Mint az emberi fióknak, rendszerint van azonosítója, egy vagy több hitelesítési mechanizmusa és kiosztott jogosultságai. A személyes fióktól eltérően technikai funkciót képvisel, és elszámoltatható emberi vagy csapat-tulajdonost igényel.
A szolgáltatásfiókok gyakran hosszú életűek, mert a szoftver rájuk támaszkodik, ami túlzott jogosultsághoz, elfeledett hitelesítő adatokhoz és tisztázatlan tulajdonláshoz vezethet. Minden fióknak meghatározott céllal és fogyasztókkal, egyedi hitelesítő adatokkal, minimális jogosultságú hozzáféréssel, figyelt használattal, valamint megújításra, rotációra, felfüggesztésre és kivonásra tesztelt folyamattal kell rendelkeznie. Az interaktív emberi használatot rendszerint tiltani vagy szigorúan szabályozni és attribuálni kell.
Legfontosabb pontok
LeltármezőkTulajdonos, cél, fogyasztó workloadok, engedélyezett erőforrások, jogosultsági szint, hitelesítőadat-típus, létrehozási dátum, felülvizsgálati dátum és várható élettartam.
VédőkontrollokKerülni kell a megosztott hitelesítő adatokat, előnyben kell részesíteni a menedzselt vagy rövid életű hitelesítést, korlátozni a bejelentkezési útvonalakat, elkülöníteni a környezeteket, figyelni az anomáliákat, és azonnal letiltani a nem használt fiókokat.
Üzemeltetési szempontA hitelesítőadat-változásoknak minden legitim fogyasztóhoz el kell jutniuk rejtett másolatok létrehozása vagy a régi hitelesítő adat határozatlan ideig aktív tartásának kényszere nélkül.
Fontos korlátA kompromittálás a támadónak a fiók effektív jogosultságait adja, gyakran az emberi felhasználóhoz társított viselkedési jelzések nélkül. A statikus, megosztott vagy túljogosított fiókok növelik a hatást és gyengítik az attribúciót.