اهداف یادگیری
کامل بودن فهرست کاربران را ارزیابی کنید، حداقل دسترسی و تفکیک وظایف را در یک سناریو به کار ببرید و یک مغایرت را با شاهد مستند کنید.
از یک موقعیت واقعی شروع کنیم
فهرست سامانه خرید شرکت فرضی سپهر چهار حساب دارد. کاربر U02 از سازمان جدا شده اما حساب او فعال است. کاربر U03 هم میتواند تأمینکننده بسازد و هم پرداخت را تأیید کند. حساب svc_sync برای تبادل خودکار داده استفاده میشود و مالک ثبتشده ندارد.
مفاهیم کلیدی
اصل حداقل دسترسی یعنی مجوزها به نیاز شغلی معتبر محدود شوند. در تفکیک وظایف، قابلیت انجام مراحل ناسازگار یک فرایند در اختیار یک فرد قرار نمیگیرد، مگر اینکه کنترل جبرانی مناسب وجود داشته باشد.
حساب خدمت با حساب انسانی یکسان نیست؛ باید هدف، مالک، نحوه نگهداری اعتبارنامه و محدودیتهای آن مشخص باشد. نبود ورود اخیر بهتنهایی دلیل حذف حساب خدمت نیست.
فهرست کاربران زمانی برای آزمون مناسب است که منبع، زمان استخراج، فیلترها و کامل بودن آن بررسی شده باشد.
ریسک و کنترل
کاربر جداشده: امکان استفاده نامجاز از حساب؛ کنترل: اتصال فرایند خروج کارکنان به غیرفعالسازی حسابها.
وظایف ناسازگار: امکان ایجاد و پرداخت به تأمینکننده نامعتبر؛ کنترل: تفکیک نقش یا بازبینی مستقل مؤثر.
حساب خدمت بدون مالک: نبود پاسخگویی؛ کنترل: ثبت مالک، هدف، دامنه مجوز و بازبینی دورهای.
شواهد موردنیاز
خروجی مستقیم کاربران و مجوزها با زمان استخراج؛ فهرست کارکنان و تاریخ خروج؛ ماتریس نقشهای مجاز؛ تأییدیه بازبینی مالک فرایند؛ مدارک رفع مغایرت.
پیش از اشتراک داده واقعی، مجوز و حداقلسازی داده را رعایت کنید؛ تمرین سایت از داده فرضی استفاده میکند.
روش آزمون حسابرس
۱. جمعیت کاربران و پارامترهای استخراج را با سامانه تطبیق دهید.
۲. وضعیت کاربران انسانی را با منابع انسانی مقایسه کنید.
۳. مجوزهای مؤثر، شامل گروهها و نقشهای تودرتو، را بررسی کنید.
۴. نقشها را با نیاز شغلی و ماتریس تفکیک وظایف مقایسه کنید.
۵. استثناها را با مالک کنترل مطرح و شواهد کنترل جبرانی را بررسی کنید.
۶. نتیجه و محدودیتها را ثبت و اصلاحات را پیگیری کنید.
حالا نوبت شماست
برای U02، U03 و svc_sync یک یافته مقدماتی بنویسید. هر یافته باید «وضعیت مشاهدهشده، ریسک، شاهد تکمیلی و اقدام پیشنهادی» داشته باشد. میان مغایرت قطعی و موضوع نیازمند بررسی تمایز بگذارید.
منابع و مطالعه بیشتر
منابع پیشنهادی برای مطالعه و تطبیق علمی:
ISACA — COBIT 2019 Framework: Introduction and Methodology
NIST SP 800-53 Rev. 5 — Security and Privacy Controls، خانواده AC
این متن، اقتباس از کتاب مدرس نیست؛ پیش از انتشار رسمی باید بازبینی و تأیید شود.