82:1

tożsamości maszynowych (NHIs) na jednego człowieka

2025

CyberArk

18%

organizacji ma formalne polityki bezpiecznego wykorzystania AI

2026

Salesforce Workforce AI Survey

89%

użycia sztucznej inteligencji jest niewidoczne dla organizacji

2025

LayerX

Przegląd, w którym każda linia jest zatwierdzana hurtowo, zostawia te same błędne dostępy na kolejny rok.

czym to jest

Przegląd dostępów to ustrukturyzowany, ograniczony czasowo proces, w którym osoby odpowiedzialne za system lub zasób potwierdzają, że każde konto z dostępem do niego wciąż powinno go mieć. Wynikiem jest decyzja dla każdego konta: potwierdzone, zmodyfikowane albo odebrane.

Cykl przeglądu jest zwykle kwartalny lub półroczny. Niektóre środowiska regulowane prowadzą przeglądy miesięczne dla systemów z wysokimi uprawnieniami lub wrażliwych. Właściwa częstotliwość zależy od tego, jak szybko zmienia się Twoje środowisko i z jakimi frameworkami się dostosowujesz.

Przeglądy dostępów odpowiadają na fundamentalny dryf, który zachodzi w każdym środowisku. Uprawnienia wchodzą. Nie wychodzą automatycznie, gdy powód ich nadania przestaje być aktualny. Przegląd to mechanizm, który zamyka tę pętlę.

dlaczego się gromadzi

Dostęp jest zwykle nadawany w odpowiedzi na wniosek lub potrzebę. Ktoś prosi o dostęp do systemu, dostaje go. To zdarzenie jest logowane. To, co nie dzieje się równie konsekwentnie, to odebranie, gdy potrzeba się kończy.

Zmiany ról to podstawowe źródło narastających uprawnień. Ktoś przechodzi między zespołami, otrzymuje dostęp wymagany przez nową rolę i zachowuje dostęp, jaki miał w starej roli. Bez przeglądu żaden z tych zestawów nigdy nie zostaje ponownie oceniony.

Dostęp przypisany do projektu to kolejne źródło. Tymczasowy grant dla konkretnego projektu rzadko ma automatyczne wygaśnięcie. Pozostaje, dopóki ktoś nie zauważy albo dopóki nie wyłapie go przegląd.

Problemem strukturalnym jest to, że odebranie dostępu wymaga, żeby ktoś wiedział, że powinien zostać odebrany. W większości środowisk żadna pojedyncza osoba nie ma pełnego obrazu. Proces przeglądu tworzy ustrukturyzowany moment, w którym właściciele zasobów, którzy mają tę wiedzę, mogą ją zastosować.

co to kosztuje

Bez przeglądów dostępów Twoje środowisko przechowuje uprawnienia niezweryfikowane od miesięcy albo lat. Gdy konto zostaje przejęte, to właśnie te nieprzejrzane uprawnienia definiują blast radius. Szersze uprawnienia oznaczają szerszą ekspozycję.

Drugim kosztem jest compliance. SOC 2 wymaga dowodów przeglądów kontroli dostępu w ramach kryteriów logical access controls. ISO 27001 adresuje przegląd praw dostępu użytkowników w ramach kontroli dostępu. NIS2 oczekuje od państw członkowskich i podmiotów objętych regulacją wdrożenia polityk zarządzania dostępem, w tym okresowego przeglądu. DORA, które dotyczy podmiotów finansowych w UE, obejmuje wymagania dla kontroli dostępu ICT rozciągające się na częstotliwość przeglądów. Każdy framework podchodzi do tego inaczej, ale wszystkie oczekują, że będziesz w stanie wykazać, że dostęp jest przeglądany.

Przegląd dostępów to też mechanizm, który wychwytuje wszystko, co przeoczył proces JML. Byli pracownicy wciąż obecni w aplikacjach SaaS. Kontraktorzy z minionymi datami zakończenia projektu. Nagromadzone uprawnienia administracyjne ze starych tymczasowych grantów.

co działa

Przegląd, który daje realne odebrania dostępu, zaczyna się od świadomego zakresu. Organizacje, które czerpią wartość z tego ćwiczenia, zaczynają od systemów najwyższego ryzyka, konsol administracyjnych, repozytoriów danych, systemów klienckich i narzędzi finansowych, i utrzymują stałą listę każdego systemu w zakresie, kto jest jego właścicielem i jak często jest przeglądany. Pokrycie długiego ogona może rosnąć z tej bazy.

Surowym materiałem jest eksport bieżącego stanu dostępów: lista użytkowników z rolami i poziomami uprawnień dla każdego systemu w zakresie. Na tym eksporcie pracują recenzenci, a system, który nie potrafi go łatwo wygenerować, ujawnił lukę w widoczności wartą tyle samo uwagi co sam przegląd.

Wybór recenzentów decyduje, czy przegląd ma jakiekolwiek znaczenie. Osoba potwierdzająca każde konto musi wiedzieć, czy nadal powinno tam być, a ta wiedza zwykle leży po stronie właściciela systemu lub lidera zespołu, nie IT. IT utrzymuje katalog, interesariusze biznesowi znają zespół. Przeglądy skierowane do osób bez tego kontekstu zamieniają się w hurtowe zatwierdzanie, co nie satysfakcjonuje nikogo, a już najmniej audytora.

Wynikiem, który się liczy, jest jasna decyzja dla każdego konta: potwierdzone, zmodyfikowane albo odebrane. Przegląd, który daje zero odebrań dostępu, zwykle jest dowodem, że proces był tylko formalnością, bo pewien dryf jest niemal powszechny w każdym środowisku działającym od jakiegoś czasu. Decyzje potrzebują potem przypisanego terminu. Większość frameworków oczekuje, że odebrania zostaną wykonane w ciągu mniej więcej 30 dni od ustalenia przeglądu, a udokumentowany zapis decyzji plus działania to dokładnie ten dowód, którego frameworki oczekują od organizacji.

powiązane praktyczne poradniki

zacznijmy od rozmowy

Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.

Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.

We'll take it from there

Julian Machowski
Head of Technical Sales
+48 783 762 997
julian@unshadowit.com
Let's connect on LinkedIn
Message received. We'll be in touch soon.
Something failed. Try again or call us directly.