Skúma ľudské, servisné, úlohové a federované identity spolu s rolami, skupinami, politikami, pravidlami prostriedkov, podmienkami a organizačnými hranicami, aby určila, čo každá identita môže efektívne robiť — nie len to, čo sa jeden politický dokument zdá povolovať.
CIEM má spraviť komplexné autorizačné vzťahy pochopiteľnými a podporiť najmenšie oprávnenia. Typická analýza identifikuje nepoužité alebo nadmerné oprávnenia, dormantné identity, rizikové kombinácie privilégií, cross-account prístup, cesty eskalácie a rozdiely medzi udeleným a pozorovaným použitím. Náprava môže odstrániť oprávnenia, zúžiť podmienky, prepracovať roly alebo nahradiť dlhožijúce poverenia, ale mala by zachovať legitímny operačný a núdzový prístup.
Kľúčové body
Budovať inventár oprávneníKorelovať identity a strojové principály s dedenými, priamymi, na prostriedkoch založenými a dočasnými grantmi naprieč podporovanými cloudovými účtami.
Vypočítať efektívny prístupRozriestiť interakcie a podmienky politík, aby ukázali, ktoré akcie môžu dosiahnuť ktoré prostriedky, vrátane nepriamych ciest privilégií tam, kde je to možné.
Používať aktivitu opatrnePorovnávať granty s dôveryhodnými prístupovými logmi za reprezentatívne obdobie, aby našli kandidátov na rightsizing namiesto predpokladania, že „nepoužité" znamená nepotrebné.
Riadiť zmenyPriradiť vlastníkov, schvaľovať výnimky, testovať odporúčané zmeny, monitorovať vysoko-rizikové granty a overiť, že odstránený prístup nie je ticho obnovený.
Dôležité obmedzenieCIEM nedokáže odvodiť každú podnikovú potrebu ani pozorovať každé použitie z neúplných logov. Automatizované zrušenie bez kontextu môže rozbiť služby, reakciu na incidenty alebo obnovu a nepodporovaná sémantika politík môže produkovať zavádzajúce závery.