Управлението на фирмените акаунти означава да имате един актуален регистър на това кой към кои системи има достъп, всеки достъп да е свързан с конкретно лице, а не със споделен профил, и трите момента — наемане, преместване и напускане — да предизвикват промяна в достъпите автоматично. Без регистър отговорът на въпроса „кой има достъп“ се събира ръчно и е остарял в момента, в който е готов.
Споделените профили изглеждат практични
Един профил за целия отдел спестява лицензи и обяснения. Работи, докато не се случи нещо, което трябва да се проследи — а тогава одитната следа сочи към „склад“ вместо към човек.
Второто неудобство е по-тихо: споделеният профил не може да бъде отнет при напускане, защото го ползват и останалите. Паролата се сменя „скоро“ и обикновено не се сменя.
Регистърът е скучен и незаменим
Нужен е един списък: система, лице, ниво на достъп, кой го е одобрил и кога. Може да живее в самата система за управление на достъпите или, при по-малък мащаб, в структуриран документ — важното е да е един и да се поддържа.
Практическият тест за качеството му: колко време ви отнема да отговорите на въпроса „кой има достъп до данните за заплати“. Ако отговорът изисква обаждания, регистър няма.
Трите момента, които променят достъпа
Наемане: новият човек получава набора права на ролята си, не копие от правата на предшественика си — иначе правата се натрупват през поколения.
Преместване: старите права се отнемат, новите се дават. Пропускането на първата част е причината служители с дълъг стаж често да имат достъп до половината компания. Напускане: всичко пада в последния работен ден.
Свържете го с процеса, не с добрата воля
Всичко описано дотук се проваля по един и същи начин — разчита някой да си спомни. Устойчивото решение е промените в достъпа да тръгват от вече съществуващо събитие: подписан трудов договор, заповед за преместване, дата на напускане.
Тогава регистърът се поддържа сам, защото е следствие от процеса, а не отделна задача. Подробно сме описали автоматизацията на този поток в статията за офбординга.
Често задавани въпроси
Кога споделеният профил е приемлив?
Рядко — и само там, където няма лични данни и няма нужда от проследимост, например информационен екран в производството.
Какво минимално трябва да съдържа регистърът?
Система, лице, ниво на достъп, одобрил и дата. Пет колони, поддържани редовно, вършат повече работа от сложен инструмент, който никой не попълва.
Как да разчистим натрупаните права?
С еднократен преглед по роли: за всеки служител се сравнява какво има с това, което ролята му изисква. Разликата се маха.