Hướng dẫn checklist rà soát quyền truy cập người dùng

Hướng dẫn checklist rà soát quyền truy cập người dùng

Lập kế hoạch checklist rà soát quyền truy cập cho kiểm kê quyền, xác nhận của người phụ trách, ngoại lệ, gỡ quyền, bằng chứng và theo dõi kiểm toán.

Việc rà soát quyền truy cập người dùng sẽ dễ chứng minh hơn khi mỗi quyền đều có người phụ trách nghiệp vụ, quyết định, ghi chú ngoại lệ và trạng thái theo dõi tiếp. Hãy dùng hướng dẫn này để xác định checklist trước khi bắt đầu đợt rà soát trong Jodoo hoặc kết nối quy trình với các hệ thống IT hiện có.

Biểu mẫu yêu cầu cấp quyền truy cậpBắt đầu từ: Biểu mẫu yêu cầu cấp quyền truy cập
01

Bắt đầu với kiểm kê quyền truy cập

Checklist rà soát chỉ hữu ích khi mỗi hạng mục quyền truy cập có đủ ngữ cảnh để người phụ trách đưa ra quyết định.

  • Người dùng, phòng ban, quản lý, loại hình lao động và vai trò nghiệp vụ.
  • Hệ thống, thư mục, ứng dụng, cấp quyền, độ nhạy dữ liệu và người phụ trách.
  • Nguồn cấp quyền, ngày cấp, ngày hết hạn hoặc ngày rà soát, và hoạt động gần nhất nếu có.
  • Lý do nghiệp vụ và mọi bản ghi yêu cầu, ngoại lệ hoặc tài sản được liên kết.
02

Làm rõ quyết định của người rà soát

Mỗi người rà soát cần chọn một kết quả rõ ràng và để lại đủ bằng chứng cho việc xem xét kiểm toán sau này.

  • Xác nhận, điều chỉnh, gỡ bỏ, ngoại lệ, trùng lặp, không xác định hoặc cần điều tra.
  • Người rà soát, ngày ra quyết định, ghi chú quyết định và bằng chứng hỗ trợ.
  • Lý do tiếp tục duy trì quyền truy cập khi quyền đó có rủi ro cao hoặc bất thường.
  • Người phụ trách escalte khi người rà soát không thể xác nhận quyền truy cập.
03

Theo dõi việc gỡ quyền và ngoại lệ sau khi xác nhận

Việc rà soát chưa hoàn tất cho đến khi các tác vụ gỡ bỏ hoặc thay đổi được đóng. Ngoại lệ cần có người phụ trách và ngày rà soát.

  • Người phụ trách tác vụ gỡ quyền, hạn hoàn thành, ngày hoàn thành và ghi chú xác minh.
  • Lý do ngoại lệ, người phê duyệt, ngày hết hiệu lực, biện pháp kiểm soát bù trừ và ngày rà soát tiếp theo.
  • Lý do không thể gỡ quyền và trạng thái escalte.
  • Xuất bằng chứng cho kiểm toán hoặc rà soát tuân thủ.
04

Kết nối rà soát với quy trình yêu cầu

Rà soát quyền truy cập nên hỗ trợ cho các biện pháp kiểm soát yêu cầu và cấp quyền trong tương lai. Kết quả rà soát thường cho thấy thiếu phê duyệt, quyền truy cập cũ hoặc trách nhiệm sở hữu chưa rõ ràng.

  • Liên kết việc gỡ quyền với các bản ghi yêu cầu truy cập tài khoản hoặc thư mục.
  • Dùng các mẫu VPN và quyền truy cập đặc quyền cho các luồng rà soát rủi ro cao hơn.
  • Tạo bản ghi ngoại lệ chính sách khi quyền truy cập phải được duy trì ngoài các quy tắc thông thường.
  • Dùng bảng tổng quan cho các lượt rà soát quá hạn, các trường hợp gỡ quyền đang chờ và thời hạn hết hiệu lực của ngoại lệ.

Các trường dữ liệu cho checklist rà soát quyền truy cập người dùng

Dùng các trường dữ liệu này để các quyết định xác nhận quyền truy cập luôn có thể rà soát lại và gắn với hành động khắc phục.

