Dostęp zgodnie z rolą i zadaniem: Dostęp nadawaj na podstawie konkretnych czynności, nie tylko stanowiska.; Zbuduj matrycę działań z wyraźnymi ograniczeniami dla odczytu, zmiany i eksportu.; Sprawdź efekt na kontach próbnych – weryfikuj dostęp do spraw zespołów.
Zdjęcie: Narzędzia Firm

Bezpieczeństwo narzędzi

Część cyklu: Bezpieczeństwo i prywatność narzędzi

Nadawanie dostępu zgodnie z rolą

Jak opisać role, zakres danych i czynności, sprawdzić uprawnienia na kontach próbnych oraz cofać dostęp po zmianie zadań.

Dostęp nadaj według zadania i danych potrzebnych do jego wykonania. Sama nazwa stanowiska nie wystarczy: dwie osoby w jednym dziale mogą obsługiwać inne sprawy. Przed nadaniem prawa określ czynność, zakres rekordów, czas dostępu i osobę zatwierdzającą.

Zbuduj matrycę działań

Zbuduj matrycę działań

Wypisz role w jednym procesie, na przykład pracownika prowadzącego sprawę, zastępcę i przełożonego. Dla każdej zaznacz osobno odczyt, zmianę, eksport, udostępnianie i zarządzanie dostępem. Przy odczycie określ, czy rola widzi własne sprawy, sprawy zespołu czy wszystkie rekordy.

Działanie / Pytanie przed nadaniem prawa

Odczyt
Które sprawy i pola są potrzebne?
Zmiana
Kto może poprawić dane, a kto zatwierdza zmianę?
Eksport
Czy rola potrzebuje pobierać większy zbiór danych?
Udostępnianie
Komu wolno otworzyć sprawę poza zespołem?
Zarządzanie dostępem
Kto może zmieniać prawa innych osób?

To projekt firmowej matrycy, nie zestaw gotowych ról w każdym produkcie. Jeśli narzędzie pozwala nadać tylko szersze prawo niż potrzebne, zapisz różnicę jako ryzyko do rozstrzygnięcia.

Oddziel stały dostęp od zastępstwa

Oddziel stały dostęp od zastępstwa

Zastępca może potrzebować przejąć konkretną sprawę podczas nieobecności opiekuna. Ustal, kto uruchamia zastępstwo, czego ono dotyczy i kiedy należy je cofnąć. Jeśli produkt nie obsługuje czasowego dostępu, wpisz datę przeglądu oraz osobę odpowiedzialną za odebranie prawa. Data w rejestrze nie wyłącza dostępu automatycznie.

Przy zmianie stanowiska przejrzyj stare i nowe prawa łącznie. Dodanie dostępu do nowego zespołu bez cofnięcia poprzedniego może pozostawić wgląd w dawne sprawy. Uwzględnij także konta w usługach powiązanych.

Sprawdź efekt na kontach próbnych

Sprawdź efekt na kontach próbnych

Przygotuj fikcyjne sprawy dwóch zespołów. Na koncie pracownika otwórz własną sprawę i spróbuj wejść do sprawy drugiego zespołu. Powtórz próbę przez wyszukiwanie, raport i eksport: widok listy nie pokazuje wszystkich dróg dostępu. Na koncie zastępcy sprawdź zakres uzgodnionego przejęcia.

Zapisz rolę, działanie, oczekiwany wynik, otrzymany wynik oraz ustawienie, które go spowodowało. Po zmianie konfiguracji powtórz przypadki, które ujawniły zbyt szeroki dostęp.

Utrzymuj prawa zgodnie z zadaniami

Utrzymuj prawa zgodnie z zadaniami

Wskaż właściciela matrycy i osobę wykonującą zmiany w systemie. Każdy wyjątek powinien mieć powód i termin ponownej oceny. Podczas przeglądu porównaj konta i uprawnienia z aktualnymi zadaniami, w tym po zmianie roli lub odejściu osoby. Wynikiem powinna być lista praw do zachowania, zmiany albo odebrania.

Więcej z: Bezpieczeństwo narzędzi