Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Czytnik linii papilarnych przy drzwiach wejściowych biura

Na czym polega kontrola uprawnień i dostępów

Im więcej osób ma dostęp do danego systemu czy zasobu, tym więcej jest potencjalnych punktów, w których może dojść do wycieku, pomyłki albo nadużycia — niezależnie od tego, jak silne są hasła i czy działa uwierzytelnianie dwuskładnikowe. Kontrola uprawnień i dostępów to uporządkowanie tego, kto w firmie ma prawo do czego: kto widzi dane księgowe, kto może modyfikować bazę klientów, kto ma dostęp administracyjny do serwera, a kto powinien mieć wyłącznie odczyt jednego, wąskiego zakresu informacji potrzebnego do swojej pracy.

Fundamentem tego podejścia jest zasada najmniejszych uprawnień — każde konto dostaje dokładnie tyle dostępu, ile potrzebuje do wykonywania obowiązków, ani odrobinę więcej. Brzmi oczywiście, ale w praktyce większość firm, w których nikt świadomie nie zarządzał uprawnieniami, ma odwrotną sytuację: uprawnienia rozrastają się z czasu na czas, w miarę jak pracownicy zmieniają stanowiska, a nikt nie odbiera im dostępów z poprzedniej roli.

Warianty problemu spotykane w firmach

Uprawnienia „na wszelki wypadek"

Nowy pracownik dostaje od razu szeroki dostęp, żeby „na pewno mu nie brakowało" — administrator systemu nie chce później wracać do tematu i dorzucać kolejnych uprawnień pojedynczo, więc od razu przyznaje więcej, niż jest w danym momencie potrzebne.

Konta osób, które już nie pracują w firmie

Klasyczny scenariusz z życia: pracownica odchodzi z firmy, a jej konto w systemie księgowym, poczcie i bazie klientów pozostaje aktywne miesiącami, bo nikt formalnie nie odpowiada za jego wyłączenie. To jedna z najczęściej wykrywanych luk podczas pierwszego audytu.

Współdzielone konta zamiast indywidualnych

Kilka osób loguje się na jedno wspólne konto administracyjne, bo tak było „od zawsze" i nikt nie chciał zakładać osobnych profili. Efekt: w razie nadużycia albo pomyłki nie da się ustalić, kto faktycznie wykonał daną operację.

Brak przeglądu uprawnień po awansie lub zmianie działu

Pracownik przechodzi z magazynu do księgowości, dostaje nowe uprawnienia do systemu finansowego, ale stare — do systemu magazynowego — nikt mu nie odbiera. Po kilku latach i kilku zmianach stanowisk część osób ma dostęp do znacznie szerszego zakresu systemów, niż wymaga tego ich aktualna rola.

Co robimy podczas porządkowania uprawnień

Punktem wyjścia jest audyt istniejących uprawnień — spis wszystkich kont w systemach firmowych (poczta, księgowość, magazyn, serwer plików, systemy CRM) i porównanie go z aktualną listą pracowników oraz ich rzeczywistymi obowiązkami. Na tym etapie zwykle wychodzą na jaw konta osób, które już nie pracują w firmie, uprawnienia nieadekwatne do stanowiska i konta współdzielone przez kilka osób.

Kolejny krok to ustalenie docelowej struktury uprawnień — kto z jakiego działu powinien mieć dostęp do jakich zasobów, jaki poziom (tylko odczyt, edycja, pełna administracja) jest potrzebny na każdym stanowisku, oraz procedura na przyszłość: kto i w jaki sposób przyznaje nowe uprawnienia, jak wygląda proces przy zmianie stanowiska i — najważniejsze — kto odpowiada za wyłączenie dostępu w dniu odejścia pracownika z firmy.

Wdrożenie obejmuje faktyczną zmianę uprawnień w systemach zgodnie z ustaloną strukturą, założenie indywidualnych kont tam, gdzie funkcjonowały konta współdzielone, oraz — tam, gdzie system na to pozwala — włączenie rejestrowania, kto i kiedy z danego konta korzystał.

Błędy przy samodzielnym porządkowaniu dostępów

  • Odbieranie uprawnień bez wcześniejszej rozmowy z zespołem. Nagłe ograniczenie dostępu, o którym pracownik nie został poinformowany, bywa odbierane jako oznaka nieufności i blokuje bieżącą pracę, zanim ktokolwiek zdąży zareagować.
  • Jednorazowy przegląd bez procedury na przyszłość. Uporządkowanie uprawnień raz, bez ustalenia, kto odpowiada za ich aktualizację przy kolejnych zmianach kadrowych, oznacza powrót do punktu wyjścia w ciągu kilku miesięcy.
  • Zbyt gwałtowne ograniczenie uprawnień „na sztywno". Odebranie dostępu, który faktycznie jest sporadycznie potrzebny (na przykład raz na kwartał do zamknięcia okresu rozliczeniowego), prowadzi do sytuacji, w której pracownik i tak prosi o tymczasowe podniesienie uprawnień — najlepiej ustalić to od razu w strukturze.
  • Brak rozróżnienia między kontem osobistym a serwisowym. Konta używane przez oprogramowanie do automatycznych operacji (na przykład wysyłki faktur) bywają mylone z kontami pracowników i obejmowane tymi samymi zasadami wygasania hasła, co powoduje przerwy w działaniu systemu.

