הנחיות לגבי אימות והרשאה

ההנחיות הבאות לגבי פלטפורמת אבטחה מינימלית תואמות לעמודת האבטחה של אימות והרשאה.

הנחיות בסיסיות

קודם צריך להטמיע את ההנחיות הבאות לגבי אימות והרשאה.

פריט

הגדרת מקור האמת של הזהויות

תיאור

מחליטים מה יהיה מקור המהימנות להקצאת הרשאות לזהויות של משתמשים מנוהלים. הדפוסים כוללים יצירת זהויות משתמשים ב-Cloud Identity, סנכרון זהויות מספק זהויות קיים או שימוש באיחוד שירותי אימות הזהות של כוח העבודה.

מידע קשור
מזהה פריט MVSP-CO-1.4
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • AC-2

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-1.1
פריט

יצירה של חשבונות אדמין מיותרים

תיאור

אין סופר-אדמין יחיד או אדמין ארגוני. יוצרים חשבון אדמין אחד או יותר (עד 20) לגיבוי. אם יש רק סופר-אדמין אחד או אדמין ארגוני אחד, יכול להיות שתהיה בעיה להיכנס לחשבון. במצב כזה יש גם סיכון גבוה יותר, כי אדם אחד יכול לבצע שינויים בפלטפורמה, בלי פיקוח.

מידע קשור
מזהה פריט MVSP-CO-1.7
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • IA-2
  • IA-4
  • IA-5

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-1.1
  • PR.AC-1.2
  • PR.AC-1.3
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2

אמצעי בקרה ב-Compliance Manager:

פריט

אכיפת כללי מדיניות לגבי סיסמאות חזקות

תיאור

אוכפים סיסמאות חזקות וייחודיות לכל חשבונות המשתמשים. כדאי להשתמש במנהל סיסמאות. פרטי כניסה חלשים או היעדר פרטי כניסה הם דפוס נפוץ שמשתמשים זדוניים יכולים לנצל בקלות.

מידע קשור
מזהה פריט MVSP-CO-1.9
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • IA-5

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-1.1
פריט

שימוש בתפקידים על סמך תפקידים

תיאור

כדי להקצות הרשאות למשתמשים, משתמשים בתפקידים של ניהול זהויות והרשאות גישה (IAM) שמבוססים על פונקציות של משימות. תפקידים לפי תחומי אחריות הם תפקידים מוגדרים מראש שמאפשרים לאדמינים לספק קבוצה של הרשאות שמוגבלת לתחום אחריות מסוים, וכך לשפר את הפרודוקטיביות ולצמצם את הצורך בהתכתבות כדי לבקש הרשאות. כדי להתאים טוב יותר לדרישות של הארגון, אתם יכולים ליצור תפקידים בהתאמה אישית שמבוססים על תפקידים מוגדרים מראש.

מידע קשור
מזהה פריט MVSP-CO-1.20
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • AC-6

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-4.1
פריט

חסימת היצירה של מפתחות חיצוניים לחשבון שירות

תיאור

משתמשים באילוץ הבוליאני iam.disableServiceAccountKeyCreation כדי להשבית את האפשרות ליצור מפתחות חיצוניים של חשבונות שירות. ההגבלה הזו מאפשרת לכם לשלוט בשימוש בפרטי כניסה לא מנוהלים לטווח ארוך בחשבונות שירות. כשההגבלה הזו מוגדרת, אי אפשר ליצור פרטי כניסה בניהול המשתמשים לחשבונות שירות בפרויקטים שמושפעים מההגבלה.

מידע קשור
מזהה פריט MVSP-CO-1.17
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • AC-3
  • AC-17
  • AC-20

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

אמצעי בקרה ב-Compliance Manager:

הנחיות לרמה בינונית

אחרי שמטמיעים את ההנחיות הבסיסיות, מטמיעים את ההנחיות הבאות בנושא אימות והרשאה.

פריט

הגבלת משתמשים מחוץ לארגון בקבוצות

תיאור

הגדרת מדיניות לכל הארגון כדי למנוע הוספה של חברים חיצוניים לקבוצות Google.

כברירת מחדל, אפשר להוסיף לקבוצות ב-Cloud Identity חשבונות של משתמשים חיצוניים. מומלץ להגדיר את הגדרות השיתוף כך שבעלי קבוצות לא יוכלו להוסיף חברים מחוץ לארגון.

