В сентябре получите 2 бесплатных месяца на Djaboo, используя промокод: DJABOO26 → Я этим пользуюсь
Управление доступом: кто что видит в ваших инструментах и ​​как это контролировать.

Управление доступом: кто что видит в ваших инструментах и ​​как это контролировать.

5 / 5 - (562 голосов)

Теперь у меня есть вся необходимая информация для написания этой статьи. Давайте начнём.

На прошлой неделе вы наняли нового продавца. Утром того же дня он получил свои учетные данные, и уже в первый день работы он может просматривать расчетные листы своих коллег, изменять настройки выставления счетов и загружать всю вашу базу данных клиентов. Никто этого не хотел. Никто этого не решал. Это просто произошло, потому что никто не задал вопрос: кто что должен видеть?

Управление доступом и правами доступа — одна из тех проблем, которые руководители очень малых и средних предприятий часто откладывают либо из-за нехватки времени, либо из-за кажущейся сложности. Однако значительная часть инцидентов в сфере безопасности бизнеса возникает из-за плохо контролируемого доступа: бывший сотрудник, чья учетная запись оставалась активной, стажер, имевший доступ ко всей базе данных клиентов, пароль, переданный по электронной почте. Это руководство предоставит вам инструменты для восстановления контроля без использования профессионального жаргона или сложных ИТ-навыков.

Почему не всем нужно всё видеть?

Первая ошибка, которую допускают многие небольшие организации, — это убеждение, что доверия достаточно. Они доверяют своим командам, предоставляют им доступ ко всему необходимому для бесперебойной работы, а затем идут дальше. Это свойственно человеческой природе. И это рискованно.

Инциденты в сфере безопасности не всегда происходят извне. Недовольный сотрудник, уволившийся вместе с вашей базой данных клиентов, стажер, случайно удали бухгалтерский файл, имея на это права, поставщик услуг, чьи учетные данные были скомпрометированы и который открыл доступ ко всей вашей информационной системе: эти сценарии задокументированы, распространены и часто предотвратимы.

Но внутренние риски — не единственная проблема. Когда у сотрудника слишком широкий доступ, каждый используемый им инструмент становится потенциальной точкой входа. Один щелчок по вредоносной ссылке в электронном письме — и злоумышленник наследует все привилегии этого сотрудника. Если эти привилегии охватывают бухгалтерский учет, данные отдела кадров и административный доступ, то вся информационная система оказывается под угрозой.

Существует также организационный аспект, который часто упускается из виду: чрезмерно широкий доступ создает путаницу. Сотрудник, получивший доступ к данным, которые его не касаются, может принимать неверные решения, непреднамеренно получать доступ к конфиденциальной информации или просто тратить время на поиск информации в чужих разделах.

Наконец, возникает вопрос ответственности. Когда каждый может делать что угодно, никто по-настоящему ни за что не несет ответственности. Отслеживание действий, понимание того, кто что изменил, реагирование на аудит: все это становится невозможным, если доступ не индивидуализирован и не ограничен.

Ограничение доступа не является признаком недоверия к вашим командам. Это разумная мера, которая защищает компанию, защищает самих сотрудников и разъясняет обязанности каждого.

Основные модели авторизации: по ролям, по командам, по областям ответственности.

Существует несколько способов организации права доступа В компании нет универсально лучшего варианта: все зависит от размера вашей структуры, характера используемых инструментов и организации ваших команд.

Ролевая модель Это наиболее распространенный и рекомендуемый подход для очень малых и малых предприятий. Идея проста: определяются стандартные профили (продавец, бухгалтер, менеджер по персоналу, руководитель, внешний поставщик услуг), и каждому профилю присваивается определенный набор прав. Когда новый сотрудник принимается на работу, ему назначается профиль, соответствующий его должности, и он автоматически получает необходимый ему доступ, ни больше, ни меньше. Эта модель часто обозначается аббревиатурой RBAC (Role-Based Access Control — управление доступом на основе ролей). Ее преимущество заключается в простоте обслуживания: если права профиля изменяются, достаточно одной корректировки для всех сотрудников с этим профилем.

командная модель Организуйте доступ по отделам или сервисам. Отдел продаж получает доступ к инструментам управления взаимоотношениями с клиентами и данным о потенциальных клиентах. Финансовый отдел получает доступ к инструментам выставления счетов и бухгалтерским данным. Отдел кадров получает доступ к личным делам сотрудников. Эта модель интуитивно понятна и часто отражает операционную реальность малого и среднего бизнеса. Ее недостаток: она может создавать чрезмерно жесткие структуры, где обязанности пересекаются.

