6.1
IG1 IG2 IG3

Tetapkan Proses Pemberian Akses

Kelompok Kontrol: 6. Manajemen Kontrol Akses
Jenis Aset: Pengguna
Fungsi Keamanan: Lindungi

Deskripsi

Tetapkan dan ikuti proses, sebaiknya otomatis, untuk memberikan akses ke aset perusahaan saat karyawan baru masuk, pemberian hak, atau perubahan peran pengguna.

Daftar Periksa Implementasi

1
Tinjau persyaratan pengamanan terhadap kondisi saat ini
2
Kembangkan rencana implementasi dengan jadwal dan tonggak pencapaian
3
Implementasikan kontrol dan prosedur yang diperlukan
4
Verifikasi implementasi melalui pengujian dan audit
5
Dokumentasikan implementasi dan perbarui prosedur operasional

Ancaman & Kerentanan (CIS RAM)

Skenario Ancaman

Akses Berlebihan yang Diberikan kepada Karyawan Baru

Confidentiality

Tanpa proses pemberian formal, karyawan baru menerima akses dengan mengkloning izin pengguna lain, mewarisi hak istimewa yang tidak diperlukan yang terakumulasi melalui perubahan peran pengguna tersebut.

Akses Tidak Sah Selama Transisi Peran

Confidentiality

Pengguna yang berganti peran mengumpulkan akses dari posisi lama dan baru karena tidak ada proses terstruktur yang memastikan akses sebelumnya ditinjau saat akses baru diberikan.

Kerentanan (Saat Pengamanan Tidak Ada)

Tidak Ada Proses Pemberian Akses Formal

Tanpa proses yang ditetapkan untuk memberikan akses, keputusan penyediaan bersifat ad-hoc, tidak konsisten, dan tidak terkait dengan kebutuhan bisnis yang terverifikasi, menyebabkan penyediaan berlebihan.

Tidak Ada Alur Kerja Persetujuan untuk Permintaan Akses

Tanpa proses persetujuan yang terstruktur, akses diberikan berdasarkan permintaan informal tanpa otorisasi manajemen atau dokumentasi justifikasi bisnis.

Persyaratan Bukti

Jenis Item Bukti Frekuensi Pengumpulan
Dokumen Dokumen kebijakan yang mengatur (terkini, disetujui, dikomunikasikan) Ditinjau setiap tahun