← CISA: auditar IT, controlos e resiliência
07 / 10 · 30 MIN

Identidade, dados e fronteiras de proteção

Avalia o alcance real dos controlos de acesso e criptografia.

Conceito e mecanismo

A identidade percorre criação, atribuição, uso, revisão e revogação. Um estado disabled no diretório não prova que tokens pessoais, sessões e contas locais perderam acesso. Usa testes autorizados e registos para avaliar caminhos relevantes, evitando assumir abuso só porque um acesso ainda funciona. Segregação de funções também depende de quem controla identidades, não só de nomes diferentes. Quando a política exige aprovação independente, logs de uma pessoa a criar e aprovar não satisfazem automaticamente esse requisito. Os registos continuam úteis para deteção e investigação, mas precisam de ser avaliados face ao objetivo preciso do controlo.

Aplicação guiada

Cifragem tem uma fronteira de proteção. Dados cifrados em repouso podem ser lidos pela aplicação e por utilizadores autorizados; isso não prova falha do algoritmo. Controla acesso e exportação depois da desencriptação. Na rotação de chaves, conserva capacidade autorizada de recuperar dados retidos ou planeia recifragem; recriar um nome não recria material eliminado. Num certificado TLS, data válida não substitui nome e cadeia de confiança apropriados. Em cloud, a evidência de segurança física do fornecedor não demonstra patches do guest gerido pelo cliente. Em acesso físico, um badge partilhado identifica um objeto e precisa de corroboração para atribuir a entrada a uma pessoa.

NA PRÁTICA

Um backup cifrado que depende de uma chave eliminada pode existir sem constituir uma opção utilizável de recuperação.

Armadilhas comuns

Desativar uma conta como revogar todos os caminhos; cifragem como proteção de todos os usos; hash ou nome como identidade.

Tópicos relacionados: Deteção, testes e evidência de incidentes · Mandato, independência e plano de auditoria

Leva esta ideia contigo

Pergunta o que o controlo protege, em que ponto e contra que condição.

Criar conta

Referência: Authentication and Authenticator Management · CISA outline effective August 1, 2024

CISA® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.