Модель периметра Доступ определяется степенью конфиденциальности данных или разделов информационной системы. Некоторые данные (персональные данные клиентов, данные о заработной плате, медицинские данные) классифицируются как конфиденциальные и доступны только очень ограниченному кругу лиц. Другие данные (каталог продукции, презентации продаж) доступны всем. Эта модель особенно актуальна для компаний, обрабатывающих большие объемы персональных данных.

На практике малые и средние предприятия сочетают эти три подхода. Роли определяются по отделам, применяются уровни конфиденциальности, а корректировки вносятся в каждом конкретном случае для конкретных ситуаций (общее руководство, поставщики услуг, работающие по совместительству, межфункциональные проекты).

Ключевым моментом, независимо от выбранного подхода, является документирование. Даже простая таблица, указывающая для каждого профиля пользователя, какие инструменты доступны и с каким уровнем доступа (только для чтения, редактирование, администрирование), стоит гораздо больше, чем самые благие намерения.

Принцип наименьших привилегий, конкретно примененный в малом и среднем бизнесе.

Принцип минимальных привилегий — это золотое правило управления доступом. Он гласит одно простое: каждый пользователь должен иметь только те права, которые строго необходимы для выполнения его задач. Ничего больше.

Этот принцип рекомендован ANSSI в руководстве по гигиене информационных технологий, которое требуется CNIL в рамках [указать требования]. RGPDи прямо указана в статье 32 европейского регламента как одна из надлежащих технических мер для обеспечения безопасности персональных данных.

На практике, в небольшой компании из 20 человек, это означает следующее:

Ваш административный помощник занимается составлением расписаний, ведением переписки и заказами на расходные материалы. Ей не нужен доступ к данным о заработной плате, клиентским договорам или административным настройкам вашей системы. Ей достаточно просто выполнять свою работу, и ничего больше.

Ваш старший торговый представитель хорошо знает компанию, и вы доверяете его мнению. Однако это не оправдывает предоставление ему доступа к кадровым данным своих коллег или настройкам вашей биллинговой системы.

Ваш ИТ-провайдер вмешивается в работу системы по мере необходимости для проведения технического обслуживания. Ему необходим временный технический доступ, а не постоянный доступ ко всем данным ваших клиентов.

Принцип минимальных привилегий, при правильном применении, не замедляет работу, а структурирует её. Каждый знает, к чему у него есть доступ и зачем. Запросы на дополнительный доступ рассматриваются в индивидуальном порядке, документируются и отзываются, когда в них больше нет необходимости.

Распространенная ошибка в небольших организациях — предоставление административных прав нескольким людям во избежание нарушений безопасности. Одной скомпрометированной учетной записи администратора может быть достаточно, чтобы раскрыть всю информационную систему. Французское национальное агентство по кибербезопасности (ANSSI) рекомендует ограничивать административные права очень небольшим числом людей и использовать их только для задач, которые действительно в них нуждаются, никогда не для повседневного просмотра веб-страниц или проверки электронной почты.

Создайте свою матрицу прав за 5 шагов.

Матрица прав доступа, также называемая матрицей разрешений, является центральным документом вашей политики управления доступом. Это таблица, которая сопоставляет ваши инструменты и профили пользователей и указывает уровень доступа, предоставляемый для каждой комбинации. Вот как ее составить, даже без технических знаний.

Шаг 1: Составьте список ваших инструментов. Перечислите все цифровые инструменты, используемые вашей компанией: электронная почта, системы управления взаимоотношениями с клиентами (CRM), бухгалтерское и расчетное программное обеспечение, инструменты управления проектами, общие хранилища данных, инструменты для видеоконференций, доступ к веб-сайту и т. д. Не упустите ни один инструмент, даже те, которые кажутся незначительными. Каждый инструмент — это своего рода шлюз.

Шаг 2: Определите свои профили. Перечислите основные категории сотрудников вашей компании: менеджер, менеджер по продажам, продавец, административно-финансовый менеджер, бухгалтер, менеджер по персоналу, менеджер проектов, внешний подрядчик, стажер. Эти профили должны отражать реальное положение дел в вашей организации, а не идеальную организационную схему.

Шаг 3: Определите уровни доступа. Для каждого инструмента определите возможные уровни доступа. Как правило, достаточно четырех уровней: отсутствие доступа, только для чтения (просмотр без изменения), изменение (создание и редактирование данных) и администрирование (настройка инструмента, управление другими пользователями). Эти уровни часто соответствуют ролям, предоставляемым самими инструментами.