הערה: ההגבלה הזו לא חלה על חשבון הסופר-אדמין או על אדמינים אחרים שהוקצו להם הרשאות אדמין ב-Google Groups. בגלל שהפדרציה מספק הזהויות שלכם פועלת עם הרשאות אדמין, הגדרות השיתוף של הקבוצה לא חלות על סנכרון הקבוצה הזה. מומלץ לבדוק את אמצעי הבקרה בספק הזהויות ובמנגנון הסנכרון כדי לוודא שמשתמשים שלא שייכים לדומיין לא יתווספו לקבוצות, או להגדיר הגבלות על הקבוצות.

מידע קשור
מזהה פריט MVSP-CO-1.3
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • AC-2
  • AC-3
  • AC-20

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-3.1
  • PR.AC-5.1
פריט

הגדרת משך יום שימוש באפליקציה

תיאור

הגדירו את משך הפעילות בשירותים כך שיפוג לפחות פעם ביום. Google Cloud השארת חשבון מחובר למשך תקופה ארוכה היא סיכון אבטחתי. הגדרת משך סשן מקסימלי גורמת לסיום הסשן באופן אוטומטי אחרי פרק זמן מוגדר, ומחייבת כניסה מאובטחת חדשה.

השיטה הזו מקטינה את הסיכוי שמשתמש זדוני ישתמש בסיסמה גנובה, ומבטיחה שהגישה תאומת מחדש באופן קבוע.

מידע קשור
מזהה פריט MVSP-CO-1.11
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • AC-12

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-7.1
פריט

תיקון חשבונות פרטיים לא מנוהלים

תיאור

אסור לאפשר שימוש בחשבונות פרטיים לא מנוהלים. כדאי לאחד את כל החשבונות הפרטיים הלא מנוהלים, ולשקול פתרון שימנע יצירה של חשבונות פרטיים לא מנוהלים נוספים בדומיין שלכם.

חשבונות לקוחות לא מנוהלים לא כפופים לתהליכי הצטרפות, מעבר ועזיבה (JML), ולכן הם יוצרים סיכון לכך שלעובד עדיין תהיה גישה למשאבים שלכם אחרי שהוא יעזוב את העבודה. החשבונות האלה נחשבים גם כחיצוניים מבחינת אמצעי בקרה כמו שיתוף מוגבל לדומיין.

מידע קשור
מזהה פריט MVSP-CO-1.5
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • AC-2

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-1.1
פריט

אכיפה של אדמינים ייעודיים וקבלת אישור ממספר משתמשים

תיאור

חשוב לוודא שחשבונות סופר-אדמין נפרדים מחשבונות משתמשים לשימוש יומיומי. חשבונות סופר-אדמין צריכים להיות חשבונות ייעודיים שמשמשים רק לביצוע שינויים חשובים. כדי להגביר את האבטחה, מומלץ להפעיל קבלת אישור ממספר משתמשים לפעולות אדמין. הפעלת אישור ממספר משתמשים (MPA) מחייבת אישור של שני אדמינים כדי לבצע פעולות רגישות. כך אפשר למנוע ממבצעי מתקפות לפגוע בחשבון אדמין ולחסום את הגישה של משתמשים אחרים עם הרשאת אדמין.

מידע קשור
מזהה פריט MVSP-CO-1.8
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • AC-6

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-4.1
פריט

הפעלה של אימות רב-גורמי לכל חשבונות Google ולכל משתמשי Cloud Identity

תיאור

הפעילו אימות רב-גורמי (MFA), שנקרא גם אימות דו-שלבי (2SV), לכל חשבונות Google ולכל המשתמשים ב-Cloud Identity, ולא רק לאדמינים ראשיים. אימות דו-שלבי לסופר-אדמינים מופעל כברירת מחדל. אימות רב-גורמי מוסיף עוד שכבת הגנה, כי סיסמאות לבד לרוב לא מספיקות כאמצעי אבטחה.

מידע קשור
מזהה פריט MVSP-CO-1.10
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • IA-2

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-1.1
פריט

ביטול תפקידי ברירת מחדל של יוצרים

תיאור

מסירים את התפקידים Project Creator ו-Billing Account Creator שמוקצים כברירת מחדל לכל הגורמים בארגון חדש.

