NOMOS GEO-QA / Русское издание

NGQ-030 / Роли, полномочия и жизненный цикл

Что такое бесхозная учётная запись, скрытое разрешение, остаточный доступ и средство аутентификации без владельца и как их обнаруживать?

Краткий ответДоступ без известного владельца, цели или актуальной необходимости небезопасен.
ВЕРСИЯ
0.3.1
СТАТУС
учредительное издание · опубликовано
ПЕРВИЧНЫЕ ИСТОЧНИКИ
7

Прямой ответ

У бесхозной учётной записи нет текущего ответственного владельца. Скрытое разрешение действует, хотя отсутствует в формальной записи. Остаточный доступ сохраняется после окончания задачи или потребности. Средство аутентификации без владельца — ключ, токен, устройство или похожий механизм, который продолжает работать без действующего владельца либо спонсора.

Простыми словами

Активная учётная запись бывшего сотрудника может быть бесхозной. Скрытое разрешение, унаследованное через группу, — теневое. Доступ к папке после завершения проекта — остаточный. Работающий ключ API, за который никто не отвечает, — средство аутентификации без владельца.

Почему это важно

Эти четыре состояния могут не появляться в обычных списках. Они создают возможности для атаки, ошибочного действия и неопределённости ответственности.

Не путать

  • Учётная запись, разрешение, путь доступа и средство аутентификации — разные объекты.
  • У учётной записи может быть владелец и одновременно скрытое разрешение.
  • Человек может продолжать работу, сохраняя доступ, который больше не нужен для его текущей роли.

Что делать

  1. Проведите инвентаризацию всех человеческих, служебных, прикладных и агентских идентичностей.
  2. Назначьте каждой идентичности владельца, спонсора, цель и дату проверки.
  3. Рассчитайте фактические полномочия по прямым разрешениям и членству в группах.
  4. Проверьте давно не используемые токены, ключи и учётные записи.
  5. Сверьте кадровые, реестровые и системные записи.
  6. До отключения найдите зависимости и подготовьте контролируемый план восстановления.

Как проверить

  • Есть ли учётная запись без владельца или спонсора?
  • Возникает ли полномочие по пути, отсутствующему в формальной записи роли?
  • Продолжается ли доступ после окончания задачи или договора?
  • Есть ли общее средство аутентификации или средство с неизвестным контролирующим лицом?
  • Записаны ли последнее использование, цель и дата проверки?

Ограничение

Не каждая неиспользуемая учётная запись вредоносна. Но если нельзя доказать её владельца, цель и продолжающуюся необходимость, её следует считать риском.

Запомните одной фразой

Не оставляйте доступ открытым, если нельзя доказать его владельца, цель и текущую необходимость.

Источники этой записи

БИБЛИОГРАФИЧЕСКАЯ ЗАПИСЬ

Muraz, K. (2026). NOMOS GEO-QA: Канонический реестр вопросов (Русское издание, v0.3.1). NobleJackal. https://noblejackal.com/ru/nomos-geo-qa/
© 2026 Kaan MURAZ. Все права защищены.