درسمدیریت دسترسیUSER ACCESS REVIEW

بازبینی دسترسی کاربران؛ چه کسی، به چه چیزی؟

فهرست کاربران را به شواهد قابل اتکا تبدیل کنید و دسترسی‌های نامتناسب با نقش شغلی را پیدا کنید.

۲۲ دقیقه مقدماتی ۲۰۲۶/۰۹/۰۷
این محتوای نمونه برای آزمودن تجربهٔ یادگیری تهیه شده و هنوز تأیید علمی مدرس را ندارد. داده‌های پرونده‌ها فرضی‌اند.
01

اهداف یادگیری

کامل بودن فهرست کاربران را ارزیابی کنید، حداقل دسترسی و تفکیک وظایف را در یک سناریو به کار ببرید و یک مغایرت را با شاهد مستند کنید.

02

از یک موقعیت واقعی شروع کنیم

فهرست سامانه خرید شرکت فرضی سپهر چهار حساب دارد. کاربر U02 از سازمان جدا شده اما حساب او فعال است. کاربر U03 هم می‌تواند تأمین‌کننده بسازد و هم پرداخت را تأیید کند. حساب svc_sync برای تبادل خودکار داده استفاده می‌شود و مالک ثبت‌شده ندارد.

03

مفاهیم کلیدی

اصل حداقل دسترسی یعنی مجوزها به نیاز شغلی معتبر محدود شوند. در تفکیک وظایف، قابلیت انجام مراحل ناسازگار یک فرایند در اختیار یک فرد قرار نمی‌گیرد، مگر اینکه کنترل جبرانی مناسب وجود داشته باشد.
حساب خدمت با حساب انسانی یکسان نیست؛ باید هدف، مالک، نحوه نگهداری اعتبارنامه و محدودیت‌های آن مشخص باشد. نبود ورود اخیر به‌تنهایی دلیل حذف حساب خدمت نیست.
فهرست کاربران زمانی برای آزمون مناسب است که منبع، زمان استخراج، فیلترها و کامل بودن آن بررسی شده باشد.

04

ریسک و کنترل

کاربر جداشده: امکان استفاده نامجاز از حساب؛ کنترل: اتصال فرایند خروج کارکنان به غیرفعال‌سازی حساب‌ها.
وظایف ناسازگار: امکان ایجاد و پرداخت به تأمین‌کننده نامعتبر؛ کنترل: تفکیک نقش یا بازبینی مستقل مؤثر.
حساب خدمت بدون مالک: نبود پاسخ‌گویی؛ کنترل: ثبت مالک، هدف، دامنه مجوز و بازبینی دوره‌ای.

05

شواهد موردنیاز

خروجی مستقیم کاربران و مجوزها با زمان استخراج؛ فهرست کارکنان و تاریخ خروج؛ ماتریس نقش‌های مجاز؛ تأییدیه بازبینی مالک فرایند؛ مدارک رفع مغایرت.
پیش از اشتراک داده واقعی، مجوز و حداقل‌سازی داده را رعایت کنید؛ تمرین سایت از داده فرضی استفاده می‌کند.

06

روش آزمون حسابرس

۱. جمعیت کاربران و پارامترهای استخراج را با سامانه تطبیق دهید.
۲. وضعیت کاربران انسانی را با منابع انسانی مقایسه کنید.
۳. مجوزهای مؤثر، شامل گروه‌ها و نقش‌های تو‌در‌تو، را بررسی کنید.
۴. نقش‌ها را با نیاز شغلی و ماتریس تفکیک وظایف مقایسه کنید.
۵. استثناها را با مالک کنترل مطرح و شواهد کنترل جبرانی را بررسی کنید.
۶. نتیجه و محدودیت‌ها را ثبت و اصلاحات را پیگیری کنید.

07

حالا نوبت شماست

برای U02، U03 و svc_sync یک یافته مقدماتی بنویسید. هر یافته باید «وضعیت مشاهده‌شده، ریسک، شاهد تکمیلی و اقدام پیشنهادی» داشته باشد. میان مغایرت قطعی و موضوع نیازمند بررسی تمایز بگذارید.

08

منابع و مطالعه بیشتر

منابع پیشنهادی برای مطالعه و تطبیق علمی:
ISACA — COBIT 2019 Framework: Introduction and Methodology
NIST SP 800-53 Rev. 5 — Security and Privacy Controls، خانواده AC
این متن، اقتباس از کتاب مدرس نیست؛ پیش از انتشار رسمی باید بازبینی و تأیید شود.

تحلیل پاسخ این تمرین هنوز برای دسترسی عمومی منتشر نشده است.