Nhóm trường dữ liệuThông tin cần ghi nhậnCâu hỏi rà soátNgười phụ trách
Ngữ cảnh người dùngNgười dùng, quản lý, phòng ban, vai trò, loại hình lao động.Ai đang có quyền truy cập?Quản lý hoặc HR
Phạm vi quyền truy cậpHệ thống, thư mục, ứng dụng, cấp quyền, độ nhạy dữ liệu.Đang rà soát quyền truy cập nào?Người phụ trách hệ thống hoặc dữ liệu
Quyết địnhXác nhận, điều chỉnh, gỡ bỏ, ngoại lệ, ghi chú của người rà soát.Quyền truy cập này có nên tiếp tục không?Người rà soát
Khắc phụcNgười phụ trách gỡ quyền, hạn hoàn thành, trạng thái, bằng chứng xác minh.Thay đổi đã được hoàn tất chưa?IT hoặc bảo mật
Ngoại lệLý do, người phê duyệt, ngày hết hiệu lực, biện pháp kiểm soát, ngày rà soát tiếp theo.Vì sao quyền truy cập này được cho phép?Bộ phận tuân thủ hoặc người phụ trách
Biểu mẫu yêu cầu cấp quyền truy cậpBiểu mẫu yêu cầu cấp quyền truy cậpThu thập chi tiết yêu cầu cấp quyền truy cập, định tuyến từng yêu cầu đến đúng người phụ trách và hiển thị rõ trạng thái yêu cầu từ tiếp nhận đến theo dõi tiếp trong một Jodoo có thể tùy chỉnh.Biểu mẫu yêu cầu tài khoản người dùngBiểu mẫu yêu cầu tài khoản người dùngThu thập chi tiết yêu cầu tài khoản, định tuyến phê duyệt quyền truy cập, phân công người phụ trách cấp quyền và đảm bảo mọi yêu cầu tài khoản người dùng đều có thể truy vết từ lúc tiếp nhận đến khi kích hoạt.Yêu cầu cấp quyền truy cập VPNYêu cầu cấp quyền truy cập VPNThu thập thông tin yêu cầu truy cập VPN, định tuyến phê duyệt của quản lý và bộ phận bảo mật IT, đồng thời theo dõi trạng thái truy cập và thời hạn hết hiệu lực.Yêu cầu cấp quyền truy cập đặc quyềnYêu cầu cấp quyền truy cập đặc quyềnQuản lý yêu cầu cấp quyền truy cập đặc quyền với phê duyệt bảo mật, thời hạn truy cập, theo dõi trạng thái và lịch sử quyết định sẵn sàng cho kiểm toán.Mẫu biểu mẫu yêu cầu quyền truy cập thư mụcMẫu biểu mẫu yêu cầu quyền truy cập thư mụcThu thập yêu cầu truy cập thư mục dùng chung kèm lý do nghiệp vụ, mức quyền, phê duyệt của người phụ trách dữ liệu, ngày hết hạn, xử lý cấp quyền và theo dõi thu hồi.Mẫu biểu mẫu yêu cầu giấy phép phần mềmMẫu biểu mẫu yêu cầu giấy phép phần mềmTiếp nhận yêu cầu giấy phép phần mềm với thông tin sản phẩm, số lượng, trung tâm chi phí, trạng thái phê duyệt, ngày gia hạn, kế hoạch thu hồi và theo dõi xử lý.Yêu cầu ngoại lệ chính sáchYêu cầu ngoại lệ chính sáchDùng mẫu yêu cầu ngoại lệ chính sách để ghi nhận chính sách được miễn áp dụng, lý do kinh doanh, biện pháp kiểm soát rủi ro, điều kiện phê duyệt và ngày hết hạn.Biểu mẫu xác nhận chính sáchBiểu mẫu xác nhận chính sáchThu thập xác nhận chính sách của nhân viên theo phiên bản, hạn chót, chữ ký, ghi chú ngoại lệ và trạng thái hoàn tất sẵn sàng cho kiểm toán.

Câu hỏi về rà soát quyền truy cập người dùng

Checklist rà soát quyền truy cập người dùng nên bao gồm những gì?

Nên bao gồm ngữ cảnh người dùng, hệ thống hoặc thư mục, cấp quyền, người phụ trách dữ liệu, quyết định của người rà soát, lý do ngoại lệ, tác vụ gỡ quyền, hạn hoàn thành và bằng chứng.

Nên rà soát quyền truy cập người dùng bao lâu một lần?

Tần suất phụ thuộc vào mức độ rủi ro. Các hệ thống rủi ro cao và quyền truy cập đặc quyền có thể cần rà soát hàng quý, trong khi quyền truy cập rủi ro thấp hơn có thể được rà soát nửa năm một lần hoặc hàng năm.

Jodoo có thể thay thế phần mềm IAM cho việc rà soát quyền truy cập không?

Jodoo có thể quản lý quy trình rà soát, bằng chứng, ngoại lệ và theo dõi khắc phục. Không nên giới thiệu Jodoo như một giải pháp thay thế cho nhà cung cấp danh tính, SSO, cấp quyền tự động hoặc các nền tảng IAM.

Mở mẫu kiểm soát truy cập

Xem trước mẫu khởi đầu, sau đó điều chỉnh các trường quyền truy cập, phần rà soát của người phụ trách, trạng thái ngoại lệ, tác vụ gỡ quyền và bằng chứng theo chu kỳ rà soát của bạn.

Xem trước mẫu này