Praktische Anleitungen

Konten, Berechtigungen und Zugriffswiederherstellung verwalten

Die Kontosicherheit umfasst die Erstellung, zulässige Aktionen, Wiederherstellung und Schließung. Ein erfolgreicher Anmeldebildschirm zeigt nicht, dass ein ehemaliger Mitarbeiter den Zugriff verloren hat oder dass die Wiederherstellung ordnungsgemäß gesteuert wird.

Siehe die Methode

Zugriff im Laufe der Zeit

Definieren Sie die tatsächlich erforderlichen Aktionen

Aktionen nach Rolle auflisten: Anfrage lesen, Seite entwerfen, veröffentlichen, exportieren oder verwalten. getrennte Verantwortlichkeiten, sofern der Kontext dies zulässt. Bitten Sie jeden Teilnehmer, normale Aufgaben und Aktionen zu validieren, die er nicht ausführen kann.

Führen Sie einen Bestand an Team- und Integrationskonten mit einem Eigentümer und Zweck. Geheimnisse gehören nicht in dieses gemeinsame Dokument. Das Inventar sollte festlegen, wer handeln kann, ohne eine Projekttabelle in einen Passwortspeicher zu verwandeln.

Überprüfen Sie die Anmeldung und sensible Aktionen

OWASP deckt die Authentifizierung und die zugehörigen Kontrollen ab, einschließlich Versuchen, geschützter Transport, Wiederherstellung und Reauthentifizierung für sensible Operationen. Verwenden Sie eine gewartete Lösung und bewerten Sie den zusätzlichen Schutz entsprechend dem Risiko.

Bereiten Sie Akzeptanztests mit einem autorisierten Konto, einer eingeschränkten Rolle und einer abgelaufenen Sitzung vor. Testen Sie einen sensiblen Vorgang über seine direkte Adresse sowie das Menü. Das alleinige Ausblenden einer Schaltfläche erzwingt keine serverseitigen Berechtigungen.

Rehearse Recovery mit Testdaten

Simulieren Sie in einer Testumgebung den Verlust einer Anmeldemethode, eine abgelaufene Verbindung und einen wiederholten Versuch. Überprüfen Sie Nachrichten, den Empfänger und das Ende des Verfahrens. Der Support benötigt in Ausnahmefällen eine schriftliche Methode.

Entscheiden Sie, wie frühere Sitzungen widerrufen werden und wie andere Zugriffe nach der Wiederherstellung überprüft werden. Bitten Sie nicht jemanden, ein Geheimnis durch eine gewöhnliche Form als Nachweis des Eigentums zu senden. Überprüfen Sie das Verfahren mit dem Sicherheitsinhaber der Lösung.

Planen Sie Onboarding, Abfahrten und Übergabe

Weisen Sie Eigentümer zum Erstellen, Überprüfen und Schließen des Zugriffs zu. Eine Abfahrt kann sich auf die Website, das Hosting, die Domain, die verbundenen Dienste und autorisierte Geräte auswirken. Der Notfallzugang braucht Kontrolle, das Bewusstsein der autorisierten Mitarbeiter und einen Test, der ihn nicht öffentlich zugänglich macht.

Führen Sie eine Aufzeichnung der erteilten und entfernten Berechtigungen und des Überprüfungsdatums. Wiederholen Sie repräsentative Aufgaben nach einem Rollen- oder Softwarewechsel. Diese Methode hilft, Auslassungen zu finden, ersetzt jedoch nicht eine für den Dienst geeignete Sicherheitsbewertung.

Primärdokumentation: OWASP – Authentifizierungs-Spickzettel.

Inhalt aktualisiert 1. Oktober 2026

Funktionale Validierungsmatrix zur Projektanpassung

Diese vorgeschlagenen Kontrollen verwenden fiktive Fälle. Entscheiden Sie, welches Verhalten mit dem Team zu erwarten ist, schreiben Sie das Ergebnis auf und weisen Sie vor der Veröffentlichung ungelöste Abweichungen zu.

Testfälle, erwartete Ergebnisse und nützliche Beweise
FallErwartetes ErgebnisBeweis zu behalten
eingeschränktes KontoDer geschützte Betrieb bleibt auch durch seine direkte Adresse abgelehnt.Kontorolle, versuchte Anforderung und beobachtete Ablehnung in der Testumgebung.
Abgelaufene WiederherstellungEine alte Verbindung kann den Zugriff nicht wiederherstellen und eine neue Anfrage bleibt möglich.Schritte und angezeigte Nachricht, ohne einen tatsächlichen Wiederherstellungs-Token beizubehalten.
Mitwirkende verlässtBetroffene Zugriffe und Sitzungen werden nach dem vereinbarten Verfahren widerrufen.Prüfen Sie Tools und Ergebnisse mit synthetischen Konten mit bekannten Berechtigungen.
Administrator nicht verfügbarDie designierte Person kann den geplanten Wiederherstellungsweg verstehen.Dokumentierte Wiederherstellungsübung in der Testumgebung, einschließlich ungelöster Lücken.

Häufig gestellte Fragen

Ist die Multifaktor-Authentifizierung ausreichend?

Es kann die Anmeldung verstärken, aber Berechtigungen, Sitzungen, Wiederherstellung, Integrationen und Abgänge müssen noch überprüft werden. Testen Sie auch, was ein eingeschränktes Konto tatsächlich lesen oder ändern kann.

Was soll der nächste Administrator erhalten?

Eine Liste von Dienstleistungen, Eigentümern, Rollen, Wiederherstellungsverfahren und abgeschlossenen Tests. Übertragen Sie Geheimnisse mithilfe des sicheren Mechanismus der Organisation, getrennt von der redaktionellen Dokumentation oder dem Projektbrief.