Шаг 4: Заполните матрицу. Для каждой комбинации профиля/инструмента укажите соответствующий уровень доступа. Всегда задавайте себе один и тот же вопрос: что нужно этому профилю для выполнения своих задач? Не то, что может понадобиться ему когда-нибудь, не то, что было бы ему полезно иметь. Что ему нужно прямо сейчас для выполнения своей работы?

Шаг 5: Проверить и обновить. Матрица должна быть утверждена руководителями соответствующих отделов и регулярно пересматриваться. Это не статичный документ: он развивается вместе с вашей организацией. Смена должности, новое заявление, увольнение: каждое событие должно инициировать обновление.

Эта матрица, даже в виде простой таблицы, — это то, что CNIL (Французское управление по защите данных) может потребовать от вас предоставить во время аудита. Это также ваш лучший инструмент для повседневного управления.

Ключевые моменты: прибытие, смена позиции, отъезд.

Управление доступом — это не статичное состояние. Это динамический процесс, который должен адаптироваться к изменениям в ваших командах. Три ключевых момента представляют собой основные риски: приход нового сотрудника, изменение его должности и его уход.

По прибытииВозникает соблазн быстро предоставить доступ ко всему, чтобы человек мог сразу приступить к работе. Это понятно. Это также один из главных источников чрезмерного распределения прав. Наилучшей практикой является подготовка до первого дня точного списка прав доступа, которые необходимо создать, с учетом матрицы прав. Каждый доступ должен быть назначен конкретному лицу: одна учетная запись на человека, никогда не общая учетная запись. CNIL (Французское управление по защите данных) настоятельно рекомендует систематически использовать индивидуальные, именные учетные записи для обеспечения отслеживаемости действий.

При изменении положенияРаспространяются две распространенные ошибки. Первая — это несвоевременное предоставление новых разрешений, что препятствует адаптации сотрудника к новой должности. Вторая, более серьезная ошибка, — это несвоевременное аннулирование старых разрешений, что приводит к накоплению привилегий, которые никто не запрашивал и никто не контролирует. Сотруднику, переходящему из отдела продаж в финансовый отдел, больше не нужен доступ к данным о потенциальных клиентах. Эти разрешения необходимо аннулировать в тот же день, что и смену должности.

В началеПравило абсолютное: весь доступ должен быть немедленно аннулирован в день фактического увольнения. Не на следующей неделе, не тогда, когда будет время. Немедленно. Активный аккаунт, оставшийся неактивным после увольнения, — это открытая дверь, независимо от того, имел ли бывший сотрудник злые намерения. Согласно анализу рынка, средний период аннулирования доступа после увольнения в малых и средних предприятиях составляет несколько недель. Это несколько недель, в течение которых кто-то, кто больше не работает в компании, может получить доступ к вашим данным.

В контрольный список для завершения работы следует включить: блокировку учетной записи электронной почты, отзыв доступа ко всем корпоративным инструментам, удаление доступа к общим хранилищам данных, смену паролей для общих учетных записей, к которым у сотрудника был доступ (хотя следует избегать использования общих учетных записей), и восстановление оборудования.

Эти три этапа должны регулироваться письменными процедурами, известными всем руководителям отделов. Простая процедура, применяемая последовательно, несравнимо лучше, чем сложный процесс, применяемый бессистемно.

GDPR: Управление доступом — это обязанность, а не опция.

Многие руководители малых и средних предприятий воспринимают GDPR как административное бремя, касающееся в основном крупных компаний. Это ошибка. Общий регламент по защите данных применяется к любой организации, обрабатывающей персональные данные, независимо от ее размера. И как только у вас появляются клиенты, сотрудники или потенциальные клиенты, вы начинаете обрабатывать персональные данные.

Статья 32 GDPR требует от операторов данных внедрения соответствующих технических и организационных мер для обеспечения уровня безопасности, соответствующего риску. Среди прямо упомянутых мер – конфиденциальность, целостность и доступность данных. Управление доступом имеет центральное значение для выполнения этих трех требований.

Статья 5 GDPR, в которой изложены основные принципы регламента, устанавливает принципы минимизации данных, а также целостности и конфиденциальности. Эти принципы прямо подразумевают, что доступ к персональным данным должен быть ограничен лицами, которым это необходимо для выполнения своих обязанностей.

Французское управление по защите данных (CNIL) уточнило эти требования в своих рекомендациях. Оно ожидает, что организации смогут продемонстрировать, что доступ к персональным данным ограничен, отслеживаем и легко отзывается. В случае проверки необходимо будет представить политику доступа, матрицу прав и процедуры отзыва в случае нарушения.

