Что входит

Смотрим приложения не как программы, а как места, где лежат ваши данные и через которые они уходят.

Обсудить состав

Разграничение прав

Роли по должностям вместо полного доступа. Менеджер не должен выгружать всю клиентскую базу.

Учётные записи интеграций

Каждый обмен работает под своей учёткой с минимальными правами, а не под администратором.

Контроль API

Ограничение доступа к программным интерфейсам по адресам и ключам, ограничение частоты обращений.

Журналирование действий

Кто что менял и выгружал. Без этого расследование инцидента невозможно.

Обновления

Регламент установки исправлений безопасности с тестовым контуром.

Проверка на уязвимости

Сканирование приложений и разбор результатов с приоритизацией.

Как проходит работа

Основная работа - не техническая, а согласование того, кому что действительно нужно видеть.

01

Инвентаризация

Перечень приложений, кто ими пользуется, какие данные в них лежат и куда они передаются.

02

Матрица прав

Согласуем с руководителями подразделений, какие роли нужны и что в них входит.

03

Внедрение

Настраиваем роли, разводим интеграции по отдельным учётным записям, включаем журналирование.

04

Пересмотр

Раз в полгода проверяем актуальность прав: люди меняют должности, а доступы остаются.

Права накапливаются и почти никогда не отзываются. Сотрудник переходит из отдела в отдел, каждый раз получая новые доступы, и через три года видит половину компании. Регулярный пересмотр прав закрывает это без единой покупки.

Частые вопросы

Есть, и их достаточно для большинства задач. Проблема обычно не в отсутствии механизма, а в том, что всем выдана роль с полными правами, потому что так проще. Настройка ролей под реальные обязанности решает вопрос без дополнительных продуктов.

Ограничивать снаружи: доступ к приложению только из определённого сегмента сети, только определённым пользователям, с журналированием подключений. Полной защиты это не даст, но резко сузит поверхность.

Для приложений, доступных из интернета, - не реже раза в квартал и после каждого крупного обновления. Для внутренних - раз в полгода. Важнее регулярности то, что результаты разбираются, а не складываются в отчёт.

Наведём порядок в правах

Расскажите, какими системами пользуетесь. Посмотрим, кто что видит и где интеграции работают с избыточными правами.