id: "RA-05(05)" title: "Privileged Access" family: "RA" family_name: "Risk Assessment" sort_id: "ra-05.05" priority: "P1" implementation_level: "organization" parent: "RA-05" enhancement: True
Statement
Implement privileged access authorization to {{ insert: param, ra-05.05_odp.01 }} for {{ insert: param, ra-05.05_odp.02 }}.
Guidance
In certain situations, the nature of the vulnerability scanning may be more intrusive, or the system component that is the subject of the scanning may contain classified or controlled unclassified information, such as personally identifiable information. Privileged access authorization to selected system components facilitates more thorough vulnerability scanning and protects the sensitive nature of such scanning.
Assessment Objective
privileged access authorization is implemented to {{ insert: param, ra-05.05_odp.01 }} for {{ insert: param, ra-05.05_odp.02 }}.
Risk assessment policy
procedures addressing vulnerability scanning
system design documentation
system configuration settings and associated documentation
list of system components for vulnerability scanning
personnel access authorization list
authorization credentials
access authorization records
system security plan
other relevant documents or records
Organizational personnel with vulnerability scanning responsibilities
system/network administrators
organizational personnel responsible for access control to the system
organizational personnel responsible for configuration management of the system
system developers
organizational personnel with security responsibilities
Organizational processes for vulnerability scanning
organizational processes for access control
mechanisms supporting and/or implementing access control
mechanisms/tools supporting and/or implementing vulnerability scanning