Нарушения требований носят реальный характер. CNIL (Французское управление по защите данных) может налагать штрафы в размере до 20 миллионов евро или 4% от годового оборота компании, в зависимости от того, какая сумма больше. Для малых и средних предприятий даже штраф, значительно меньший по размеру, может иметь серьезные последствия, не говоря уже о репутационном ущербе.

Хорошая новость: тщательное управление доступом, описанное в этой статье, обеспечивает соответствие требованиям статьи 32 GDPR. Это не дополнительная работа: это та же самая работа, просто задокументированная.

Отслеживаемость: регистрация доступа и знание того, кто что делал.

Управление доступом — это хорошо. Но знание того, что каждый пользователь делал с этим доступом, ещё лучше. Отслеживаемость, или ведение журналов, подразумевает ведение записей с отметкой времени обо всех действиях, выполненных в ваших системах: кто вошёл в систему, когда, с какого устройства и к каким данным они получили доступ или изменили их.

Эти журналы доступа выполняют несколько важных функций. Они позволяют выявлять аномальное поведение: подключение в 3 часа ночи, массовую загрузку данных клиентов или доступ из необычной страны. Они обеспечивают проведение расследований в случае инцидента: если данные были изменены или удалены, журналы позволяют отследить, кто что сделал и когда. Наконец, они служат доказательством должной осмотрительности в случае проверки со стороны CNIL (Французского управления по защите данных) или аудита безопасности.

CNIL прямо рекомендует внедрить архитектуру ведения журналов для обеспечения отслеживаемости доступа и действий различных авторизованных пользователей. ANSSI в своем руководстве по гигиене ИТ посвящает целый раздел ведению журналов и рекомендует включать ведение журналов для критически важных компонентов и регулярно их анализировать.

Для малых и средних предприятий ведение журналов не обязательно требует сложных инструментов. Современные бизнес-приложения включают в себя встроенные функции ведения журналов: историю подключений, журналы изменений и списки действий для каждого пользователя. Ключевым моментом является обеспечение включения этих функций, хранение журналов в течение соответствующего периода времени (CNIL рекомендует хранить журналы подключений от 6 месяцев до 1 года) и защита этих журналов от изменений.

Важно помнить одно: журналы бесполезны, если их никто не читает. Регулярно, даже быстро, проверяйте доступ к наиболее конфиденциальным данным. Раннее обнаружение аномалии может предотвратить крупный инцидент.

Общие учетные записи, пароли и двухфакторная аутентификация

Три фактора сами по себе составляют значительную часть рисков, связанных с управлением доступом в малых и средних предприятиях: общие учетные записи, слабые или повторно используемые пароли и отсутствие...идентификация двойной фактор.

Общие счета Это основные источники проблем. Учетная запись «секретариата», используемая тремя людьми, учетная запись «администратора», пароль от которой распространяется среди технической команды, общий логин, созданный для проекта и никогда не удаляемый: каждая из этих учетных записей представляет собой уязвимость. Когда несколько человек используют одну и ту же учетную запись, становится невозможно узнать, кто что сделал. Исчезает возможность отслеживания, а вместе с ней и любая возможность расследования в случае инцидента. Правило простое: одна учетная запись на человека, без исключения. Если использование общей учетной записи действительно неизбежно, необходимо точно задокументировать, кто имеет доступ и почему, и менять пароль, как только один из заинтересованных лиц покинет компанию или сменит должность.

Пароли Пароли остаются деликатным вопросом. Практика смены паролей каждые три месяца, долгое время рекомендуемая, теперь считается контрпродуктивной Французским национальным агентством кибербезопасности (ANSSI) и многими экспертами. Вынужденные регулярно менять пароли, сотрудники придумывают предсказуемые обходные пути (добавление цифры в конец, чередование двух паролей), которые ослабляют безопасность. На сегодняшний день лучшая практика: длинные пароли, уникальные для каждой службы, управляемые менеджером паролей. Надежный пароль, который никогда не меняется, несравненно безопаснее, чем слабый пароль, меняемый каждые три месяца.

Двухфакторная аутентификация (2FA или MFA) Это добавляет важнейший уровень безопасности. Даже если пароль скомпрометирован, злоумышленник не сможет получить доступ к учетной записи без второго фактора (кода, отправленного по SMS, приложения-аутентификатора или физического ключа). CNIL (Французское управление по защите данных) настоятельно рекомендует внедрять многофакторную аутентификацию, особенно для удаленного доступа, профессиональной электронной почты и инструментов, содержащих персональные данные. ANSSI (Французское национальное агентство по кибербезопасности) включило это в число своих главных рекомендаций. Включение двухфакторной аутентификации для наиболее важных инструментов, вероятно, является мерой безопасности с наилучшим соотношением усилий и защиты, доступной сегодня.

