5.3
IG1 IG2 IG3

Nonaktifkan Akun yang Tidak Aktif

Kelompok Kontrol: 5. Manajemen Akun
Jenis Aset: Pengguna
Fungsi Keamanan: Respons

Deskripsi

Hapus atau nonaktifkan akun yang tidak aktif setelah periode 45 hari ketidakaktifan, jika didukung.

Daftar Periksa Implementasi

1
Tinjau persyaratan pengamanan terhadap kondisi saat ini
2
Kembangkan rencana implementasi dengan jadwal dan tonggak pencapaian
3
Implementasikan kontrol dan prosedur yang diperlukan
4
Verifikasi implementasi melalui pengujian dan audit
5
Dokumentasikan implementasi dan perbarui prosedur operasional

Ancaman & Kerentanan (CIS RAM)

Skenario Ancaman

Pengambilalihan Akun Dormant oleh Penyerang Eksternal

Confidentiality

Penyerang mengkompromikan akun dormant melalui credential stuffing atau phishing, menggunakannya untuk akses persisten karena akun tidak aktif jarang dipantau untuk aktivitas mencurigakan.

Akses Mantan Kontraktor melalui Akun Tidak Aktif

Confidentiality

Akun mantan kontraktor tetap aktif dan tidak dipantau selama berbulan-bulan setelah kontrak berakhir, menyediakan titik masuk jika kontraktor menjadi tidak bersahabat atau kredensial mereka bocor.

Kerentanan (Saat Pengamanan Tidak Ada)

Akun Dormant Tetap Aktif Tanpa Batas Waktu

Tanpa penonaktifan otomatis setelah 45 hari tidak aktif, akun dormant dari pengguna yang pergi, proyek yang selesai, atau pekerja musiman tetap ada sebagai vektor akses laten.

Tidak Ada Deteksi Ketidakaktifan Otomatis untuk Akun

Tanpa pemantauan otomatis aktivitas login akun, organisasi tidak dapat mengidentifikasi akun mana yang dormant dan harus dinonaktifkan atau ditinjau.

Persyaratan Bukti

Jenis Item Bukti Frekuensi Pengumpulan
Dokumen Dokumen kebijakan yang mengatur (terkini, disetujui, dikomunikasikan) Ditinjau setiap tahun