
Bezpieczeństwo narzędzi
Część cyklu: Bezpieczeństwo i prywatność narzędzi
Nadawanie dostępu zgodnie z rolą
Jak opisać role, zakres danych i czynności, sprawdzić uprawnienia na kontach próbnych oraz cofać dostęp po zmianie zadań.
Dostęp nadaj według zadania i danych potrzebnych do jego wykonania. Sama nazwa stanowiska nie wystarczy: dwie osoby w jednym dziale mogą obsługiwać inne sprawy. Przed nadaniem prawa określ czynność, zakres rekordów, czas dostępu i osobę zatwierdzającą.
Zbuduj matrycę działań
Zbuduj matrycę działań
Wypisz role w jednym procesie, na przykład pracownika prowadzącego sprawę, zastępcę i przełożonego. Dla każdej zaznacz osobno odczyt, zmianę, eksport, udostępnianie i zarządzanie dostępem. Przy odczycie określ, czy rola widzi własne sprawy, sprawy zespołu czy wszystkie rekordy.
Działanie / Pytanie przed nadaniem prawa
- Odczyt
- Które sprawy i pola są potrzebne?
- Zmiana
- Kto może poprawić dane, a kto zatwierdza zmianę?
- Eksport
- Czy rola potrzebuje pobierać większy zbiór danych?
- Udostępnianie
- Komu wolno otworzyć sprawę poza zespołem?
- Zarządzanie dostępem
- Kto może zmieniać prawa innych osób?
To projekt firmowej matrycy, nie zestaw gotowych ról w każdym produkcie. Jeśli narzędzie pozwala nadać tylko szersze prawo niż potrzebne, zapisz różnicę jako ryzyko do rozstrzygnięcia.
Oddziel stały dostęp od zastępstwa
Oddziel stały dostęp od zastępstwa
Zastępca może potrzebować przejąć konkretną sprawę podczas nieobecności opiekuna. Ustal, kto uruchamia zastępstwo, czego ono dotyczy i kiedy należy je cofnąć. Jeśli produkt nie obsługuje czasowego dostępu, wpisz datę przeglądu oraz osobę odpowiedzialną za odebranie prawa. Data w rejestrze nie wyłącza dostępu automatycznie.
Przy zmianie stanowiska przejrzyj stare i nowe prawa łącznie. Dodanie dostępu do nowego zespołu bez cofnięcia poprzedniego może pozostawić wgląd w dawne sprawy. Uwzględnij także konta w usługach powiązanych.
Sprawdź efekt na kontach próbnych
Sprawdź efekt na kontach próbnych
Przygotuj fikcyjne sprawy dwóch zespołów. Na koncie pracownika otwórz własną sprawę i spróbuj wejść do sprawy drugiego zespołu. Powtórz próbę przez wyszukiwanie, raport i eksport: widok listy nie pokazuje wszystkich dróg dostępu. Na koncie zastępcy sprawdź zakres uzgodnionego przejęcia.
Zapisz rolę, działanie, oczekiwany wynik, otrzymany wynik oraz ustawienie, które go spowodowało. Po zmianie konfiguracji powtórz przypadki, które ujawniły zbyt szeroki dostęp.
Utrzymuj prawa zgodnie z zadaniami
Utrzymuj prawa zgodnie z zadaniami
Wskaż właściciela matrycy i osobę wykonującą zmiany w systemie. Każdy wyjątek powinien mieć powód i termin ponownej oceny. Podczas przeglądu porównaj konta i uprawnienia z aktualnymi zadaniami, w tym po zmianie roli lub odejściu osoby. Wynikiem powinna być lista praw do zachowania, zmiany albo odebrania.



