id: "RA-05(05)" title: "Privileged Access" family: "RA" family_name: "Risk Assessment" sort_id: "ra-05.05" priority: "P1" implementation_level: "organization" parent: "RA-05" enhancement: True


Statement

Implement privileged access authorization to {{ insert: param, ra-05.05_odp.01 }} for {{ insert: param, ra-05.05_odp.02 }}.

Guidance

In certain situations, the nature of the vulnerability scanning may be more intrusive, or the system component that is the subject of the scanning may contain classified or controlled unclassified information, such as personally identifiable information. Privileged access authorization to selected system components facilitates more thorough vulnerability scanning and protects the sensitive nature of such scanning.

Assessment Objective

privileged access authorization is implemented to {{ insert: param, ra-05.05_odp.01 }} for {{ insert: param, ra-05.05_odp.02 }}.

Risk assessment policy

procedures addressing vulnerability scanning

system design documentation

system configuration settings and associated documentation

list of system components for vulnerability scanning

personnel access authorization list

authorization credentials

access authorization records

system security plan

other relevant documents or records

Organizational personnel with vulnerability scanning responsibilities

system/network administrators

organizational personnel responsible for access control to the system

organizational personnel responsible for configuration management of the system

system developers

organizational personnel with security responsibilities

Organizational processes for vulnerability scanning

organizational processes for access control

mechanisms supporting and/or implementing access control

mechanisms/tools supporting and/or implementing vulnerability scanning