זיהוי חשבונות משתמש רדומים ב-Active Directory הוא אחד הצעדים הפשוטים והחשובים ביותר לצמצום סיכון אבטחה. חשבון רדום הוא חשבון פעיל של משתמש שכבר אינו משתמש בו, למשל עובד שעזב או ספק שסיים את ההתקשרות. חשבונות כאלה ממשיכים להחזיק הרשאות גישה, אך אף אחד אינו מנטר אותם, ולכן הם הופכים ליעד אידיאלי לתוקפים. מערכת ניטור מזהה את החשבונות הרדומים ומאפשרת לנטרל אותם לפני שינוצלו.
מהו חשבון רדום ולמה הוא מסוכן?
חשבון רדום הוא חשבון משתמש שנשאר פעיל ב-Active Directory אך אינו בשימוש בפועל. הוא נוצר לרוב כשעובד עוזב את הארגון והחשבון שלו לא מבוטל, או כשחשבון שנוצר לפרויקט זמני נשכח. מבחינת המערכת החשבון ממשיך להיות תקף, עם הסיסמה וההרשאות שהיו לו ביום האחרון של השימוש.
הסכנה היא שאיש אינו שם לב לפעילות בחשבון כזה. אם תוקף משיג את פרטי הגישה לחשבון רדום, הוא יכול להשתמש בו בשקט, בלי שהבעלים המקורי יבחין בכך ובלי שמנהל האבטחה יצפה לפעילות ממנו. כך חשבון רדום הופך לדלת אחורית שקטה אל תוך הארגון.
איך חשבונות רדומים נוצרים בארגון?
חשבונות רדומים נוצרים כתוצאה מניהול לא שלם של מחזור החיים של המשתמש. כשעובד מצטרף לארגון נוצר לו חשבון, אך כשהוא עוזב, ביטול החשבון תלוי בתהליך ידני שלא תמיד מתבצע במלואו. ככל שהארגון גדול יותר ותחלופת העובדים גבוהה יותר, כך מצטברים יותר חשבונות רדומים.
מקורות נפוצים לחשבונות רדומים כוללים:
- עובדים שעזבו: חשבונות שלא בוטלו לאחר סיום העסקה
- ספקים וקבלנים: חשבונות זמניים שנשארו פעילים אחרי סיום ההתקשרות
- חשבונות שירות: חשבונות טכניים ישנים שאיש כבר לא מנהל
- חשבונות בדיקה: חשבונות שנוצרו לצורך זמני ולא נמחקו
איך מזהים ומנטרלים חשבונות רדומים?
זיהוי חשבונות רדומים מתבצע באמצעות מערכת שסורקת את Active Directory ומאתרת חשבונות שלא היו בהם כניסות או פעילות לאורך תקופה מוגדרת. במקום לחפש ידנית בין אלפי חשבונות, מנהל האבטחה מקבל דוח ברור של החשבונות הלא פעילים, כולל משך חוסר הפעילות. על בסיס הדוח אפשר להשבית או למחוק אותם באופן מבוקר.
חשוב שהתהליך יהיה מתמשך ולא חד פעמי. חשבונות רדומים חדשים נוצרים כל הזמן, ולכן ניטור שוטף הוא הדרך היחידה לשמור על סביבה נקייה. בקרת גישה מסודרת שמזהה חשבונות רדומים באופן קבוע גם תומכת בדרישות הרגולציה לניהול מחזור חיים של הרשאות.
איך תהליך עזיבת עובד מונע חשבונות רדומים?
הדרך היעילה ביותר למנוע חשבונות רדומים היא תהליך מסודר של עזיבת עובד, המכונה offboarding. כשעובד מסיים את עבודתו, יש לוודא שכל החשבונות וההרשאות שלו מבוטלים באופן מיידי ומתועד. תהליך ידני שתלוי בזיכרון של מנהל או של איש IT נוטה להשאיר חשבונות פתוחים, ולכן חשוב לגבות אותו בבקרה טכנולוגית שמוודאת שהביטול אכן בוצע.
בקרה שוטפת משלימה את תהליך העזיבה. גם כשקיים נוהל מסודר, תמיד יישארו מקרי קצה, כמו חשבונות שירות ישנים או חשבונות של קבלנים. מערכת שסורקת באופן קבוע את Active Directory ומזהה חשבונות לא פעילים תופסת את מה שנשמט מהתהליך הידני, וכך סוגרת את הפער.
מה עושים עם חשבון רדום שזוהה?
כשמזהים חשבון רדום, לא תמיד נכון למחוק אותו מיד. הצעד הראשון הוא לרוב להשבית את החשבון, כך שלא ניתן להתחבר אליו אך המידע והתצורה שלו נשמרים למקרה הצורך. לאחר תקופת המתנה שבה מוודאים שהחשבון באמת אינו נדרש, אפשר למחוק אותו כליל. גישה מדורגת זו מונעת מצב שבו מחיקה חפוזה פוגעת בתהליך עסקי שעדיין תלוי בחשבון.
