إجابة مباشرة
الحساب اليتيم لا يملك مسؤولاً حالياً يمكن مساءلته. والصلاحية الخفية صلاحية فعلية لا تظهر في السجل الرسمي. والوصول المتبقي يستمر بعد انتهاء المهمة أو الحاجة. وأداة المصادقة بلا مالك هي مفتاح أو رمز أو جهاز أو آلية مماثلة ما زالت تعمل من دون مالك أو راعٍ صالح.
بلغة بسيطة
قد يكون حساب موظف سابق ظل نشطاً حساباً يتيماً. والصلاحية الموروثة خفية عبر مجموعة صلاحية خفية. والوصول إلى مجلد بعد انتهاء المشروع وصول متبقٍ. ومفتاح API يعمل ولا يعرف أحد من يتحكم فيه أداة مصادقة بلا مالك.
لماذا يهم؟
قد تغيب هذه الحالات الأربع عن القوائم المعتادة. وهي تتيح فرصاً للهجوم والتصرف الخاطئ وتُبهم المسؤول عن الفعل.
لا تخلط
- الحساب والصلاحية ومسار الوصول وأداة المصادقة عناصر منفصلة.
- قد يكون للحساب مالك ومع ذلك يحمل صلاحية خفية.
- قد يظل الشخص موظفاً لكنه يحتفظ بوصول لم يعد ضرورياً لدوره الحالي.
ماذا تفعل؟
- احصر كل هوية بشرية وهوية خدمة وتطبيق ووكيل.
- عيّن لكل هوية مالكاً أو راعياً وغرضاً وتاريخ مراجعة.
- احسب الصلاحية الفعلية من الأذون المباشرة وعضويات المجموعات معاً.
- راجع الرموز والمفاتيح والحسابات التي لم تُستخدم منذ مدة طويلة.
- طابق سجلات الموارد البشرية والسجلات الرسمية وسجلات الأنظمة.
- قبل تعطيل عنصر، حدّد اعتماداته وأعد خطة استرداد مضبوطة.
كيف تدقّق؟
- هل يوجد حساب بلا مالك أو راعٍ؟
- هل تنشأ صلاحية عبر مسار غائب عن سجل الدور الرسمي؟
- هل يستمر الوصول بعد انتهاء المهمة أو العقد؟
- هل توجد أداة مصادقة مشتركة أو مجهولة المتحكم؟
- هل سُجل آخر استخدام والغرض وتاريخ المراجعة؟
الحد
ليس كل حساب غير مستخدم خبيثاً. لكن إذا تعذر إثبات مالكه وغرضه وضرورته المستمرة، فينبغي معاملته بوصفه خطراً.
تذكّر في جملة
لا تترك الوصول مفتوحاً إذا تعذر إثبات مالكه وغرضه وضرورته الحالية.
مصادر هذا السجل
- S24NIST SP 800-63-4, *Digital Identity Guidelines*معيار
- S25NIST SP 800-63B-4, *Authentication and Authenticator Management*معيار
- S26NIST SP 800-53 Rev. 5, *Security and Privacy Controls*معيار
- S27IETF, RFC 7644, *System for Cross-domain Identity Management: Protocol*معيار
- S28IETF, RFC 9967, *SCIM Roles and Entitlements Extension*معيار
- S29Microsoft Learn, *Application and Service Principal Objects in Microsoft Entra ID*وثائق مزود
- S30Microsoft Learn, *Managed Identities for Azure Resources*وثائق مزود

