Ffrâm yr Archwilydd: Meddwl Fel Archwilydd IS
Golwg ymarferol ar sut mae archwilwyr IS yn rhesymu am risg, rheolaethau, a thystiolaeth — a sut i feithrin y meddylfryd hwnnw eich hun.
Nid yw archwilydd IS yn cael ei gyflogi i ddod o hyd i bob byg neu gamffurfiad mewn system. Mae'r swydd yn fwy cul ac, yn onest, yn anoddach: penderfynu a yw'r rheolaethau sydd ar waith yn rhoi sicrwydd rhesymol bod risgiau i'r busnes yn cael eu rheoli. Mae'r gwahaniaeth hwn yn newid sut rydych chi'n ymdrin â bron pob tasg, o ddarllen set rheolau'r wal dân i holi perchennog system.
Risg yn gyntaf, technoleg yn ail
Mae treisiwr treiddiad yn gofyn "a allaf i dorri hwn?" Mae archwilydd yn gofyn "a yw hyn yn bwysig, ac os yw'n methu, beth sy'n digwydd i'r busnes?" Cyn cyffwrdd â rheolaeth sengl, mae archwilydd yn ceisio deall beth mae'r system yn ei wneud, pa ddata mae'n ei gyffwrdd, a beth fyddai'n mynd o'i le pe bai dirgelwch, integriti, neu ddargludedd yn cael ei dorri. Dyma pam mae rhaglenni archwilio fel arfer yn dechrau gyda gwerthusiad risg neu daith drwodd, nid sgan nid-dreulioldeb.
Yn bendant: os ydych chi'n archwilio rheolaethau mynediad ar system payroll, nid "a yw MFA wedi ei alluogi?" yw'r cwestiwn cyntaf. Ei "beth yw'r effaith os gall person heb awdurdod newid data cyflog neu weld PII?" Unwaith y byddwch chi'n gwybod yr effaith, gallwch chi farnu a yw'r rheolaethau presennol (MFA, llif gwaith cymeradwyaeth, gwahanu dyletswyddau) yn gymesur.
Tystiolaeth dros honiadau
Bydd perchnogion systemau yn dweud wrthych chi fod pethau'n gweithio. Swydd archwilydd yw gwirio, nid ymddiried. Mae hyn yn golygu gofyn am arteffactau: sgrinlun o sgrîn ffurfweddiad, allforio o hawliau mynediad defnyddwyr, tocyn newid gyda stampiau amser cymeradwyaeth, cofnodion log yn dangos rheolaeth yn gweithi mewn gwirionedd. Os dywed rhywun "rydym yn adolygu mynediad yn chwarterol," mae'r archwilydd yn gofyn gweld y tri record adolygu diwethaf, nid dim ond y polisi sy'n ei fandadu.
Y arferiad tystiolaeth-seiledig hwn yw'r hyn sy'n gwahanu canfyddiad archwilio o sgwrs y coridor. Mae'n rhaid i ganfyddiad oroesi craffu: beth a brofodd, pa boblogaeth a samplwyd, pa feini prawf a ddefnyddiwyd, a beth a arsylwyd mewn gwirionedd. Nid yw datganiadau annelwig fel "mae'n ymddangos bod rheolaethau digonol" yn dal fyny mewn adroddiad y bydd rheolaeth a rheoleiddwyr yn ei ddarllen.
Dyluniad yn erbyn effeithlonrwydd gweithredu
Un o'r holltiau meddyliol mwyaf defnyddiol yn y maes hwn yw gwahanu dyluniad rheolaeth oddi wrth weithrediad rheolaeth. Polisi cyfrinair sy'n mynnu 14 nod ac MFA yw un sydd wedi'i ddylunio'n dda ar bapur. Ond os oedd yr adolygiad mynediad diwethaf 11 mis yn ôl, neu os yw cyfrifon gwasanaeth wedi'u heithrio heb ddogfennaeth, nid yw'r rheolaeth yn gweithredu fel y bwriadwyd. Mae archwilwyr yn profi'r ddau: a yw'r rheolaeth yn bodoli fel y'i disgrifir, ac a yw'n cael ei dilyn mewn gwirionedd o ddydd i ddydd?
Dyma pam mae samplau'n bwysig. Nid yw profi mynediad un defnyddiwr yn dweud llawer wrthych chi. Tynnu sampl o 25 gweithiwr sy'n ymadael ac edrych a oedd eu cyfrifon wedi'u hanalluogi o fewn y ffenestr SLA (dyweder, 24 neu 48 awr) yn rhoi i chi sail amddiffynnol ar gyfer casgliad.
Gwahanu dyletswyddau fel thema sy'n digwydd eto
Mae rhan enfawr o ganfyddiadau archwilio yn olrhain yn ôl i wahanu dyletswyddau (SoD): yr un person sy'n gofyn am newid hefyd yn ei gymeradwyo, neu mae gan ddatblygwr fynediad uniongyrchol i gronfa ddata cynhyrchiad ochr yn ochr â hawliau gweithdroi. Mae archwilwyr yn chwilio am y gorgyffyrddiadau hyn yn gyson, oherwydd mae methiannau SoD yn sut mae twyll a gwallau heb fwriad yn llithro heibio heb i ail set o lygaid eu dal.
Pan yn adolygu amgylchedd, gofynnwch: pwy all ddechrau gweithred, pwy all ei gymeradwyo, a pwy all ei rhaglennu? Os yw un person yn dal dwy neu ragor o'r swyddogaethau hynny heb reolaeth iawndal (fel cofnodi manwl wedi'i adolygu gan rywun arall), dyna fwlch sy'n werth ei ddogfennu.
Ysgrifennu canfyddiadau a geir eu trwsio
Canfyddiad sy'n dechnegol gywir ond nad yw neb yn gweithredu arno yw archwilio wedi'i wastrafu. Mae canfyddiadau da yn nodi'r amod (yr hyn a arsylwyd), y meini prawf (y polisi neu'r safon y mae'n ei thorri), yr achos (pam y digwyddodd), a'r effaith (pa risg y mae hyn yn ei greu) — y strwythur 4C clasurol y mae llawer o siopau archwilio'n ei ddefnyddio. Mae canfyddiadau annelwig fel "mae angen gwella rheolaethau mynediad" yn cael eu anwybyddu. Mae rhai penodol fel "14 o 25 gweithiwr sy'n ymadael wedi'u samplau yn cadw mynediad VPN am fwy na 5 diwrnod ar ôl eu dyddiad ymadael, sy'n torri'r SLA datgysylltu 24 awr yn polisi SEC-014" yn cael eu trwsio oherwydd bod y perchennog yn gwybod yn union beth i'w drwsio.
Meithrin yr arferiad
Rydych chi'n datblygu'r ffrâm hwn trwy ei ymarfer ar systemau cyffredin, nid dim ond ymrwymiadu ffurfiol. Dewiswch gymhwysiad a ddefnyddiwch yn ddyddiol a gofynnwch: beth yw'r risg os yw'n methu, pa reolaethau sydd yn bodoli, a sut y byddwn i'n profi eu bod yn gweithio? Gwneud hyn digon o weithiau a daw yr reddf archwilydd — sgeptigaeth wedi'i uno â galw am dystiolaeth — yn awtomatig.
Os yw'r math hwn o feddwl rheolaeth-a-risg yn diddordeb i chi, edrychwch ar segmentau Korra Studio ar fodelau rheoli mynediad a fframweithiau llywodraethiant diogelwch ar gyfer ystumiad technegol dwfn.
Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.
Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.
Dechrau am ddimarrow_forward