Ежегодная проверка доступа: метод.

Управление доступом — это не разовый проект, а непрерывный процесс. Производные права, забытые учетные записи и устаревшие права доступа естественным образом накапливаются со временем. Ежегодный аудит помогает восстановить порядок до того, как ситуация выйдет из-под контроля.

Первый шаг: экспортируйте список всех активных учетных записей. в каждом из ваших инструментов. Эти приложения позволяют экспортировать этот список из административного интерфейса. Это дает вам представление о том, кто имеет доступ к чему в любой момент времени.

Второй шаг: сопоставьте данные со списком активных соавторов. Сравните список учетных записей со списком ваших текущих сотрудников. Выявите учетные записи, соответствующие людям, которые покинули компанию, сменили должность или чей статус изменился (окончание работы по контракту, окончание стажировки). Эти учетные записи необходимо немедленно деактивировать.

Третий шаг: проверка соответствия прав. Для каждой активной учетной записи сравните предоставленные права с правами, определенными в вашей матрице прав доступа. Выявите любые несоответствия: чрезмерно широкие права, доступ к инструментам, не предназначенным для данного профиля пользователя, или административные права, предоставленные без обоснования. Каждое несоответствие должно быть либо исправлено, либо задокументировано с явным обоснованием.

Четвертый шаг: опросить руководителей отделов. Отправьте каждому менеджеру список учетных записей его команды с указанием соответствующих прав доступа и попросите их утверждать или сообщать о любых расхождениях. Этот шаг бесценен: руководители отделов знают реальные потребности своих сотрудников лучше, чем кто-либо другой.

Пятый шаг: задокументировать и сохранить доказательства. Зафиксируйте дату аудита, выявленные отклонения и предпринятые корректирующие действия. Этот документ служит доказательством должной осмотрительности в случае аудита. CNIL (Французское управление по защите данных) рекомендует формализовать эту проверку в рамках документированной процедуры.

Если провести этот аудит тщательно, то для организации из 20 человек потребуется полдня. Это скромные инвестиции, учитывая риски, которых он помогает избежать.

Часто задаваемые вопросы: Ваши вопросы об управлении доступом

Действительно ли управление доступом имеет значение для очень малых предприятий?

Да, без исключения. GDPR применяется к любой организации, обрабатывающей персональные данные, независимо от ее размера. И очень малые предприятия часто более уязвимы, чем крупные компании, именно потому, что у них меньше ресурсов для управления инцидентами. Размер не защищает.

Что следует предпринять, если сотруднику необходим исключительный доступ для выполнения разового проекта?

Предоставляйте доступ временно и с документацией. Записывайте, кто запросил доступ, почему и на какой срок. Установите дату истечения срока действия. По завершении проекта отзовите доступ. Никогда не допускайте, чтобы исключительные права доступа становились постоянными по умолчанию. Именно так накапливаются разрешения, ослабляя информационные системы.

Как управлять доступом для поставщиков услуг и субподрядчиков?

GDPR требует от вас регулирования доступа третьих лиц к вашим данным. Любой поставщик услуг, получающий доступ к вашим системам или персональным данным, должен быть связан договором, определяющим его обязательства по обеспечению безопасности. Доступ должен быть индивидуальным, ограниченным строго необходимым, отслеживаться и отзываться сразу после завершения работы. Вы несете ответственность за уровень их безопасности в соответствии с требованиями CNIL (Французского органа по защите данных).

С чего начать, если вы начинаете с нуля?

Начните с трех действий, которые окажут немедленное воздействие: деактивируйте учетные записи сотрудников, покинувших компанию, включите двухфакторную аутентификацию для рабочей электронной почты и наиболее важных инструментов, а также удалите общие учетные записи, заменив их индивидуальными учетными записями пользователей. Эти три действия не требуют бюджета, занимают мало времени и значительно снижают риски. Затем разработайте матрицу прав доступа и процедуры приема и увольнения сотрудников.

Djaboo — это CRM-инструмент, разработанный для малых и средних предприятий, который централизует управление клиентами, проектами и командами. Он изначально интегрирует функции управления правами пользователей, позволяя каждому менеджеру точно определять, кто имеет доступ к чему, без необходимости обладать какими-либо техническими знаниями.

5 / 5 - (562 голосов)

5 / 5 - (562 голосов)

Вы ошеломлены вашим руководством?

Djaboo позаботится об этом за вас!