Comme un compte humain, il possède généralement un identifiant, un ou plusieurs mécanismes d'authentification et des permissions attribuées. À la différence d'un compte personnel, il représente une fonction technique et a besoin d'un responsable humain ou d'une équipe identifiable.
Les comptes de service sont souvent longévives parce que les logiciels en dépendent, ce qui peut conduire à des privilèges excessifs, des identifiants oubliés et une responsabilité floue. Chaque compte doit avoir un objectif et des consommateurs définis, des identifiants uniques, un accès de moindre privilège, un usage supervisé et un processus testé de renouvellement, de rotation, de suspension et de retrait. L'usage interactif humain devrait normalement être interdit ou étroitement contrôlé et attribuable.
Points clés
Champs d'inventaireResponsable, objectif, workloads consommateurs, ressources permises, niveau de privilège, type d'identifiant, date de création, date de revue et durée de vie prévue.
Contrôles de protectionÉviter les identifiants partagés, privilégier l'authentification gérée ou de courte durée, restreindre les chemins de connexion, séparer les environnements, superviser les anomalies et désactiver rapidement les comptes inutilisés.
Préoccupation opérationnelleLes changements d'identifiants doivent atteindre chaque consommateur légitime sans créer de copies cachées ni forcer les équipes à garder un ancien identifiant actif indéfiniment.
Limite importanteUne compromission donne à l'attaquant les permissions effectives du compte, souvent sans les signaux comportementaux associés à un utilisateur humain. Des comptes statiques, partagés ou surprivilégiés augmentent l'impact et affaiblissent l'attribution.