Zugriffsprüfungen

Zugriffsprüfungen für jedes verbundene System durchführen

SecureSlate holt jedes Konto aus Ihren verbundenen Systemen in ein Inventar, beseitigt fehlende Verantwortliche und MFA-Lücken, bevor ein Zyklus beginnt, und führt Prüfer durch jedes System. Alles, was abgelehnt oder herabgestuft wird, bleibt auf einer offenen Liste, bis die Änderung nachgewiesen ist.

Warum Zugriffsprüfungen wichtig sind

Zugriffsrechte sammeln sich still an und fallen erst auf, wenn bereits etwas schiefgegangen ist.

Der Zugriff überdauert seinen Grund

Jemand steigt in ein Projekt ein, bekommt Admin-Rechte für ein Repository und zieht weiter. Die Berechtigung war an dem Tag richtig, an dem sie erteilt wurde, niemand überprüft sie wieder, und Rechte kommen immer nur hinzu.

Die Ausgeschiedenen, die nie ganz gegangen sind

Das Offboarding erfasst die offensichtlichen Systeme, den Identitätsanbieter und den Laptop. Das Nischentool, das jemand über Spesen abgerechnet hat, behält sein Konto und ist Monate später noch aktiv, wenn sich niemand mehr daran erinnert.

Eine Prüfung ohne Folgen ist keine Kontrolle

Eine Tabelle abzuhaken erzeugt ein Dokument, keine Änderung. Wenn die zur Entfernung markierten Konten beim nächsten Audit noch da sind, war die Prüfung reiner Papierkram, und Ihr Auditor wird sie auch so behandeln.

Inventar bereinigen, Prüfung durchführen, Änderung belegen

Jedes Konto aus Ihren verbundenen Systemen an einem Ort, eine geführte Prüfung für jedes davon und eine Liste offener Behebungen, die erst geschlossen wird, wenn der Zugriff wirklich weg ist.

Jedes Konto in einem Inventar

Konten werden aus Ihren verbundenen Integrationen in eine Liste synchronisiert, die Anbieter, Verantwortlichen, Status, Rolle, den Status der Zwei-Faktor-Authentifizierung und das Erstellungsdatum zeigt. Durchsuchen, filtern und exportieren Sie sie nach Plattform. Konten ohne zugewiesene Person werden oben hervorgehoben, denn eine Prüfung kann erst beginnen, wenn jedes Konto einen Namen trägt.
Kontoinventar für Benutzerzugriffe mit dem Hinweis, dass sieben Konten keinen Verantwortlichen haben

Jedes Konto mit seiner ganzen Historie

Öffnen Sie ein Konto, um Anbieter, Status, Rolle, Zwei-Faktor-Status und das Erstellungs- oder Deaktivierungsdatum zu sehen, und weisen Sie den Verantwortlichen neu zu, ohne das Panel zu verlassen. Darunter steht die Prüfhistorie, sodass Sie jeden Zyklus sehen, den das Konto durchlaufen hat, und was jeweils entschieden wurde.
Kontodetails mit Verantwortlichem, Zwei-Faktor-Status und den bisherigen Zugriffsprüfungen des Kontos

Die riskantesten Systeme zuerst prüfen

Systeme werden nach ihrem Bruttorisiko bewertet und nach Risikobereichen dargestellt, sodass die Reihenfolge der Prüfung dem Risiko folgt statt dem Alphabet. Jeder Zyklus ist mit Prüfer, Status, den Systemen im Umfang, Beginn und Fälligkeit aufgeführt. Eine überfällige Prüfung bemerken Sie so selbst, statt dass Ihr Auditor sie findet.
Liste der Zugriffsprüfungen neben einem Diagramm der Systeme, gruppiert nach Bruttorisiko

Systeme mit und ohne Integration

Ein Zyklus zeigt, wie viele Systeme und Konten geprüft wurden und wie viele Zugriffsänderungen sich daraus ergeben haben. Verbundene Systeme liefern ihre Konten direkt aus der Integration, und alles ohne native Integration wird per Upload einer Zugriffsdatei abgedeckt. So fällt ein Tool, das sich nicht verbinden lässt, nicht still aus dem Umfang.
Abgeschlossene Zugriffsprüfung mit geprüften Systemen, deren Kontodaten synchronisiert oder hochgeladen wurden

Geführt, ein System nach dem anderen

Jedes System öffnet sich mit seinen Konten, aufgeteilt in „Zugriff angemessen“, „Änderungen erforderlich“ und „Prüfung nötig“, neben einer Checkliste dessen, was der Prüfer noch erledigen muss. Für jedes Konto wird entschieden, den Zugriff beizubehalten, zu ändern oder zu entfernen, mit einer Notiz, wo der Fall eine Erklärung braucht.
Durchführung einer Zugriffsprüfung für ein System mit Prüfer-Checkliste und Entscheidungen pro Konto

Die Prüfung ist erst fertig, wenn der Zugriff weg ist

Jedes Konto, das abgelehnt oder in der Rolle geändert wurde, wandert auf eine Liste der Zugriffsänderungen und bleibt dort, bis die Behebung nachgewiesen ist. Geben Sie den Plan des Agenten frei, den Zugriff über Ihre verbundenen Systeme zu entziehen, oder hängen Sie für die Fälle, die er nicht erreicht, eine eigene Notiz oder einen Screenshot an. Die abgeschlossene Prüfung fließt dann in den Compliance-Test ein, der sie verlangt.
Tab für Zugriffsänderungen, der Konten nach einer abgeschlossenen Prüfung für Zugriffsentzug oder Berechtigungsänderung markiert
Ressourcen

Lesen Sie sich vor Ihrem nächsten Zyklus ein.

Praxisleitfäden zu Zugriffsprüfungen, vom quartalsweisen Rhythmus bis zu den Nachweisen, die ein Auditor sehen möchte. Die Leitfäden sind auf Englisch.

FAQ

Das Wichtigste zu Zugriffsprüfungen.

Finden Sie heraus, wer noch Zugriff hat

Verbinden Sie Ihre Systeme und sehen Sie jedes Konto in einem Inventar, mit fehlenden Verantwortlichen und Zwei-Faktor-Lücken markiert, bevor Ihre nächste Prüfung beginnt.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?