IAM / IAM-07
アクセス認定とアクセスガバナンス
責任を持つオーナーが、ユーザーおよびサードパーティの権限が正当な状態に維持されていることを確認するキャンペーンを組織すること。.

役立つとき
的確な回答
定義されたニーズに対して.
CISO、内部統制担当者、または経営者の皆様:過去のアクセス、監査の要件、または広く共有される機密情報。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 権利の集め
- 審査員を任命する
- 記録の保持または決定の削除および実施の追跡
成果物
- 記録されたキャンペーン
- 署名または記録された決定
- 除去の証拠と例外リスト
検収証拠
決定は実施と関連している。非回答や例外は承認として扱われない。.
配達
仕事の進め方.
アプローチ
IDとアプリケーションの洗い出し; ロックとポリシーの定義; 1つのグループでパイロット実施; 許可・拒否・リカバリ経路のテスト; 展開と引き渡し。.
前提条件と責任
カスタマー:アプリケーションオーナー、人事、管理者、パイロットグループ、および緊急用アカウント。プロバイダー:合意された権限の範囲内での設計、統合、およびテスト。.
スコープ要因
ユーザー、ディレクトリ、アプリケーション、プロトコル、特権アカウント、互換性と移行。ライセンス、物理キー、定常業務は別です。.
確認のための質問
検討中の権利は誰が理解しているか?レビューはどのくらいの頻度で行われるべきか?承認された撤去は誰が実施するのか?
重要な境界線
レビューは、レビュー担当者がアクセス方法を理解し、決定が実行される場合にのみ有用です。.
リカバリと緊急アクセスは、ロールアウト前にテストされます。認証、認可、および特権アクセス管理は、補完的なレイヤーです。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
グループは財務資料へのアクセスをレビューすることはありません。 プロジェクト:オーナーベースのアクセスレビュー。 ターゲットアウトカム:正当化された削除と保持された証拠。レビューなしで大量の承認が特定され、再検討されます。.
シナリオ 02
SaaS環境では、契約終了後はパートナーアカウントが保持されます。 プロジェクト:アクセスを契約と照合し、削除を承認する。 ターゲット成果:期限切れのアクセスは削除され、定期的なレビューは調達プロセスに統合されます。.
技術と参照コンテキスト
権利の輸出、IGAツール、または既存のシステムを利用した管理されたキャンペーン。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
