5.4
IG1 IG2 IG3

تقييد امتيازات المسؤول على حسابات المسؤولين المخصصة

مجموعة الضابط: 5. إدارة الحسابات
نوع الأصل: المستخدمون
وظيفة الأمان: حماية

الوصف

تقييد امتيازات المسؤول على حسابات المسؤولين المخصصة على أصول المؤسسة. إجراء الأنشطة الحوسبية العامة مثل تصفح الإنترنت والبريد الإلكتروني واستخدام مجموعة الإنتاجية من الحساب الأساسي غير ذي الامتيازات للمستخدم.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

اختراق حساب مسؤول عبر التصيد يؤدي إلى الاستيلاء الكامل على النطاق

السرية

يتم تصيد مسؤول يستخدم حسابه المميز للبريد الإلكتروني وتصفح الويب اليومي، وتمنح بيانات الاعتماد المخترقة المهاجم وصولاً فورياً كمسؤول نطاق.

تنزيل عابر ينفذ بصلاحيات المسؤول

السلامة

يواجه مستخدم يتصفح الويب بحساب ذي صلاحيات إدارية استغلال تنزيل عابر ينفذ البرمجيات الخبيثة بصلاحيات مسؤول كاملة على النظام.

سرقة بيانات الاعتماد عبر جلسة متصفح حساب المسؤول

السرية

يسرق المهاجمون بيانات الاعتماد المخزنة مؤقتاً في المتصفح من جلسة تعمل تحت حساب إداري، مما يحصل على رموز أو كلمات مرور محفوظة تمنح وصولاً مرتفعاً عبر المؤسسة.

الثغرات (عند غياب الإجراء الوقائي)

استخدام الصلاحيات الإدارية للأنشطة اليومية

يعرض المسؤولون الذين يستخدمون حساباتهم المميزة للبريد الإلكتروني والتصفح والعمل العام بيانات اعتمادهم المرتفعة لهجمات التصيد والبرمجيات الخبيثة وسرقة بيانات الاعتماد.

عدم الفصل بين حسابات المسؤول والمستخدم القياسي

بدون حسابات مسؤول مخصصة منفصلة عن حسابات الاستخدام اليومي، يمنح اختراق جلسة أي مستخدم مسؤول المهاجم فوراً وصولاً إدارياً كاملاً.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً