Мы постоянно даем разрешения. Коллега получает доступ к документу. Клиент получает доступ к проекту. Партнер получает доступ к рабочему пространству. Член команды получает доступ к конфиденциальной информации. В то время это имело смысл. П...
Мы постоянно даем разрешения.
Коллега получает доступ к документу. Клиент получает доступ к проекту. Партнер получает доступ к рабочему пространству. Член команды получает доступ к конфиденциальной информации.
В то время это имело смысл.
Проблема начинается позже.
У кого еще есть доступ?
И что еще более важно:
Кто помнит, почему им вообще это дали?
Access имеет обыкновение переживать свое предназначение
Проект завершается.
Контракт истекает.
Кто-то меняет роли.
Временное сотрудничество становится постоянным.
Однако разрешения, созданные при этом, могут оставаться нетронутыми.
Не потому, что кто-то намеренно хочет оставить их открытыми.
Просто потому, что о них больше никто не думает.
Вот что делает забытый доступ опасным.
Это не всегда очевидный сбой в безопасности.
Иногда это просто старое решение, к которому никогда не возвращались.
Мы думаем о том, кто. Мы забываем о том, почему.
Большинство систем доступа запрашивают:
«Кто должен иметь доступ?»
Но это только половина вопроса.
Лучший подход — спросить:
Зачем этому человеку нужен доступ?
Что именно им нужно сделать?
Как долго этот доступ должен оставаться активным?
Что должно произойти, когда цель достигнута?
Потому что доступ без мошенничества