
Implementering og drift
Del af Sikkerhed og privatliv
Beskyt administratoradgang
Få overblik over administratorkonti, begræns rettigheder, beskyt login og planlæg kontrolleret overdragelse.
Registrér konti med forhøjede rettigheder. Begræns adgangen, beskyt login, og aftal, hvem der undersøger ændringer. En administrator kan tildele adgang og ændre sikkerhedsindstillinger for mange brugere.
Find alle administratorveje
Se ud over kontoen kaldet »hovedadministrator«. Medtag identitetssystemer, software, integrationer og tjenestekonti, hvis de kan tildele adgang eller ændre sikkerhedsindstillinger. Notér ejer, formål, rettighedsniveau og lukkevej for hver konto. Undersøg konti uden ansvarlig.
Giv ikke automatisk alle administratorer samme adgang. Den der opretter brugere behøver måske ikke også at ændre dataintegrationer eller eksportere alt indhold. Undersøg hvilke administrative roller løsningen tilbyder. Brug en almindelig konto til almindeligt arbejde og en særskilt konto til forhøjede opgaver, hvor det er muligt.
Sammenligning af administratorroller og rettigheder
- Hovedadministrator
- Alle rettigheder – oprettelse, ændring, sletning
- Dataintegrationsadministrator
- Kun til dataintegrationer og eksport
- Brugeradministrator
- Kun oprettelse og sletning af brugere
- Tjenestekonto (systemkontrol)
- Begrænset til tekniske funktioner – ingen personlig adgang
Beskyt login og genopretning
Undersøg om multifaktorautentifikation (MFA) kan bruges for hver administratorvej, også når login kun kan nås internt. MFA styrker kontrollen med, hvem der får adgang, og CIS fremhæver betydningen af MFA og stærk autentifikation ved kritiske eller følsomme funktioner, herunder administratorfunktioner. Hvis en vej ikke understøtter MFA, skal risikoen og en anden beskyttelse eller løsning vurderes særskilt.
Få forklaret, hvordan en ny administrator registrerer en faktor, hvordan en mistet faktor håndteres, og hvem der kan nulstille adgangen. Hvis der findes en nød- eller reservekonto, skal I beslutte, hvem der må bruge den, hvordan brugen registreres, og hvordan den gennemgås bagefter.
Checkliste: Beskyttelse af administratoradgang
- Aktiver multifaktorautentifikation (MFA) for alle administratorvejeJa/Nej
- Sikr genoprettelsesproces for mistede faktorerBeskrevet i politik
- Definer ansvarlig for nulstilling af adgangNavn og rolle angivet
- Brug nød- eller reservekonto kun efter godkendelseGennemgås efter brug
Følg ændringer og luk gamle konti
Beslut hvilke hændelser en ansvarlig skal kunne undersøge: nye administratorer, ændrede rettigheder, ændret loginbeskyttelse og mislykkede administratorlogin. Undersøg hvilke logs og varsler produktet faktisk stiller til rådighed i den plan I bruger. Aftal hvem der gennemgår dem og reagerer på et fund.
Ved rolleændring eller fratrædelse vurderes administratoradgang særskilt. Luk den gamle adgang efter den nødvendige overdragelse, og kontrollér at opgaver og tjenestekonti stadig har en ansvarlig. Delte konti gør det sværere at knytte en handling til en person; afklar særskilt, hvis en leverandør kræver en sådan konto.
Lad en administrator og en faglig ejer gennemgå fire spørgsmål: Hvem kan gøre hvad? Hvordan logger de ind? Hvor kan en ændring ses? Hvordan overtager en anden person opgaven? Skriv ubekræftede produktmuligheder ned som åbne punkter.
Process for overdragelse af administratoradgang
- Vurder adgangsbehov ved fratrædelseEfter gennemgang af roller og rettigheder
- Slet eller deaktivér gammel kontoEfter bekræftet overdragelse
- Kontroller, at tjenestekonti har ny ejerDokumenteret i systemlog
- Gennemgå logfiler med faglig ejer og administratorHver gang ændring sker