חשוב גם לתעד כל פעולה שמבוצעת על חשבון רדום, מהזיהוי ועד ההשבתה או המחיקה. תיעוד כזה מאפשר לארגון להראות בעת ביקורת שהוא מנהל את מחזור החיים של החשבונות באופן מסודר, והוא גם מסייע לשחזר מידע אם מתברר בדיעבד שחשבון מסוים היה עדיין נחוץ. כך התהליך נשאר גם בטוח וגם הפיך במקרה הצורך.
איך אופק דיסט מסייעת בניקוי חשבונות?
אופק דיסט מפיצה בישראל את פתרונות Netwrix, ובהם Netwrix Auditor, שמזהה חשבונות רדומים ב-Active Directory, מציג את משך חוסר הפעילות שלהם, ומאפשר לטפל בהם באופן מבוקר. המערכת גם מפיקה דוחות שתומכים בעמידה בדרישות ניהול ההרשאות.
כחברת אבטחת מידע, אופק דיסט מלווה את הארגון בבניית תהליך שוטף לזיהוי וניקוי חשבונות רדומים, בעברית ובשעון ישראל. כך הארגון סוגר דלת אחורית נפוצה ומצמצם את משטח התקיפה שלו. הליווי כולל הגדרה של מדיניות ברורה לגבי מה נחשב חשבון רדום, כמה זמן ממתינים לפני השבתה, ומתי מוחקים, כך שהתהליך אחיד ומתועד ואינו תלוי בשיקול דעת אקראי.
למה חשוב לטפל בחשבונות רדומים באופן שוטף?
הסכנה בחשבונות רדומים אינה נעלמת עם טיפול חד פעמי, כי חשבונות חדשים הופכים לרדומים כל הזמן. בכל חודש עוזבים עובדים, מסתיימות התקשרויות עם ספקים, ונסגרים פרויקטים, וכל אחד מאלה עלול להשאיר חשבון פתוח. לכן ניקוי חד פעמי פותר את הבעיה של היום אך לא את זו של מחר, וסביבה שלא מנוטרת שבה חוזרת להצטבר.
טיפול שוטף גם משתלב בדרישות הרגולציה לניהול מחזור חיים של הרשאות. תיקון 13 ותקנות אבטחת מידע מצפים שהארגון ישלוט על מי מחזיק גישה למידע לאורך זמן, וזיהוי קבוע של חשבונות רדומים הוא חלק מהוכחת השליטה הזו. כך תהליך שוטף משרת גם את האבטחה וגם את התאימות.
מהם המקורות הנפוצים לחשבונות רדומים?
אופק דיסט מפיצה בישראל את פתרונות Netwrix, המשרתת מעל 13,000 ארגונים ב-100 מדינות, ובהתאם לדרישת ניהול מחזור חיים של הרשאות בתיקון 13. הטבלה מסכמת את המקורות הנפוצים לחשבונות רדומים.
|
מקור |
The risk |
|
עובדים שעזבו |
חשבונות שלא בוטלו לאחר סיום העסקה |
|
ספקים וקבלנים |
חשבונות זמניים שנשארו פעילים |
|
חשבונות שירות |
חשבונות טכניים ישנים שאיש אינו מנהל |
|
חשבונות בדיקה |
חשבונות זמניים שלא נמחקו |
Summary
זיהוי חשבונות משתמש רדומים ב-Active Directory הוא צעד פשוט עם השפעה גדולה על אבטחת המידע. מערכת ניטור מאתרת את החשבונות הלא פעילים ומאפשרת לנטרל אותם לפני שינוצלו, ובכך סוגרת דלת אחורית שקטה. לקבלת סקירת חשבונות והדגמה של הפתרון, פנו עוד היום לצוות אופק דיסט.
Frequently Asked Questions
מהו חשבון רדום?
חשבון רדום הוא חשבון משתמש שנשאר פעיל ב-Active Directory אך אינו בשימוש בפועל. הוא ממשיך להחזיק הרשאות ולכן מהווה סיכון אבטחה.
למה חשבונות רדומים מסוכנים?
תוקף שמשיג גישה לחשבון רדום יכול להשתמש בו בשקט, כי איש אינו מנטר אותו. כך החשבון הופך לדלת אחורית אל תוך הארגון.
איך מזהים חשבונות רדומים?
מערכת ניטור סורקת את Active Directory ומאתרת חשבונות ללא כניסות או פעילות לאורך תקופה מוגדרת. היא מפיקה דוח ברור שמאפשר לטפל בהם.
האם ניקוי חשבונות רדומים נדרש ברגולציה?
כן, ניהול מחזור חיים של הרשאות הוא חלק מדרישות בקרת הגישה בתיקון 13 ובתקנות. זיהוי שוטף של חשבונות רדומים תומך בעמידה בהן.