Gestire account amministrativi: Assegnare credenziali individuali a chi modifica impostazioni; Richiedere autenticazione a due fattori per accessi amministrativi; Definire un piano di recupero per assenze o incidenti
Immagine: Software Impresa

Sicurezza e dati

Parte di Sicurezza e privacy SaaS

Gestire account amministrativi e autenticazione

Come limitare gli account amministrativi SaaS, verificare l'autenticazione e preparare il recupero degli accessi.

Per gestire account amministrativi SaaS, identificate chi deve modificare impostazioni o accessi, assegnate credenziali individuali e proteggete l'ingresso con autenticazione adeguata al rischio. Verificate il recupero dell'accesso in assenza dell'amministratore abituale. Un account condiviso impedisce di attribuire le operazioni a una persona specifica.

Separare lavoro ordinario e amministrazione

Elencate le operazioni privilegiate del servizio: creare utenti, cambiare ruoli, modificare regole di condivisione, esportare insiemi di dati o gestire integrazioni. Chiedete quali richiedono davvero un ruolo amministrativo. Un responsabile di reparto che approva un'attività non deve necessariamente poter cambiare i permessi dell'intera organizzazione.

Per ogni persona autorizzata annotate ambito, motivo e sostituto. Dove il prodotto lo consente e il lavoro lo giustifica, separate l'uso amministrativo dalle attività quotidiane. Se occorre un privilegio temporaneo, definite chi lo concede e quando lo ritira. Verificate se il piano offre privilegi limitati nel tempo; in caso contrario, stabilite chi ne controllerà manualmente la revoca.

Verificare l'autenticazione effettiva

Chiedete quali metodi di autenticazione sono disponibili per gli amministratori e quali possono essere richiesti nel piano proposto. Valutate l'autenticazione a più fattori, che aggiunge una verifica secondaria all'accesso. Esaminate accesso ordinario, recupero dell'account e accesso di emergenza: chiedete quali protezioni valgono per ciascun percorso.

Se l'impresa usa un sistema centrale di identità, verificate quali account SaaS vi sono collegati e quali possono accedere separatamente. Chiedete chi può modificare le impostazioni di autenticazione e se il servizio può avvisare una persona incaricata quando cambiano. Registrate le funzioni disponibili e gli eventuali controlli organizzativi necessari.

Metodi di autenticazione disponibili per gli amministratori SaaS

Autenticazione a fattore singolo (password)
Non raccomandato per accessi amministrativi
Autenticazione a due fattori (2FA)
Richiesto per accessi amministrativi critici
Autenticazione a più fattori (MFA) con verifica biometrica o token hardware
Massima sicurezza, consigliato per ambienti NIS2
Accesso tramite sistema centrale di identità (SSO)
Raccomandato per controllo unificato e audit

Principali raccomandazioni ENISA per l'autenticazione sicura (NIS2)

Password non sufficienti
Sì, non sono più sicure da sole
MFA obbligatorio per ruoli privilegiati
Sì, conforme alle linee guida NIS2
Notifiche automatiche modifiche autenticazione
Consigliato per monitoraggio attivo

Preparare assenza e incidente

Definite chi interviene se un amministratore perde il proprio metodo di accesso o lascia l'impresa. Il percorso di recupero deve consentire di riprendere l'amministrazione senza affidarsi ogni giorno a credenziali condivise. Chiedete al fornitore come funziona il recupero e quali verifiche precedono il ripristino dell'accesso.

Per valutare il servizio, chiedete una dimostrazione con dati fittizi: ingresso amministrativo, modifica consentita, tentativo negato a un utente ordinario e percorso documentato per sostituire l'amministratore. Annotate piano, impostazioni e passaggi non mostrati. Riesaminate l'elenco degli amministratori quando cambiano mansioni, responsabilità o fornitori di assistenza.

Procedure di recupero accesso amministrativo in caso di assenza o incidente

  1. Definire il sostituto designatoNome e contatto del responsabile di backup
  2. Verificare le procedure di recupero fornite dal fornitoreDocumentazione ufficiale sul ripristino accesso
  3. Eseguire una dimostrazione con dati fittiziSimulare ingresso amministrativo e modifica consentita
  4. Documentare tutti i passaggi non mostrati durante la demoRegistro delle funzioni nascoste o non accessibili
  5. Riesaminare l'elenco degli amministratori periodicamenteAggiornamento dopo cambiamenti organizzativi

Altro su Sicurezza e dati