6.5
IG1 IG2 IG3

طلب MFA للوصول الإداري

نوع الأصل: المستخدمون
وظيفة الأمان: حماية

الوصف

طلب MFA لجميع الوصول الإداري إلى أصول المؤسسة سواء المُدارة في الموقع أو من خلال مزود طرف ثالث.

قائمة التحقق من التطبيق

1
تحديد الأنظمة التي تتطلب المصادقة متعددة العوامل
2
اختيار ونشر حل MFA
3
تسجيل المستخدمين وتوزيع عوامل المصادقة
4
اختبار MFA على جميع الأنظمة المحددة

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

اختراق بيانات اعتماد المسؤول يؤدي إلى الاستيلاء الكامل على النطاق

السرية

يحصل مهاجم على بيانات اعتماد المسؤول من خلال التصيد أو تسجيل المفاتيح أو سرقة التجزئة ويحصل على وصول إداري غير مقيد لأنه لا يوجد عامل ثانٍ يحمي الحسابات المميزة.

تصعيد الصلاحيات عبر كلمة مرور مسؤول مسروقة

السلامة

يصعد مهاجم من اختراق قياسي إلى تحكم إداري كامل باستخدام كلمة مرور مسؤول مسروقة، حيث لا يُطلب MFA للوصول الإداري إلى أي من أنظمة المؤسسة.

الثغرات (عند غياب الإجراء الوقائي)

عدم وجود MFA على الحسابات الإدارية

تمثل الحسابات الإدارية المحمية بكلمات المرور وحدها أعلى قيمة وأقل مقاومة للأهداف؛ فكلمة مرور مخترقة واحدة تمنح تحكماً كاملاً في النظام.

بوابات المسؤول الخارجية بدون MFA

يفتقر الوصول الإداري إلى الخدمات السحابية ومنصات SaaS وبوابات مزودي الخدمات المُدارة إلى MFA، مما يسمح بالاستيلاء الإداري عن بُعد ببيانات اعتماد مسروقة.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
تقني حالة تسجيل MFA وتهيئة الإنفاذ يُراجع شهرياً
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً