覆核流程的主要步驟
建立權限清單
按使用者、群組、角色、服務身份、資源及權限動作整理資料,注明擁有人、來源、有效期及風險。
擁有人確認
由管理人及資源擁有人確認工作需要,避免由使用者單方面延續自己的權限。
找出衝突
檢查過度授權、未使用權限、職責分離衝突、轉職及離職帳戶,並按風險排序處理。
撤權與追蹤
記錄撤銷、調整、例外到期及逾期項目,直至補救完成並可提供證據。
按使用者、群組、角色、服務身份、資源及權限動作整理資料,注明擁有人、來源、有效期及風險。
由管理人及資源擁有人確認工作需要,避免由使用者單方面延續自己的權限。
檢查過度授權、未使用權限、職責分離衝突、轉職及離職帳戶,並按風險排序處理。
記錄撤銷、調整、例外到期及逾期項目,直至補救完成並可提供證據。
覆核的可信度取決於資料是否完整。清單不應只包含人員帳戶,也要包括群組、角色、管理員身份、應用程式授權、資料庫權限、雲端角色、API存取及緊急帳戶。每一項記錄應能追溯授權來源、最後變更、資源擁有人、有效期限及最近使用狀態。
覆核不只是讓使用者按「保留」。直屬管理人應確認工作職責,資源擁有人應確認該權限對資源的實際影響。高風險權限或敏感資料可由安全責任人作獨立檢查。結果可分為保留、降低、撤銷及例外,並為每個決定保存理由與日期。
把角色模型與實際權限比較,有助找出從未使用、範圍過大、因轉職而遺留或透過多個群組累積的權限。應檢查一人同時提出、批准及執行關鍵操作的情況。不能即時撤權的例外,須指定期限、補償控制、獨立覆核人及到期提醒,避免例外變成永久安排。
提交撤權申請不代表控制已完成。應核對身份目錄、應用程式、資料庫、網絡設備及雲端平台的實際狀態,確認權限已消失或被限制,並保存操作記錄。對逾期未處理或自動化失敗的項目要升級處理,將覆核結果納入下一輪週期及管理報告。
本文按以下公開資料整理:NIST SP 800-53 Rev. 5;OWASP Authorization Cheat Sheet。實際控制範圍、覆核頻率與技術選擇,仍須按資產風險、法規、合約及企業環境決定,不應把任何單一清單視為通用合規結論。
若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。
本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。