# Čo je správa oprávnení cloudovej infraštruktúry (CIEM)?

> Správa oprávnení cloudovej infraštruktúry (cloud infrastructure entitlement management, CIEM) je odvetvová kategória pre objavovanie, analýzu a riadenie oprávnení naprieč cloudovou infraštruktúrou.

- Kanonická URL: https://yellowcube.eu/sk/glossary/cloud-infrastructure-entitlement-management/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Skúma ľudské, servisné, úlohové a federované identity spolu s rolami, skupinami, politikami, pravidlami prostriedkov, podmienkami a organizačnými hranicami, aby určila, čo každá identita môže efektívne robiť — nie len to, čo sa jeden politický dokument zdá povolovať.

CIEM má spraviť komplexné autorizačné vzťahy pochopiteľnými a podporiť najmenšie oprávnenia. Typická analýza identifikuje nepoužité alebo nadmerné oprávnenia, dormantné identity, rizikové kombinácie privilégií, cross-account prístup, cesty eskalácie a rozdiely medzi udeleným a pozorovaným použitím. Náprava môže odstrániť oprávnenia, zúžiť podmienky, prepracovať roly alebo nahradiť dlhožijúce poverenia, ale mala by zachovať legitímny operačný a núdzový prístup.

### Kľúčové body

- **Budovať inventár oprávnení:** Korelovať identity a strojové principály s dedenými, priamymi, na prostriedkoch založenými a dočasnými grantmi naprieč podporovanými cloudovými účtami.
- **Vypočítať efektívny prístup:** Rozriestiť interakcie a podmienky politík, aby ukázali, ktoré akcie môžu dosiahnuť ktoré prostriedky, vrátane nepriamych ciest privilégií tam, kde je to možné.
- **Používať aktivitu opatrne:** Porovnávať granty s dôveryhodnými prístupovými logmi za reprezentatívne obdobie, aby našli kandidátov na rightsizing namiesto predpokladania, že „nepoužité" znamená nepotrebné.
- **Riadiť zmeny:** Priradiť vlastníkov, schvaľovať výnimky, testovať odporúčané zmeny, monitorovať vysoko-rizikové granty a overiť, že odstránený prístup nie je ticho obnovený.
- **Dôležité obmedzenie:** CIEM nedokáže odvodiť každú podnikovú potrebu ani pozorovať každé použitie z neúplných logov. Automatizované zrušenie bez kontextu môže rozbiť služby, reakciu na incidenty alebo obnovu a nepodporovaná sémantika politík môže produkovať zavádzajúce závery.

### Súvisiace pojmy

[Správa identít a prístupu (identity and access management, IAM)](<https://yellowcube.eu/sk/glossary/identity-and-access-management/>) · [Princíp najmenších oprávnení](<https://yellowcube.eu/sk/glossary/least-privilege/>) · [Správa stavu zabezpečenia cloudu (cloud security posture management, CSPM)](<https://yellowcube.eu/sk/glossary/cloud-security-posture-management/>) · [Platforma na ochranu cloudových natívnych aplikácií (cloud-native application protection platform, CNAPP)](<https://yellowcube.eu/sk/glossary/cloud-native-application-protection-platform/>) · [Správa privilegovaného prístupu (privileged access management, PAM)](<https://yellowcube.eu/sk/glossary/privileged-access-management/>) · [Neľudská identita (non-human identity, NHI)](<https://yellowcube.eu/sk/glossary/non-human-identity/>)

### Zdroje

[Gartner: Innovation Insight: Cloud Infrastructure Entitlement Management](https://www.gartner.com/en/documents/6094027) · [NIST SP 800-210: General Access Control Guidance for Cloud Systems](https://csrc.nist.gov/pubs/sp/800/210/final) · [NIST SP 1800-35B: Zero Trust Architecture](https://pages.nist.gov/zero-trust-architecture/VolumeB/architecture.html)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

