Как защитить учетную запись, за которой нет человека?
MFA работает, когда есть кому подтвердить вход. Но часть учетных записей принадлежит не сотрудникам, а приложениям и сервисам. У них второго фактора быть не может — и защита часто сводится к регулярной смене пароля.
💡Где здесь слабое место?
Если злоумышленник захватил саму программу, он получает и ее доступы — ко всем системам, куда она может подключаться. Новый пароль уже не остановит атаку. Поэтому важно контролировать не только учетную запись, но и ее права.
Со временем настройки ее доступа устаревают: приложение уже отключили, а сам доступ для него остался. Старый протокол больше не нужен, но по-прежнему работает.
В таком случае стоит регулярно проверять:
🔴 Права сервисных учетных записей
🔴 Настройки домена и общих папок
🔴 Устаревшие протоколы, оставшиеся ради совместимости
А журналы доступа покажут, чем действительно пользуются, а что можно отключить без ущерба для работы. Тогда даже захваченная учетная запись не станет пропуском во всю инфраструктуру.
🔰Об остальных мерах защиты айдентити — в статье.
Индид в MAX | Индид ВКонтакте
Post #1983
592

- ❤ 8
- 👍 7
- 🔥 6
- 👏 2