Role i uprawnienia
Dostęp według stanowiska zamiast pełnego dostępu dla wszystkich. Handlowiec nie potrzebuje możliwości wyeksportowania całej bazy kontrahentów jednym kliknięciem.
Aplikacje traktujemy podwójnie: jako miejsca, gdzie leżą Twoje dane, i jako kanały, którymi te dane mogą z firmy wypłynąć.
Dostęp według stanowiska zamiast pełnego dostępu dla wszystkich. Handlowiec nie potrzebuje możliwości wyeksportowania całej bazy kontrahentów jednym kliknięciem.
Każda integracja, na przykład BaseLinker, bramka płatności czy synchronizacja z księgowością, dostaje własne konto albo rejestrację aplikacji w Entra ID z dokładnie takimi uprawnieniami, jakich używa.
Klucze przenosimy z plików konfiguracyjnych do sejfu na sekrety, ograniczamy do konkretnych adresów IP i wymieniamy według harmonogramu. Tokeny KSeF dostają zakres uprawnień dopasowany do zadania.
Sprawdzamy, którym aplikacjom zewnętrznym pracownicy udzielili dostępu do danych w Microsoft 365 lub Google Workspace, i zaostrzamy zasady dla nowych zgód.
Kto zmienił cenę, kto wyeksportował listę klientów, kto nadał sobie uprawnienia. Bez logów po incydencie nie ma czego analizować.
Stała procedura aktualizacji z testem na środowisku testowym oraz kontrola bibliotek zewnętrznych w aplikacjach pisanych na zamówienie.
O rolach decydują kierownicy działów, nie informatycy. My przekładamy ich decyzje na konfigurację.
Z jakich systemów korzysta firma, kto ich używa, jakie dane zawierają i dokąd je wysyłają.
Razem z kierownikami działów ustalamy role i ich zakres. Wynikiem jest arkusz, który łatwo utrzymywać.
Wprowadzamy role, przenosimy integracje na osobne konta, porządkujemy sekrety i włączamy logi.
Regularnie, na przykład co pół roku, porównujemy uprawnienia ze stanowiskami. Ludzie zmieniają działy, a ich dostępy wędrują razem z nimi.
Konto integracji to często najmocniejsze konto w firmie. Ma pełne uprawnienia, hasło, które nigdy się nie zmienia, i nikt nie patrzy na jego logowania. Jeśli ktoś przejmie klucz do takiego konta, dostaje wszystko naraz i nie potrzebuje do tego żadnego pracownika.
Częste, ale niepotrzebne. Zwykle wystarcza konto z dostępem do kilku modułów, a pełne uprawnienia można nadawać czasowo, na czas konkretnej aktualizacji. Hasło zmieniamy po każdej takiej sesji.
W sejfie na sekrety albo w systemie, który go używa, nigdy w pliku na pulpicie czy w mailu. Token powinien mieć tylko te uprawnienia, których wymaga integracja, i być wymieniany po odejściu osoby, która go generowała.
W tej usłudze sprawdzamy konfigurację, uprawnienia, integracje i zależności. Pełne badanie kodu pod kątem podatności to test penetracyjny, który można zamówić osobno w obszarze testów i zapewnienia jakości.
Tak, szczególnie tam, gdzie można zmienić numer rachunku kontrahenta albo wyeksportować dane. Jeśli system obsługuje logowanie przez Entra ID lub Google Workspace, podpinamy go pod firmowe konto z MFA i dostęp znika automatycznie po odejściu pracownika.
Wymień systemy, z których korzysta firma, i integracje między nimi. Wskażemy, od czego zacząć porządki.
Zapytanie dotarło do nas
Odpowiedź dostaniesz w ciągu dnia roboczego, a jeśli zgłaszasz awarię, która zatrzymuje pracę, zajmiemy się nią w pierwszej kolejności.
Nie mamy tego miasta na liście. Sprawdź pisownię albo wybierz najbliższe duże miasto - pracujemy zdalnie, więc nie wpływa to na zakres obsługi.