Wat de SoD-regels daadwerkelijk controleren
Het beveiligingsmodel van F&O kent vier lagen. Roles worden toegewezen aan gebruikers. Roles bevatten duties. Duties bevatten privileges. Privileges bevatten permissions tot individuele objecten: menu-items, velden, tabellen. De SoD rules pagina opereert uitsluitend op het tweede niveau van boven: ze vergelijkt de namen van twee duties die aan dezelfde role of gebruiker zijn toegewezen.
De pagina kijkt niet naar welke privileges die duties op dit moment daadwerkelijk bevatten. Ze kijkt niet of een gebruiker equivalente toegang heeft via een geheel andere route. Ze controleert of de duty-labels overeenkomen, meer niet.
Drie manieren waarop dit ongemerkt wordt omzeild
1. Privileges die rechtstreeks aan een role zijn toegewezen. Microsoft's eigen documentatie over role-based security is hierover expliciet: "Although you can assign privileges directly to roles, assign only duties to roles." Privileges mogen dus rechtstreeks aan roles worden toegewezen, maar het uitdrukkelijke advies is om uitsluitend duties aan roles toe te wijzen, juist om dit soort risico's te voorkomen. Het systeem staat het rechtstreeks toewijzen echter gewoon toe. Hangt een privilege rechtstreeks aan een role, in plaats van genest binnen een duty, dan is er geen duty-naam waaraan de SoD regel kan toetsen. De toegang bestaat gewoon. De regel heeft simpelweg niets om mee te vergelijken.
2. Een duty die leeggehaald is van privileges. Een duty is in essentie een benoemde container. Niets weerhoudt een beheerder ervan om alle privileges uit een duty te verwijderen, terwijl de naam ervan, en de SoD regel die ernaar verwijst, ongewijzigd blijft staan. De regel blijft actief tegen een duty die in de praktijk niets meer toekent, terwijl een echt conflict elders in de role ondertussen ongecontroleerd blijft.
3. Toegang toegewezen via een groep. Gebruikers die op basis van Active Directory Domain groepen aan roles worden toegewezen, in plaats van via een directe roltoewijzing, erven toegang die de SoD regels nooit zijn ontworpen om te evalueren. Dit is geen aanname: Microsoft's eigen documentatie vermeldt expliciet dat conflicten momenteel niet worden geverifieerd voor gebruikers die op basis van Active Directory Domain groepen aan roles zijn toegewezen.
Waarom dit niet betekent dat "de tool niet werkt"
Niets van het bovenstaande is een fout in het systeem. De SoD-regels doen precies waarvoor ze zijn gebouwd: duty-labels vergelijken die aan een role zijn gekoppeld. De valkuil zit in de aanname dat een groen vinkje op die pagina betekent dat de onderliggende toegang schoon is. De regels controleren de verpakking, niet de inhoud.
De kloof dichten
Microsoft biedt wel een dieper mechanisme: Privilege separation validation, te vinden onder de security tasks van de process hierarchy. Dit analyseert overlappende privileges rechtstreeks, in plaats van duty-namen te vergelijken. Het is een apart, minder zichtbaar hulpmiddel dat de meeste organisaties in de praktijk nooit configureren, simpelweg omdat het niet dezelfde pagina is als de standaard SoD rules en er ook niet naast wordt gepromoot.
Hoe 2-Control dit voor u beoordeelt
Bij een Beoordelen Autorisaties traject kijken wij verder dan alleen of uw SoD rules pagina op groen staat. Onze consultants analyseren de onderliggende roles, duties en privileges zelf, inclusief toegang die via rechtstreekse roltoewijzingen of via Active Directory groepen buiten de reguliere SoD-regels om is ontstaan. Dat is precies het soort gedetailleerde, menselijke analyse waar wij vanuit onze IT-audit achtergrond in gespecialiseerd zijn: niet alleen het vinkje controleren, maar de daadwerkelijke toegang.
Staat uw SoD rules pagina op groen, maar weet u zeker dat dit het complete beeld is? Neem contact met ons op voor een vrijblijvend gesprek over een grondige beoordeling van uw F&O-autorisaties.