בארגונים חדשים, התפקידים 'יצירת פרויקטים' ו'יצירת חשבון לחיוב' מוקצים לכל הזהויות המנוהלות של המשתמשים בדומיין. התפקידים האלה שימושיים להתחלה, אבל ההגדרה הזו לא מיועדת לסביבות ייצור. אם מאפשרים לחשבונות לחיוב להתרבות, זה מוביל להגדלת התקורה הניהולית ועלול לגרום לבעיות טכניות כשמפצלים שירותים בין כמה חשבונות לחיוב. אם מאפשרים יצירת פרויקטים חופשית, יכול להיות שייווצרו פרויקטים שלא עומדים בדרישות של כללי הממשל.

במקום זאת, צריך להסיר את התפקידים האלה וליצור תהליך ליצירת פרויקטים כדי לבקש פרויקטים חדשים ולשייך אותם לחיוב.

מידע קשור
מזהה פריט MVSP-CO-1.6
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • AC-6

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-4.1
פריט

שימוש ב-Privileged Access Manager

תיאור

משתמשים ב-Privileged Access Manager כדי לנהל הרשאות גישה מיוחדות. לכל שאר סוגי הגישה, כדאי להשתמש בקבוצות גישה, להגדיר שחברות בקבוצות תפוג אוטומטית ולהטמיע תהליך עבודה לאישור חברות בקבוצות.

שימוש במודל של הרשאות מינימליות מאפשר לכם לספק גישה רק כשצריך, למשאבים שנדרשים. השימוש בתפקידים מוגדרים מראש מפשט את השימוש ומצמצם את התרחבות ההרשאות שנגרמת בגלל תפקידים בהתאמה אישית, כך שלא צריך לדאוג לניהול מחזור החיים של התפקיד.

מידע קשור
מזהה פריט MVSP-CO-1.18
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • AC-2
  • AC-3
  • AC-6

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-4.1
פריט

השבתה של הענקת IAM לחשבונות שירות שמוגדרים כברירת מחדל באופן אוטומטי

תיאור

משתמשים באילוץ בוליאני automaticIamGrantsForDefaultServiceAccountsכדי להשבית הענקת תפקידים אוטומטית כששירותים יוצרים באופן אוטומטי חשבונות שירות שמוגדרים כברירת מחדל עם תפקידים שכוללים הרשאות רבות מדי Google Cloud .

כברירת מחדל, מערכות מסוימות מעניקות הרשאות רחבות מדי לחשבונות אוטומטיים, וזה עלול להוות סיכון אבטחה. לדוגמה, אם לא אוכפים את האילוץ הזה ויוצרים חשבון שירות שמוגדר כברירת מחדל, חשבון השירות מקבל אוטומטית את התפקיד 'עריכה' (roles/editor) בפרויקט. אם תוקף יפרוץ לחלק אחד במערכת, הוא יוכל להשיג שליטה על הפרויקט כולו. ההגבלה הזו משביתה את ההרשאות האוטומטיות ברמה גבוהה, ומחייבת גישה יותר מאובטחת ומכוונת שבה ניתנות רק ההרשאות המינימליות הנדרשות.

מידע קשור
מזהה פריט MVSP-CO-1.14
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • AC-3
  • AC-17
  • AC-20

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

אמצעי בקרה ב-Compliance Manager:

פריט

החלפת מפתחות של חשבונות שירות

תיאור

אם אתם חייבים להשתמש במפתחות של חשבונות שירות, אתם צריכים להחליף את המפתחות לפחות פעם אחת כל 90 יום.

מרווח החלפה מגביל את משך הזמן שלתוקף יכולה להיות גישה למערכת. אם לא מגדירים מרווח רוטציה, לתוקף תהיה גישה לנצח. במקרים שבהם אפשר, מומלץ להשתמש באיחוד שירותי אימות הזהות של עומסי עבודה במקום במפתחות של חשבונות שירות.

מידע קשור
מזהה פריט MVSP-CO-1.15
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • SC-12

הגדרות שקשורות לפרופיל CRI:

  • PR.DS-1.1

אמצעי בקרה ב-Compliance Manager:

פריט

שימוש באיחוד שירותי אימות הזהויות של עומסי עבודה

תיאור

משתמשים באיחוד שירותי אימות הזהות של עומסי עבודה כדי לאפשר למערכות CI/CD ולעומסי עבודה שפועלים בעננים אחרים לבצע אימות ל- Google Cloud. איחוד שירותי אימות הזהות של עומסי עבודה מאפשר לעומסי עבודה שפועלים מחוץ ל- Google Cloud לעבור אימות בלי שנדרש מפתח של חשבון שירות. איחוד שירותי אימות הזהות של עומסי עבודה מאפשר לכם להימנע משימוש במפתחות של חשבונות שירות ובפרטי כניסה אחרים לטווח ארוך, וכך לצמצם את הסיכון לדליפת פרטי כניסה.

