Každý bezpečnostní průšvih na trhu je v podstatě bezplatné školení pro všechny ostatní. Otázka je, jestli se z něj ostatní ponaučí včas.
Spolupráce skončila, účet ne
Spolupráce s externím dodavatelem u Jaguar Land Rover skončila. Nicméně jeho účet ne.
Podle zveřejněných informací bezpečnostní společnosti CYFIRMA útočník tvrdil, že v uvedeném konkrétním případě získal přístup do interního Jira serveru právě přes účet externího dodavatele. Tedy přes přístup, který už dávno neměl existovat.
Proč jsou externisté slabým místem
S odchodem zaměstnanců mají firmy většinou nastavené procesy. Když zaměstnanec končí, HR to ví, IT to ví a přístupy se odeberou. U externistů je to ale často úplně jiný příběh:
- Neprocházejí standardním HR procesem.
- Přístup vznikne narychlo kvůli jednomu projektu.
- Projekt skončí. Účet zůstane.
Zapomenuté účty s oprávněními patří mezi nejčastěji přehlížená bezpečnostní rizika. Nikdo je aktivně nepoužívá, nikdo je nesleduje a často o nich ani nikdo neví. A právě proto bývají pro útočníky tak cenné.
Externí identity si zaslouží stejnou pozornost
Nestačí řídit životní cyklus zaměstnanců. Stejnou pozornost si zaslouží i externí identity, tedy dodavatelé, konzultanti, partneři a všichni další, kdo potřebují přístup do firemních systémů.
Každý účet by měl vzniknout z jasného důvodu. A stejně jasně by měl mít definovaný i svůj konec.
Proto by životní cyklus přístupů neměl být navázaný pouze na smlouvu zaměstnance v HR systému, ale také na smlouvy externisty, dodavatele nebo partnera. Když smlouva skončí, má automaticky skončit i přístup.
Jak to řeší EasyIDM
Přesně na tomto principu je postavené i EasyIDM. Přístupy externích i interních uživatelů jsou navázané na jejich smluvní vztah s firmou, takže účet nevzniká „jen tak“ a nezůstává viset poté, co spolupráce skončí.
Závěr
Účet bez předem definovaného konce dříve nebo později představuje riziko. Dobře řízený životní cyklus identit chrání firmu každý den