Zero Trust People
Zuletzt aktualisiert am
Zero Trust People stellt sicher, dass jeder menschliche Zugriff explizit authentifiziert, autorisiert und nachvollziehbar ist.
Ziele für Kontrollen
Abschnitt betitelt „Ziele für Kontrollen“- Identity-first-Entscheidungen: Autorisierung basiert auf verifizierter Identität, Kontext und Richtlinie.
- Baseline für Authentifizierung: Kritische und privilegierte Vorgänge erfordern robuste Authentifizierung.
- Least-Privilege-Rollenmodell: Rechte sind auf Aufgaben und Verantwortungen begrenzt.
- Operative Nachvollziehbarkeit: Aktionen bei Zugriffen sind eindeutig zuordenbar und prüfbar.
Empfehlungen für das Design
Abschnitt betitelt „Empfehlungen für das Design“- Enterprise-Identitäten föderieren: Zentrale Identity-Lebenszyklen und Richtlinien integrieren.
- Rollenarchitektur früh definieren: Plattform-, Security- und Verantwortung für Anwendungen klar trennen.
- Privilegierten Zugriff steuern: Freigaben, zeitlich begrenzte Eskalation und Zugang für Sonderfälle etablieren.
- Zugriffe regelmäßig prüfen: Entitlements in festem Rhythmus validieren und Altlasten entfernen.
Punkte für die Umsetzung
Abschnitt betitelt „Punkte für die Umsetzung“- Identity-Integrationsbaseline: Federation-Setup, Trust-Grenzen und Ownership dokumentiert.
- Rollen- und Berechtigungsmodell: Standard- und Custom-Role-Muster mit SoD-Kontrollen.
- Runbook für privilegierten Zugriff: Prozesse für Eskalation, Freigabe und Zugriff für Sonderfälle mit Audit-Nachweisen.
- Review-Cadence: Verbindlicher Governance-Zyklus für Rechte- und Ausnahmeprüfungen.
STACKIT-Referenzen
Abschnitt betitelt „STACKIT-Referenzen“- Access and Identity: Dokumentation
- STACKIT IDP: Dokumentation
- Roles and Permissions: Dokumentation
- Service Accounts: Dokumentation
Zu vermeidende Muster
Abschnitt betitelt „Zu vermeidende Muster“- Geteilte Admin-Identitäten: Privilegierte Aktionen sind nicht auf Personen zurückführbar.
- Unkontrolliertes Wachstum von Rollen: Rechte wachsen ohne regelmäßige Validierung.
- Dauerhafte Eskalation: Temporär erhöhte Rechte werden nicht wieder entzogen.