Assegnare permessi secondo il ruolo: Descrivete prima i compiti, configurate i permessi e verificate con un account di prova.; Preparate una matrice attività/ruoli con domande, non permessi automatici.; Riesaminate periodicamente ruoli ed eccezioni, dando priorità ai dati più riservati.
Immagine: Software Impresa

Sicurezza e dati

Parte di Sicurezza e privacy SaaS

Assegnare permessi secondo il ruolo

Come costruire una matrice dei permessi SaaS e verificare, con account di prova, le azioni consentite e quelle da negare.

Assegnate a ogni ruolo solo le azioni e i dati necessari al suo lavoro. Descrivete prima i compiti, configurate i permessi disponibili e verificate con un account di prova sia un'azione consentita sia una che deve essere negata. Il nome di un ruolo predefinito non basta a spiegare ciò che permette davvero.

Partire dalle attività

Scegliete un processo nel SaaS e distinguete chi inserisce dati, chi li controlla, chi approva, chi consulta il risultato e chi amministra il servizio. Una persona può svolgere più attività, ma ogni accesso deve avere una ragione. Se un'eccezione richiede permessi più ampi, annotate chi la autorizza e quando termina.

Preparate una matrice per il vostro caso. Le celle dell'esempio sono domande, non permessi da assegnare automaticamente:

AzioneOperatoreResponsabileAmministratore
Leggere le pratiche assegnateNecessario?Necessario?Necessario per assistenza?
Modificare una praticaQuali campi?Anche quelle di altri gruppi?Solo per correzioni?
Esportare datiServe al compito?Quale insieme?Con quale controllo?
Cambiare ruoliÈ previsto?Può richiedere la modifica?Chi la autorizza?

Controllate le altre vie attraverso cui un dato può comparire: ricerca, notifiche, report, esportazioni e integrazioni pertinenti. Se il SaaS non offre la distinzione necessaria, valutate se un controllo organizzativo sia davvero praticabile e chi lo manterrà.

Provare permesso e divieto

Create dati fittizi per due gruppi e account con ruoli diversi. Con l'operatore completate il compito previsto; poi tentate di aprire una pratica di un altro gruppo, esportare un insieme più ampio e cambiare una configurazione. Con il responsabile provate la decisione che gli spetta. Registrate esito atteso, esito mostrato, piano e impostazioni usati.

Controllate anche i permessi derivati da gruppi, deleghe o condivisioni dirette, se presenti. Una limitazione sulla scheda principale non basta se un link diretto o un'esportazione rende disponibile lo stesso dato. La prova riguarda quella configurazione e quei casi: ripetetela quando cambiano moduli o regole di condivisione.

Mantenere la matrice utile

Assegnate un responsabile a ogni ruolo e una persona che approva le eccezioni. Quando cambia una mansione, confrontate i permessi precedenti con quelli nuovi: aggiungere un ruolo senza riesaminare il vecchio può ampliare l'accesso. Riesaminate periodicamente ruoli ed eccezioni, dando priorità ai dati più riservati e ai privilegi più ampi.

Conservate la matrice, le differenze emerse e le decisioni prese. Il risultato è comprensibile quando si può spiegare perché ogni ruolo accede a un dato e quando quell'accesso deve cambiare.

Altro su Sicurezza e dati