用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/killvxk/cybersecurity-skills-zh --skill performing-privileged-account-access-review命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
正在显示 SKILL.md
基于 SOC 职业分类
| name | performing-privileged-account-access-review |
| description | 对特权账户进行系统性审查,验证访问权限,识别过多权限,并在 PAM 基础设施中执行最小权限原则。 |
| domain | cybersecurity |
| subdomain | identity-access-management |
| tags | ["pam","access-review","privileged-accounts","least-privilege","compliance","audit","identity-governance"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
特权账户访问审查是一项关键的身份治理流程,用于验证拥有提升权限的用户是否仍需要其访问权限。该审查涵盖域管理员、服务账户、数据库管理员、云 IAM 角色以及应用级特权账户。定期访问审查由 SOC 2、PCI DSS、HIPAA 和 SOX 合规框架强制要求,高权限账户通常需要每季度审查一次。
| 类别 | 示例 | 风险等级 | 审查频率 |
|---|---|---|---|
| 域管理员 | 企业管理员、域管理员、架构管理员 | 严重 | 每月 |
| 服务账户 | SQL 服务、备份代理、监控代理 | 高 | 每季度 |
| 云 IAM | AWS root、Azure 全局管理员、GCP 所有者 | 严重 | 每月 |
| 数据库管理员 | DBA 账户、sa/sys 账户 | 高 | 每季度 |
| 应用管理员 | 应用管理员角色、具有管理员范围的 API 密钥 | 中 | 每半年 |
| 紧急/应急账户 | 紧急调用账户、应急访问 | 严重 | 每次使用后 |
发现 验证 修复 监控
│ │ │ │
├─ 枚举所有 ├─ 验证业务 ├─ 移除多余 ├─ 持续
│ 特权账户 │ 合理性 │ 权限 │ 监控
│ │ │ │
├─ 识别孤立 ├─ 确认账户 ├─ 禁用孤立 ├─ 异常
│ 账户 │ 所有权 │ 账户 │ 检测
│ │ │ │
├─ 将权限映射到 ├─ 检查策略 ├─ 强制密码 ├─ 会话
│ 业务角色 │ 合规性 │ 轮换 │ 记录
│ │ │ │
└─ 按风险 └─ 审查最后使用 └─ 实施 JIT └─ 审计
等级分类 时间和活动 访问 日志
枚举整个环境中的所有特权账户:
Active Directory:
云平台:
iam:* 权限的 IAM 用户/角色数据库:
每个特权账户必须根据以下标准进行评估:
对于每个账户,指定审查员必须:
决策矩阵:
| 条件 | 操作 |
|---|---|
| 活跃用户,权限合理 | 认证 - 维持访问 |
| 活跃用户,权限过多 | 修复 - 降至最小权限 |
| 超过 90 天未活跃 | 禁用账户,通知所有者 |
| 未识别所有者 | 禁用账户,升级至安全团队 |
| 检测到 SoD 冲突 | 修复 - 重新分配或添加补偿控制 |
| 应急账户 | 验证最后使用是否经过授权,重置凭据 |
审查完成后:
生成审查报告,包含: