Прямой ответ
У бесхозной учётной записи нет текущего ответственного владельца. Скрытое разрешение действует, хотя отсутствует в формальной записи. Остаточный доступ сохраняется после окончания задачи или потребности. Средство аутентификации без владельца — ключ, токен, устройство или похожий механизм, который продолжает работать без действующего владельца либо спонсора.
Простыми словами
Активная учётная запись бывшего сотрудника может быть бесхозной. Скрытое разрешение, унаследованное через группу, — теневое. Доступ к папке после завершения проекта — остаточный. Работающий ключ API, за который никто не отвечает, — средство аутентификации без владельца.
Почему это важно
Эти четыре состояния могут не появляться в обычных списках. Они создают возможности для атаки, ошибочного действия и неопределённости ответственности.
Не путать
- Учётная запись, разрешение, путь доступа и средство аутентификации — разные объекты.
- У учётной записи может быть владелец и одновременно скрытое разрешение.
- Человек может продолжать работу, сохраняя доступ, который больше не нужен для его текущей роли.
Что делать
- Проведите инвентаризацию всех человеческих, служебных, прикладных и агентских идентичностей.
- Назначьте каждой идентичности владельца, спонсора, цель и дату проверки.
- Рассчитайте фактические полномочия по прямым разрешениям и членству в группах.
- Проверьте давно не используемые токены, ключи и учётные записи.
- Сверьте кадровые, реестровые и системные записи.
- До отключения найдите зависимости и подготовьте контролируемый план восстановления.
Как проверить
- Есть ли учётная запись без владельца или спонсора?
- Возникает ли полномочие по пути, отсутствующему в формальной записи роли?
- Продолжается ли доступ после окончания задачи или договора?
- Есть ли общее средство аутентификации или средство с неизвестным контролирующим лицом?
- Записаны ли последнее использование, цель и дата проверки?
Ограничение
Не каждая неиспользуемая учётная запись вредоносна. Но если нельзя доказать её владельца, цель и продолжающуюся необходимость, её следует считать риском.
Запомните одной фразой
Не оставляйте доступ открытым, если нельзя доказать его владельца, цель и текущую необходимость.
Источники этой записи
- S24NIST SP 800-63-4, *Digital Identity Guidelines*Стандарты
- S25NIST SP 800-63B-4, *Authentication and Authenticator Management*Стандарты
- S26NIST SP 800-53 Rev. 5, *Security and Privacy Controls*Стандарты
- S27IETF, RFC 7644, *System for Cross-domain Identity Management: Protocol*Стандарты
- S28IETF, RFC 9967, *SCIM Roles and Entitlements Extension*Стандарты
- S29Microsoft Learn, *Application and Service Principal Objects in Microsoft Entra ID*Документация поставщика
- S30Microsoft Learn, *Managed Identities for Azure Resources*Документация поставщика

