Hoppa till innehållet

Granska börsbehörigheter och åtkomst

Granska börsnycklar, rättigheter, nätverksbegränsningar, rotation och nödåterkallelse innan vilande åtkomst blir en incidentväg.

Skriven av Syscobyte ABGranskad av Syscobyte AB redaktion

Börsbehörigheter bör hanteras som återkalleliga rättigheter, inte permanent konfiguration. En nyckel med handelsrätt kan orsaka stor förlust även när uttag är avstängda. En återkommande granskning bekräftar syfte, minsta behörighet, ansvarig ägare och en provad återkallelseväg.

Inventera varje åtkomstväg

Jämför plattformens poster med börskontot. Ta med aktiva och inaktiva API-nycklar, underkonton, tillåtna IP-adresser, tjänsteidentiteter och administratörssessioner. Återkalla oanvända nycklar hos börsen; att radera en plattformspost tar inte bort börsens åtkomst.

Verifiera minsta behörighet och separation

Kontrollera att uttag och överföringar är avstängda och aktivera bara nödvändiga marknader. Använd separata nycklar per tjänst och miljö, begränsa källadresser där det stöds och håll börsinloggning och flerfaktorsautentisering oberoende av boten.

Rotera och återkalla med underlag

Bestäm utlösare för rotation, exempelvis misstänkt exponering, personalbyte eller avslutad användning. Registrera skapande, aktivering, senaste användning, rotation och återkallelse utan att spara hemligheten. Öva nödåterkallelse och direkt åtkomst till börsen.

Praktiska åtgärder

  • Stäm av plattformens inventering mot nycklar och sessioner hos varje börs.
  • Återkalla oanvänd åtkomst hos börsen och verifiera resultatet oberoende.
  • Dokumentera ägare, syfte, rättigheter, begränsningar och granskningsdatum.
  • Rotera efter väsentliga ändringar och prova nödrutinen på ett säkert konto.
  • Utred oväntade ordrar eller åtkomst direkt i stället för vid nästa granskning.

Granskningen minskar undvikbar exponering men gör inte ett konto intrångssäkert. Den är ingen garanti mot förlust och ersätter inte börsens aktuella säkerhetskrav.

Källor

Primärt och tekniskt material som används för faktabakgrund. En källhänvisning innebär inte att källan rekommenderar produkten.

  1. Secrets Management Cheat Sheet — OWASP Foundation
  2. Recommendation for Key Management: Part 1 — US National Institute of Standards and Technology