6.6
IG2 IG3

إنشاء وصيانة جرد أنظمة المصادقة والتفويض

نوع الأصل: المستخدمون
وظيفة الأمان: تحديد

الوصف

إنشاء وصيانة جرد لأنظمة المصادقة والتفويض في المؤسسة بما في ذلك تلك المستضافة في الموقع أو عند مزود خدمة بعيد. مراجعة وتحديث الجرد كحد أدنى سنويًا أو بشكل أكثر تكرارًا.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

اختراق نظام مصادقة غير مكتشف

السرية

يتم اختراق نظام مصادقة غير مدرج في السجل، لكن الاختراق لا يُكتشف لأن النظام لا يُراقب أو يُصحح أو يُدرج في المراجعات الأمنية.

سياسات أمان غير متسقة عبر أنظمة مصادقة غير معروفة

السلامة

تعمل أنظمة المصادقة غير المتتبعة في السجل بسياسات أمان مختلفة، مما يخلق حلقات ضعيفة يستهدفها المهاجمون للوصول الأولي.

الثغرات (عند غياب الإجراء الوقائي)

عدم وجود سجل لأنظمة المصادقة والتفويض

بدون سجل محدث، لا تعرف المؤسسة جميع الأنظمة التي تصادق أو تفوض المستخدمين، تاركة بعضها غير مُدار ومن المحتمل أن يكون مكوناً بشكل خاطئ.

مزودو هوية غير مُدارين

أنظمة المصادقة غير المسجلة في السجل مستبعدة من عمليات التقوية الأمنية والمراقبة والاستجابة للحوادث، مما يخلق نقاطاً عمياء في أمن الهوية.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً