heygrc
Risposta

Come richiedere l'MFA per l'accesso privilegiato (SOC 2)?

il team heygrc

Limitare chi può accedere a funzioni sensibili è l'obiettivo di SOC 2 CC6.1 (controlli di accesso logico), e per le azioni privilegiate una sessione valida di solito non è sufficiente da sola. Richiedi un secondo fattore al momento dell'azione privilegiata, blocca l'accesso se manca e registra il controllo, in modo che raggiungere un percorso admin richieda più di una sessione rubata o persistente.

  1. Identificare i percorsi privilegiati

    Decidi quali azioni sono considerate privilegiate: endpoint amministrativi, modifiche di ruoli e autorizzazioni, accesso o esportazione massiva di dati e modifiche alle impostazioni di sicurezza. Questi sono i percorsi in cui una singola sessione compromessa può causare i danni maggiori e dove un secondo fattore giustifica il suo costo.

  2. Richiedere il secondo fattore all'azione, bloccare in caso di assenza

    Verifica la presenza di un secondo fattore soddisfatto (o un recente step-up) prima che l'azione privilegiata venga eseguita, non solo all'accesso iniziale, e nega l'accesso per impostazione predefinita se manca, invece di permettere l'esecuzione. Il controllo deve essere sul percorso server che esegue l'azione, in modo che non possa essere bypassato chiamando direttamente l'endpoint.

admin/roles.ts+1 -0
export async function setRole(session, target, role) {+  if (!session.mfaVerified) return deny("step-up required")  await db.roles.set(target, role)  return ok()}
heygrcSOC 2 CC6.1

La modifica del ruolo privilegiato ora richiede un secondo fattore verificato e nega l'accesso per impostazione predefinita in sua assenza, rafforzando il controllo di accesso logico di cui tratta CC6.1.