Podobne ako ľudský účet má zvyčajne identifikátor, jeden alebo viac autentifikačných mechanizmov a priradené oprávnenia. Na rozdiel od osobného účtu reprezentuje technickú funkciu a potrebuje zodpovedného ľudského alebo tímového vlastníka.
Servisné účty sú často dlho živé, pretože softvér na nich závisí, čo môže viesť k nadmernému privilégiu, zabudnutým povereniam a nejasnému vlastníctvu. Každý účet má mať definovaný účel a spotrebiteľov, unikátne poverenia, prístup najmenších oprávnení, monitorované použitie a testovaný proces pre obnovu, rotáciu, pozastavenie a vyradenie. Interaktívne ľudské použitie má byť normálne zakázané alebo prísne riadené a atribuovateľné.
Kľúčové body
Polia inventáraVlastník, účel, spotrebujúce úlohy, povolené prostriedky, úroveň privilégia, typ poverenia, dátum vytvorenia, dátum kontroly a očakávaná životnosť.
Ochranné kontrolyVyhnúť sa zdieľaným povereniam, uprednostniť spravovanú alebo krátkodobú autentifikáciu, obmedziť prihlasovacie cesty, oddeliť prostredia, monitorovať anomálie a promptne vypínať nepoužívané účty.
Operačná starosťZmeny poverení musia dosiahnuť každého legitímneho spotrebiteľa bez vytvárania skrytých kópií alebo nútenia tímov držať staré poverenie aktívne donekonečna.
Dôležité obmedzenieKompromitácia dáva útočníkovi efektívne oprávnenia účtu, často bez behaviorálnych signálov asociovaných s ľudským používateľom. Statické, zdieľané alebo nadprivilegované účty zvyšujú dopad a oslabujú atribúciu.