Jump to content

Account Offboarding?


Empfohlene Beiträge

Hallo,

 

ich hätte da mal eine Frage zum Handling mit Accounts, die vom Offboarding betroffen sind. Bisher handhabe ich das normalerweise so, dass die Accounts (im AD) deaktiviert und von den Gruppenmitgliedschaften bereinigt werden und in eine entsprechende OU gepackt werden. Wie handhabt ihr das im Allgemeinen? Auch noch Nutzernamen (SAMAccountName und UPN) und Kennworte zurücksetzen? Oder doch einfach löschen?

 

Bye

Norbert

bearbeitet von NorbertFe
Link zu diesem Kommentar

Das kommt drauf an

Unterliegt das Unternehmen den KRITIS oder jetzt neu den NIS2 Richtlinien, müssen die Accounts in eine speziell dafür geschaffene OU verschoben werden und dürfen in der Regel erst nach 10 Jahren und einem Tag gelöscht werden (z.B. Alumni)

Ansonstem wie beschrieben, Mitgliedschaft bereinigen, Mailadresse entfernen etc.

Wir hatten dann noch auf Empfehlung des Prüfers vom BSI die Postfächer in pst exportiert um durch das Backup auf WORM Tape auch die Zeit zu gewährleisten 

Sonst bei den meisten „normalen“ Kunden nach 30 bis 90 Tagen löschen, nachdem aufgeräumt wurde

:-)

Link zu diesem Kommentar

Moin,

 

diese Forderung habe ich auch ein paarmal gesehen. Ich bin mir nur nicht sicher, ob sie bedeutet, dass die Prüfer nicht begriffen haben, dass AD kein IAM ist, oder ob sie nur zu genau wissen, dass die auditierten Kunden diesem Missverständnis aufgesessen sind.

 

Wer ein IDAM/IAM hat, kann auch ohne Objekte im Live-System sagen, von wann bis wann User X Schreibrechte auf Ordner Y und ein aktives Anmeldekonto hatte. Und wer dafür nur das AD hernimmt, die Gruppenmitgliedschaften aber zum Ausscheiden entfernt, wird diese Aussage nicht retroaktiv treffen können, auch wenn die Accounts erhalten werden.

bearbeitet von cj_berlin
Link zu diesem Kommentar

Moin,

 

okay, das ergibt Sinn. Meine Rückfrage sollte auch nicht so aggressiv klingen, wie sie es vielleicht tat.

 

Im Zusammenhang mit gesetzlichen Regelungen sollte man immer differenzieren. Es wird allgemein weit weniger konkret vorgeschrieben, als oft behauptet oder vermutet wird. Viele angeblich gesetzliche Anforderungen entpuppen sich dann eher als "Best Practices", die sich bei Überprüfungen usw. bewährt haben (im Sinne von: wenn man es so macht, dann fragt wahrscheinlich niemand näher nach), die man aber durchaus auch anders machen kann. Am Ende ist es oft "nobody ever got fired for buying IBM" ...

 

NIS 2 ist ein schönes Beispiel dafür. Es gibt noch nicht mal die deutschen Gesetze dazu, aber es fliegen hanebüchene Behauptungen durch die Fachwelt.

 

Gruß, Nils

 

Link zu diesem Kommentar
Am 1.3.2024 um 15:47 schrieb NorbertFe:
 

..ich hätte da mal eine Frage zum Handling mit Accounts, die vom Offboarding betroffen sind. Bisher handhabe ich das normalerweise so, dass die Accounts (im AD) deaktiviert und von den Gruppenmitgliedschaften bereinigt werden und in eine entsprechende OU gepackt werden. Wie handhabt ihr das im Allgemeinen? Auch noch Nutzernamen (SAMAccountName und UPN) und Kennworte zurücksetzen? Oder doch einfach löschen?

Wir deaktivieren User und schieben sie in eine andere OU. Die Berechtigungen bleiben bestehen, um im Falle von Missbrauch hier nochmal ansetzen zu können. In der Regel werden die Accounts bei uns nach 3-6 Monaten gelöscht.

 

vor 8 Stunden schrieb Nobbyaushb:

Um eure Fragen zu beantworten - das war eine Forderung des Prüfers

Witzig, das hatten wir auch. Auf (aktualisierte) Nachfrage beim Wirtschaftsprüfer stellt sich heraus, dass es sich nicht auf AD-User bezieht, sondern auf SAP User, die zugriff auf die Firmenfinanzen haben. Und selbst das bezieht sich nicht auf 10 Jahre, sondern auf die Zeit bis zur Prüfung. Also nach der Prüfung i.d.R. 1 Jahr, konnten die Accounts entfernt werden.

 

 

Link zu diesem Kommentar
vor 1 Minute schrieb daabm:

"Archivieren" heißt hier - wie bei Jan - Verschieben in eine OU "out of scope of Management".

Also wie beu uns die Gruppe Alumni User
Wir haben übrigens immer im Textfeld festgehalten welcher Admin wann was gemacht hat, wann Gin Gruppen aufgenommen oder aus welchen Gruppen taus

Bei dem ERP waren die Rechte eh User-Abhängig und wurden von der Fachabteilung separat gesetzt - das Programm durfte jeder starten, aber ohne login...

Und kein SSO bei dieser Anwendung...

:-)

Link zu diesem Kommentar

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...