
Sicurezza e dati
Parte di Sicurezza e privacy SaaS
Assegnare permessi secondo il ruolo
Come costruire una matrice dei permessi SaaS e verificare, con account di prova, le azioni consentite e quelle da negare.
Assegnate a ogni ruolo solo le azioni e i dati necessari al suo lavoro. Descrivete prima i compiti, configurate i permessi disponibili e verificate con un account di prova sia un'azione consentita sia una che deve essere negata. Il nome di un ruolo predefinito non basta a spiegare ciò che permette davvero.
Partire dalle attività
Scegliete un processo nel SaaS e distinguete chi inserisce dati, chi li controlla, chi approva, chi consulta il risultato e chi amministra il servizio. Una persona può svolgere più attività, ma ogni accesso deve avere una ragione. Se un'eccezione richiede permessi più ampi, annotate chi la autorizza e quando termina.
Preparate una matrice per il vostro caso. Le celle dell'esempio sono domande, non permessi da assegnare automaticamente:
| Azione | Operatore | Responsabile | Amministratore |
|---|---|---|---|
| Leggere le pratiche assegnate | Necessario? | Necessario? | Necessario per assistenza? |
| Modificare una pratica | Quali campi? | Anche quelle di altri gruppi? | Solo per correzioni? |
| Esportare dati | Serve al compito? | Quale insieme? | Con quale controllo? |
| Cambiare ruoli | È previsto? | Può richiedere la modifica? | Chi la autorizza? |
Controllate le altre vie attraverso cui un dato può comparire: ricerca, notifiche, report, esportazioni e integrazioni pertinenti. Se il SaaS non offre la distinzione necessaria, valutate se un controllo organizzativo sia davvero praticabile e chi lo manterrà.
Provare permesso e divieto
Create dati fittizi per due gruppi e account con ruoli diversi. Con l'operatore completate il compito previsto; poi tentate di aprire una pratica di un altro gruppo, esportare un insieme più ampio e cambiare una configurazione. Con il responsabile provate la decisione che gli spetta. Registrate esito atteso, esito mostrato, piano e impostazioni usati.
Controllate anche i permessi derivati da gruppi, deleghe o condivisioni dirette, se presenti. Una limitazione sulla scheda principale non basta se un link diretto o un'esportazione rende disponibile lo stesso dato. La prova riguarda quella configurazione e quei casi: ripetetela quando cambiano moduli o regole di condivisione.
Mantenere la matrice utile
Assegnate un responsabile a ogni ruolo e una persona che approva le eccezioni. Quando cambia una mansione, confrontate i permessi precedenti con quelli nuovi: aggiungere un ruolo senza riesaminare il vecchio può ampliare l'accesso. Riesaminate periodicamente ruoli ed eccezioni, dando priorità ai dati più riservati e ai privilegi più ampi.
Conservate la matrice, le differenze emerse e le decisioni prese. Il risultato è comprensibile quando si può spiegare perché ogni ruolo accede a un dato e quando quell'accesso deve cambiare.



