5.5
IG2 IG3

إنشاء وصيانة جرد حسابات الخدمة

مجموعة الضابط: 5. إدارة الحسابات
نوع الأصل: المستخدمون
وظيفة الأمان: تحديد

الوصف

إنشاء وصيانة جرد لجميع حسابات الخدمة عبر المؤسسة. يجب أن يسرد الجرد كحد أدنى مالك القسم وتاريخ المراجعة والغرض. إجراء مراجعات حسابات الخدمة لتأكيد أن كل حساب لا يزال مطلوبًا على أساس متكرر على الأقل بشكل ربع سنوي.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

إساءة استخدام بيانات اعتماد حساب الخدمة للوصول المستمر

السرية

يكتشف المهاجمون ويخترقون حسابات خدمة غير متتبعة بكلمات مرور ثابتة وصلاحيات مرتفعة، ويستخدمونها للوصول المستمر والخفي الذي ينجو من إعادة تعيين كلمات مرور المستخدمين.

استغلال حسابات الخدمة اليتيمة

السلامة

تبقى حسابات الخدمة المنشأة لتطبيقات تم إيقافها نشطة بصلاحيات واسعة، مما يوفر للمهاجمين مسارات وصول عالية الصلاحيات لا يراقبها أو يراجعها أحد.

الثغرات (عند غياب الإجراء الوقائي)

عدم وجود سجل لحسابات الخدمة

بدون سجل حسابات خدمة محدث، لا تعرف المؤسسة عدد حسابات الخدمة الموجودة أو ما يمكنها الوصول إليه أو ما إذا كانت لا تزال مطلوبة.

حسابات الخدمة بدون ملكية أو مراجعة محددة

بدون مالكين موثقين ومراجعات متكررة، تعمل حسابات الخدمة إلى أجل غير مسمى دون أن يتحقق أحد من تصريحها أو نطاق وصولها أو استمرار الحاجة إليها.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً