Každý bezpečnostní průšvih na trhu je v podstatě bezplatné školení pro všechny ostatní. Otázka je, jestli se z něj ostatní ponaučí včas.

Spolupráce skončila, účet ne

Spolupráce s externím dodavatelem u Jaguar Land Rover skončila. Nicméně jeho účet ne.

Podle zveřejněných informací bezpečnostní společnosti CYFIRMA útočník tvrdil, že v uvedeném konkrétním případě získal přístup do interního Jira serveru právě přes účet externího dodavatele. Tedy přes přístup, který už dávno neměl existovat.

Proč jsou externisté slabým místem

S odchodem zaměstnanců mají firmy většinou nastavené procesy. Když zaměstnanec končí, HR to ví, IT to ví a přístupy se odeberou. U externistů je to ale často úplně jiný příběh:

  • Neprocházejí standardním HR procesem.
  • Přístup vznikne narychlo kvůli jednomu projektu.
  • Projekt skončí. Účet zůstane.

Zapomenuté účty s oprávněními patří mezi nejčastěji přehlížená bezpečnostní rizika. Nikdo je aktivně nepoužívá, nikdo je nesleduje a často o nich ani nikdo neví. A právě proto bývají pro útočníky tak cenné.

Externí identity si zaslouží stejnou pozornost

Nestačí řídit životní cyklus zaměstnanců. Stejnou pozornost si zaslouží i externí identity, tedy dodavatelé, konzultanti, partneři a všichni další, kdo potřebují přístup do firemních systémů.

Každý účet by měl vzniknout z jasného důvodu. A stejně jasně by měl mít definovaný i svůj konec.

Proto by životní cyklus přístupů neměl být navázaný pouze na smlouvu zaměstnance v HR systému, ale také na smlouvy externisty, dodavatele nebo partnera. Když smlouva skončí, má automaticky skončit i přístup.

Jak to řeší EasyIDM

Přesně na tomto principu je postavené i EasyIDM. Přístupy externích i interních uživatelů jsou navázané na jejich smluvní vztah s firmou, takže účet nevzniká „jen tak“ a nezůstává viset poté, co spolupráce skončí.

Závěr

Účet bez předem definovaného konce dříve nebo později představuje riziko. Dobře řízený životní cyklus identit chrání firmu každý den