מידע קשור
מזהה פריט MVSP-CO-1.16
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • IA-2

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-1.1

הנחיות לרמה מתקדמת

אחרי שמטמיעים את ההנחיות הבינוניות, מטמיעים את ההנחיות הבאות בנושא אימות והרשאה.

פריט

חסימת שחזור עצמאי של חשבונות סופר-אדמין

תיאור

כברירת מחדל, האפשרות לשחזור עצמי של חשבון סופר-אדמין מושבתת אצל לקוחות חדשים. עם זאת, יכול להיות שההגדרה הזו מופעלת אצל לקוחות קיימים. השבתת ההגדרה הזו עוזרת לצמצם את הסיכון שטלפון שנפרץ, אימייל שנפרץ או מתקפת הנדסה חברתית יאפשרו לתוקף לקבל הרשאות סופר-אדמין בסביבה שלכם.

כדאי לתכנן תהליך פנימי שבו סופר-אדמין יכול לפנות לסופר-אדמין אחר בארגון אם הוא איבד את הגישה לחשבון שלו, ולוודא שכל הסופר-אדמינים מכירים את התהליך לשחזור חשבון בעזרת התמיכה.

כדי להשבית את התכונה, עוברים להגדרות שחזור החשבון במסוף Google Admin.

מידע קשור
מזהה פריט MVSP-CO-1.2
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • AC-2
  • AC-3

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-1.1
  • PR.AC-4.1
פריט

הגדרה של זמן קצוב לתפוגה של סשן לא פעיל לתרחישי שימוש רגישים

תיאור

במקרים רגישים, כדאי להגדיר את הזמן הקצוב לתפוגה של סשן לא פעיל ל-15 דקות. תוקפים עלולים להשתמש בסשנים לא פעילים כדי לגנוב פרטי כניסה.

מידע קשור
מזהה פריט MVSP-CO-1.12
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • AC-12

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-7.1
פריט

אכיפת השימוש במפתחות אבטחה פיזיים לאדמינים

תיאור

אם אפשר, כדאי לספק מפתחות אבטחה פיזיים לסופר-אדמינים או לאדמינים של הארגון כגורם אימות שני. חשבונות סופר-אדמין הם היעדים הכי חשובים למתקפות מתוחכמות. מפתחות אבטחה פיזיים מספקים רמת הגנה גבוהה כי הם עמידים בפני פישינג. מפתחות אבטחה פיזיים הם אמצעי ההגנה החזק ביותר מפני השתלטות על חשבונות של האדמינים הכי חשובים, והם מבוססים על מדיניות האימות הדו-שלבי הרגילה שלכם.

מידע קשור
מזהה פריט MVSP-CO-1.13
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • IA-2

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-1.1
פריט

הפעלת אימות אחרי כניסה יחידה (SSO)

תיאור

אם אתם משתמשים בספק זהויות חיצוני, צריך להגדיר אימות אחרי כניסה יחידה.

הפעלה של שכבת בקרה נוספת על סמך ניתוח רמת הסיכון של הכניסה לחשבון Google. אחרי שמחילים את ההגדרה הזו, יכול להיות שיוצגו למשתמשים אתגרי אימות זהות נוספים לכניסה לחשבון שמבוססים על רמת הסיכון, אם Google תקבע שכניסת משתמש לחשבון היא חשודה.

מידע קשור
מזהה פריט MVSP-CO-1.1
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • IA-2
  • IA-5
  • IA-8

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-1.1
  • PR.AC-1.2
  • PR.AC-3.1
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2
פריט

הפעלת מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)

תיאור

הפעלה של כללי מדיניות של גבולות גישה של ישויות (PAB) כדי להגביל את הגישה של הישויות ולעזור בהגנה מפני פישינג וזליגת נתונים. כדי להימנע ממתקפות פישינג חיצוניות, צריך להפעיל מדיניות PAB בארגון. ה-PAB משפרים את האבטחה על ידי צמצום היקף ההתקפה עם זהות שנפרצה, והם גם עוזרים למנוע התקפות פישינג חיצוניות והתקפות אחרות של דליפת נתונים.

מידע קשור
מזהה פריט MVSP-CO-1.19
מיפוי

אמצעי בקרה קשורים בתקן NIST-800-53:

  • AC-3

הגדרות שקשורות לפרופיל CRI:

  • PR.AC-3.1

המאמרים הבאים