测验:账号生命周期与审计
“离职人员仍能登录 SaaS”事故最常见的根本原因是什么?
- 缺少预配机制——SSO 只确认身份,各系统账号的创建和删除是另一回事
- SSO 协议的会话终止规范过于宽松,登出未能传播
- 密码策略过弱,离职人员仍能使用旧密码
- 没有多因素认证,即使锁定账号也能绕过登录
核对人事名册(A)与目录账号(B)时,B - A 表示什么?
- 已经入职但没有账号的人员(业务延误)
- 已经离职但账号仍存在的幽灵账号(安全风险)
- 部门信息不一致的人员
- 长期未登录账号
以下哪项不是离职账号应禁用并隔离、而非直接删除的合理理由?
- 该人员留下的数据会失去作者或负责人引用
- 需要保存访问历史等审计资料
- 目录服务器性能会下降
- 再次入职时可以延续历史记录
与人事系统核对时会自动遗漏、同时往往拥有较高权限,因此经常成为审计重点的是哪类账号?
- 入职流程和账号创建时间容易错开的新员工账号
- 权限广、使用记录少,容易在检查中遗漏的高管账号
- 不在人事源中且合同结束时间各不相同的驻场合作方账号
- 批处理、系统集成、厂商维护等非人员账号
为什么权限只授予角色组,而不直接授予个人?
- 组的查询速度更快
- LDAP 不支持给个人授予权限
- 个人授权积累后,六个月后将无法看清谁拥有哪些权限
- 组会自动到期
为什么不能混用部门组(dev-team)和角色组(role-deploy)?
- 组名会变得太长
- 每次组织调整都会连带破坏业务权限
- LDAP 架构不允许
- 组数量增加会降低性能