Vai al contenuto

Ricerca nel sito

Digita per cercare Pagine

Docs

Guide

Revoca e contenimento

View as .md

Invalida ovunque un agente compromesso in un colpo solo e contieni l'incidente in pochi secondi, a verbale.

Revoca in un'azione

Revocare un'identità invalida le sue credenziali e ambiti in ogni sistema connesso contemporaneamente. Non c'è nessuna rotazione per sistema da inseguire — il contenimento è un'unica chiamata.

In pratica il percorso dall'anomalia alla revoca completa si misura in secondi, non nelle ore necessarie per ruotare chiavi condivise.

Quando revocare

Revoca a qualsiasi segnale che un agente sia compromesso o si comporti in modo anomalo: una richiesta fuori ambito, un tasso di azioni anomalo, o la decisione di uno sponsor. La revoca è economica e reversibile negli effetti — ri-registra o riemetti quando la situazione è chiara.

Poiché le credenziali sono a breve durata, la revoca spesso anticipa semplicemente una scadenza che era comunque a pochi minuti di distanza.

Cosa viene registrato

Ogni revoca scrive nel log di audit il trigger, l'attore, il timestamp, e gli ambiti ritirati. Il registro è pronto per l'attestazione, così una revisione dell'incidente parte dai fatti, non dalla ricostruzione.

Dopo il contenimento

Una volta contenuto, ispeziona le azioni recenti dell'agente nel log di audit, restringi la policy o l'ambito se necessario, ed emetti nuove credenziali per riportarlo in funzione. Nulla di permanente sopravvive all'incidente.