1. Định nghĩa
2. Mục đích sử dụng
Đảm bảo quyền truy cập được cấp hợp lý và an toàn.
Ngăn chặn truy cập trái phép và sai quyền.
Hỗ trợ tuân thủ chính sách kiểm soát truy cập và quản lý rủi ro.
3. Các bước áp dụng / triển khai
Tình huống
Doanh nghiệp phát hiện một số yêu cầu truy cập được cấp mà không xác thực đúng người gửi, dẫn đến quyền vượt mức và rủi ro bảo mật.
Các bước
Bước 1: Xác định các quy trình yêu cầu truy cập hiện có.
Bước 2: Kiểm tra cơ chế xác thực người gửi yêu cầu.
Bước 3: Đánh giá việc phê duyệt và cấp quyền.
Bước 4: Xác định các quyền cấp sai hoặc dư thừa.
Bước 5: Đề xuất cải thiện quy trình xác thực và phê duyệt.
Bước 6: Theo dõi và rà soát định kỳ.
4. Ví dụ minh họa
Xác thực đúng người yêu cầu giúp quyền được cấp chính xác.
Thiếu xác thực có thể dẫn đến quyền không phù hợp và rủi ro bảo mật.
5. Case study mini
Một công ty cấp quyền truy cập CRM mà không xác thực người yêu cầu, dẫn đến một tài khoản được cấp quyền không cần thiết.
Sau kiểm toán, doanh nghiệp triển khai xác thực và phê duyệt đúng quy trình, giảm rủi ro.
6. Câu hỏi kiểm tra nhanh
Mục tiêu chính của kiểm toán này là gì
a Đảm bảo xác thực người dùng khi yêu cầu truy cập hệ thống
b Tăng số lượng hệ thống
c Giảm dữ liệu
d Xóa hệ thống
7. Giải thích đơn giản
Đây là việc kiểm tra xem các yêu cầu quyền truy cập có được xác thực và cấp đúng cách hay không.
8. Lưu ý thực tiễn
Xác thực người gửi yêu cầu rõ ràng.
Đảm bảo quyền được phê duyệt hợp lý.
Rà soát định kỳ các yêu cầu và quyền cấp.
9. Vì sao quan trọng
Ngăn chặn quyền truy cập sai hoặc dư thừa.
Bảo vệ dữ liệu và hệ thống quan trọng.
Đảm bảo tuân thủ chính sách truy cập.
10. Ứng dụng thực tế
Bộ phận IT quản lý quy trình truy cập và xác thực.
Bộ phận an ninh thông tin giám sát phê duyệt quyền truy cập.
Ban điều hành quản lý rủi ro.
Kiểm toán nội bộ đánh giá tuân thủ quy trình và hiệu quả.
11. Sai lầm phổ biến
Không xác thực người yêu cầu.
Cấp quyền vượt mức hoặc dư thừa.
Không theo dõi và rà soát quyền cấp.
12. Đối tượng áp dụng
Ban điều hành quản lý rủi ro.
Bộ phận IT triển khai quy trình xác thực và cấp quyền.
Bộ phận an ninh thông tin giám sát.
Kiểm toán nội bộ đánh giá tuân thủ.
Người dùng tuân thủ quy trình yêu cầu quyền truy cập.
13. Câu hỏi tình huống
Nếu yêu cầu quyền truy cập không được xác thực đúng người gửi, những rủi ro gì có thể xảy ra.
14. FAQ
Q1 Có cần xác thực người dùng khi yêu cầu truy cập không
Có, để bảo vệ hệ thống và quyền truy cập.
Q2 Có cần phê duyệt quyền hợp lý không
Có, để tránh quyền dư thừa.
Q3 Ai chịu trách nhiệm chính
Bộ phận IT và an ninh thông tin.
15. Hỗ trợ / liên hệ
Email nexus@fmit.vn
Hỏi AI FMIT - Trợ lý AI chuyên gia về quản trị và ra quyết định
Bản quyền thuộc về Viện FMIT – Từ điển quản trị chuẩn mực quốc tế