة أو مالكيها أو ما إذا كانت جميعها لا تزال مصرح بها.

عدم وجود تحقق متكرر من تصريح الحسابات

بدون مراجعات ربع سنوية مقابل سجل الحسابات، تستمر الحسابات غير المصرح بها أو اليتيمة إلى أجل غير مسمى دون كشف أو معالجة.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً