Mantenere aggiornati accessi, chiavi e responsabilità
Un registro degli accessi ben gestito collega account, chiavi, scopo, proprietari e date di scadenza. Le revisioni periodiche rimuovono le autorizzazioni orfane.
Per gli operatori di siti web e i CTO, gli aspetti più importanti di "Mantenere aggiornati accessi e chiavi" sono "Proprietario univoco" e "Autorizzazione minima". "Account del fornitore di servizi orfano" funge da controllo rispetto a questi aspetti.
Pubblicato: 3 minuti di lettura · Autore: Sebastian Geier
Come è possibile mantenere aggiornati in modo affidabile i diritti di accesso, le chiavi e le responsabilità tecniche?
Un registro centrale distingue tra diritti di accesso personali, condivisi con eccezione e a macchina, e fa riferimento ai segreti solo nella posizione di archiviazione designata. L'ingresso, i cambi di ruolo, le uscite e i cambi di provider attivano controlli automatici o obbligatori; i diritti non utilizzati vengono revocati e le chiavi vengono ruotate in modo controllato.
Caso di test: "Account provider di servizi orfano"
Una chiave API, come suggerisce il nome, appartiene a un'agenzia precedente ma facilita comunque un'importazione giornaliera. Il registro individua l'utente, concede un accesso alla macchina strettamente limitato con proprietà interna e revoca la vecchia chiave dopo un test parallelo controllato.
Proprietario unico
Proprietario unico – La responsabilità aziendale e la manutenzione tecnica sono definite per ogni punto di accesso o chiave e hanno un rappresentante designato.
Autorizzazione minima – Ambito, ambiente, runtime e risorse sono limitati all'attività effettiva e non sono definiti in via preventiva a livello globale.
Audit basato sugli eventi – Le modifiche al personale, ai ruoli e ai fornitori di servizi aggiornano immediatamente l'accesso, anziché solo alla successiva revisione del calendario.
Account fornitore di servizi orfano
Account fornitore di servizi orfano – Un ex partner mantiene l'accesso amministrativo perché il contratto e l'identità tecnica sono gestiti in elenchi separati.
Chiave macchina sconosciuta Un token è attivamente utilizzato in produzione, ma nessuno ne conosce il consumo o l'esito di una rotazione, e rimane attivo a tempo indeterminato.
Segreto nel registro L'elenco di inventario stesso memorizza i valori delle chiavi, diventando così una copia parallela non protetta dell'archivio dei segreti.
Audit basato sugli eventi
Segnale di controllo
Segnale 1
Numero di accessi e segreti attivi senza proprietario, utente corrente, data di audit o ambito minimo giustificato.
Segnale di controllo
Segnale 2
Tempo intercorso tra l'abbandono o il cambio di ruolo e la revoca o la rotazione di tutti gli accessi personali e condivisi associati.
Autorizzazione minima
Raccolta di account, ruoli, token, certificati e identità macchina dai sistemi e loro assegnazione al rispettivo scopo e utente.
Gestire in un registro, senza valori segreti, informazioni quali proprietario, rappresentante, ambito, posizione di archiviazione, data di scadenza e data dell'ultimo controllo.
Integrare gli eventi relativi al personale ed eseguire controlli di accesso periodici, nonché la rotazione controllata delle chiavi critiche.
Domande correlate e prossimi passi
Rilevare tempestivamente le discrepanze di configurazione tra ambienti. Risponde alla successiva domanda pratica: come si rilevano le discrepanze di configurazione tra ambienti prima che causino problemi?
Definire chiaramente ruoli e diritti nei sistemi di gestione dei contenuti. Prosegue su questa linea di pensiero con un'ulteriore domanda: come vengono definiti ruoli e diritti in un sistema di gestione dei contenuti in modo tracciabile?
Se vuoi mettere in pratica “mantenere aggiornati accessi e chiavi”, puoi andare a Sistemi web robusti a cui ricorrere. In questo caso, l'attenzione si concentra su "accesso, proprietà e conoscenza operativa" e su una "chiara titolarità".
Conclusione: Mantenere aggiornati accessi e chiavi
La qualità degli accessi è un'attività continua di gestione della proprietà e del ciclo di vita. Un registro senza segreti collega le identità tecniche agli eventi organizzativi reali.
Fonti e ulteriori informazioni
Le fonti primarie definiscono il quadro tecnico per "mantenere aggiornati accessi e chiavi".
14. Gestire un servizio affidabile – Manuale di servizio GOV. UKStandard ufficiale per il team operativo, il monitoraggio, il supporto, la sicurezza, il ripristino e la responsabilità continua del servizio.
Principi di governance per un'erogazione agile dei servizi – Manuale di servizio GOV. UKPrincipi di governance ufficiali per una chiara autorità decisionale, responsabilità delegata, trasparenza e risultati verificabili.
Contenuto
Tesi chiave
A ogni accesso e chiave viene assegnato un responsabile aziendale, le autorizzazioni minime necessarie e una data di revisione. Le modifiche al personale e al fornitore di servizi attivano un aggiornamento immediato.
Cosa non riguarda
Un elenco di password e una revisione annuale non sono sufficienti quando si verificano costantemente cambiamenti nell'accesso alle macchine, nelle chiavi API, negli account dei fornitori di servizi e nella proprietà.
Di cosa si tratta
Ad ogni identità e segreto vengono assegnati uno scopo, un responsabile aziendale e tecnico, privilegi minimi, archiviazione sicura, data di scadenza e data di revisione.
Ulteriori approfondimenti
Manutenzione, dipendenze e debito tecnico.
Notifica tempestiva della disattivazione di API, plugin e servizi.
Mantenere aggiornati accessi e chiavi include, come fase di revisione separata, la seguente domanda: Come è possibile identificare e gestire tempestivamente la disattivazione di API, plugin e servizi?
Manutenzione, dipendenze e debito tecnico.
Creazione di un manuale semplificato per la gestione e la manutenzione del sito web.
Aggiunge una decisione separata a "Mantieni aggiornati accessi e chiavi": Quali contenuti dovrebbe contenere un manuale semplificato per le operazioni e la manutenzione del sito web?
Panoramica degli Insight
Tutti gli Insight di VELUNO in sintesi
Ulteriori analisi sui sistemi web, la visibilità digitale e modelli di lavoro robusti.
Autorizzazione minima: prossimo checkpoint
Le dieci identità produttive più potenti dovrebbero includere proprietari, consumatori e l'ultimo test di rotazione riuscito. Eventuali lacune verranno risolte tecnicamente prima di una modifica generalizzata delle chiavi.