Szét kell választani a szerepköröket, még ha fáj is

A feladat- és szerepkörök szétválasztása a biztonság szempontjából elengedhetetlen feladat a vállalatok, szervezetek berkein belül.
 

Akár komoly pénzügyi károktól is megvédheti a vállalatot, ha pontosan szabályozza és szétválasztja a feladat-, illetve szerepköröket, és minden alkalmazott csak a munkájához szükséges, legalacsonyabb szintű hozzáférésekkel rendelkezik. Ezek felülvizsgálata és naprakészen tartása bonyolult, hosszadalmas folyamat lehet, de a NetIQ szakértői szerint megfelelő eszközökkel azért egyszerűbbé tehető.
 
Egyre több vállalatnál alkalmaznak olyan megközelítést, mely szerint elkülönítik a feladatköröket (Separation of Duties, Segregation of Duties - SoD), így több személy szükséges az egyes feladatok jóváhagyásához és elvégzéséhez, ami megosztja a felelősséget. Első ránézésre ez akár bonyolultabbá is teheti a folyamatokat, azonban elősegíti a szervezet biztonságos működését.
 
Jól szemlélteti a feladatkörök elkülönítésének fontosságát például az új számítógépek vállalati beszerzése. Ebben a folyamatban ideális esetben legalább hárman vesznek részt a cégnél: egy pénzügyes munkatárs, aki jóváhagyja és kifizeti az összeget a termékekért; egy másik személy ugyanazon az osztályon, aki jogosult új szállítókat és új számlákat felvinni a rendszerbe, illetve egy olyan alkalmazott, jellemzően az IT-részlegről, aki jogosult kiválasztani a szállítót és magát az árut.
 
Úgy tűnhet, hogy gyorsabb a folyamat, ha az első két szerepet egy személy látja el, tehát ugyanaz a munkavállaló gondoskodik az új szállító regisztrálásáról, illetve a számla kezeléséről és felviteléről is. Ebben a helyzetben viszont több a hibaforrás, és visszaélésre is nagyobb a lehetőség. Nincs ugyanis egy másik "kontrollszemély", aki észrevehetné, ha hibás tétel szerepel a számlán, vagy nem megfelelő beszállító kerül be a rendszerbe.
 
Erre az egyik legjobb, a való életből származó példa az az eset, amely az ABB energiaellátással és automatizálással foglalkozó vállalat dél-koreai egységénél történt még tavaly. Egy alkalmazott összesen több mint 100 millió dollárt lopott el a cégtől hamis dokumentumok, illetve külső tettestársak segítségével. A vezetőség később maga is megállapította az incidens vizsgálata során, hogy nem voltak megfelelően elkülönítve a feladat- és a szerepkörök a pénzügyi részlegen.
 
Minden vállalatnál több alkalmazott dolgozik számtalan különféle munka- és szerepkörben, ezért valóban nehéz átlátni, hogy mi mindenhez rendelkeznek hozzáféréssel, és ez milyen véletlen vagy szándékos károkozáshoz vezethet. Ezért a szervezeteknek érdemes feltérképezniük, hogy milyen érzékeny tranzakciók és folyamatok lehetnek veszélynek kitéve, és melyek esetében jelenthet különösen nagy kockázatot, ha valakit túlságosan széles körű jogosultságokkal ruháznak fel.
Érdemes minden egyes, érzékenyebb tranzakció vizsgálatakor feltenni a kérdést, hogy "Mi sülhet el balul az egyes lépéseknél?", így pontosan átláthatjuk a lehetséges negatív hatásokat. Azt is célszerű megvizsgálni, hogy a meglévő jogosultságok lehetőséget biztosítanak-e valamilyen visszaélésre az adott felhasználónál, illetve előfordulhat-e, hogy külsős csalók egyszerűen, akár egyetlen ember becsapásával is képesek kicsikarni egy nagyobb összeget a vállalattól.
 
A kockázatok értékelését a cégek manuálisan is elvégezhetik a hozzáféréseket tartalmazó jelentések és táblázatok átvizsgálásával, de igénybe vehetnek automatizált azonosság- és hozzáféréskezelési rendszert is.
Vélemények
 
  1. 3

    Az RSA Authentication Manager több olyan hibát tartalmaz, amelyek XSS-alapú támadásokat tehetnek lehetővé.

  2. 3

    Az Apache HTTPD biztonsági hibája szolgáltatásmegtagadási támadásokat segíthet elő.

  3. 1

    A Zexlex trójainak egy célja van: szabad bejárást biztosítani a támadók számára a fertőzött számítógépekbe.

Partnerhírek
Kézzel írták a járatinformációkat - zsarolóvírus miatt

​Zsarolóvírusos támadás miatt a bristoli repülőtér utastájékoztató információs táblái nem működtek, helyette kézzel írott információs táblákon tájékoztatták az utasokat.

Egyszerűen feltörhető a gyenge jelszóval védett wifi hálózat

Relatíve egyszerűen feltörhető a wifi hálózatok jelszava, ezért a következő szabvány érkezéséig azt javasoljuk, mindenki hosszabb és bonyolultabb jelszóval védje helyi hálózatát.

hirdetés
Közösség
1