Dodatkowe pytania klientów

Czy trzeba zakładać osobne konto dla każdego pracownika?

Tak, to jedna z podstawowych zasad porządkowania dostępów — konto współdzielone przez kilka osób uniemożliwia ustalenie, kto faktycznie wykonał daną operację, co utrudnia zarówno wykrycie nadużycia, jak i zwykłe rozliczenie błędu.

Jak często warto przeglądać uprawnienia?

Regularny przegląd, na przykład raz do roku, oraz każdorazowo przy zmianie stanowiska lub odejściu pracownika — to dwa momenty, w których najczęściej dochodzi do rozjazdu między nadanymi uprawnieniami a rzeczywistymi potrzebami.

Czy mała firma, licząca kilka osób, też potrzebuje formalnej struktury uprawnień?

Skala problemu jest mniejsza, ale sama zasada się nie zmienia — nawet w zespole liczącym pięć osób zdarza się, że była pracownica ma wciąż aktywne konto w systemie księgowym pół roku po odejściu.

Co zrobić, gdy pracownik potrzebuje dostępu tylko sporadycznie?

Dobrym rozwiązaniem bywa dostęp tymczasowy, przyznawany na czas konkretnego zadania i automatycznie wygasający, zamiast stałego uprawnienia „na wszelki wypadek”.

Czy kontrola uprawnień wymaga specjalnego oprogramowania?

Nie zawsze — w wielu przypadkach wystarczy uporządkowanie ustawień w systemach, z których firma już korzysta (poczta, księgowość, system operacyjny). Dodatkowe narzędzia bywają potrzebne przy większej liczbie kont i systemów, ale nie są warunkiem koniecznym samego uporządkowania.

Kiedy to nie jest problem uprawnień, tylko coś innego

Jeśli głównym zagrożeniem jest przejęcie konta przez osobę z zewnątrz, która poznała hasło, właściwym tematem jest uwierzytelnianie dwuskładnikowe, a nie sama struktura uprawnień. Jeśli problemem są słabe lub powtarzane hasła, niezależnie od tego, jak precyzyjnie ustalone są uprawnienia, tematem są polityki haseł i zarządzanie nimi. A jeśli chodzi konkretnie o dostęp do danych osobowych w kontekście zgodności z przepisami, a nie o ogólną strukturę kont, dokładniejszym punktem odniesienia są dostępy i uprawnienia a RODO.

Warunki współpracy

Audyt i uporządkowanie uprawnień wycenia się indywidualnie, zależnie od liczby systemów i kont objętych przeglądem — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Na wykonaną konfigurację obowiązuje gwarancja do 12 miesięcy. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.

Przykład z praktyki

Typowy obraz przy pierwszym audycie w firmie zatrudniającej kilkanaście osób: dwadzieścia trzy aktywne konta w systemie pocztowym, choć na etacie jest siedemnaście osób. Sześć dodatkowych kont należy do byłych pracowników i jednego stażysty, który skończył praktyki dwa lata wcześniej. Trzy z tych kont mają pełny dostęp administracyjny, choć żadna z tych osób go nie potrzebowała nawet w trakcie zatrudnienia — uprawnienia zostały nadane „na wszelki wypadek" przy zakładaniu konta i nigdy nie skorygowane. Po uporządkowaniu listy liczba aktywnych kont spada do faktycznej liczby zatrudnionych, a poziom dostępu każdego z nich odpowiada realnym obowiązkom na danym stanowisku.

Uprawnienia a odpowiedzialność za dane

Nadmiarowe uprawnienia nie są tylko technicznym niedopatrzeniem — mają też konsekwencje w kontekście odpowiedzialności za dane, które firma przetwarza. Im więcej osób ma dostęp do danych osobowych klientów czy pracowników bez faktycznej potrzeby wynikającej z zakresu obowiązków, tym trudniej wykazać, że firma wdrożyła odpowiednie środki techniczne i organizacyjne chroniące te dane. Uporządkowana struktura uprawnień, z jasnym zapisem, kto i dlaczego ma dostęp do danego zasobu, jest jednym z elementów, które ułatwiają odpowiedź na pytanie „kto mógł mieć dostęp do tych danych", zadawane zwykle dopiero po incydencie — a wtedy jest już za późno na porządkowanie.

Rola dokumentacji

Sama zmiana uprawnień w systemach to jedno, ale bez spisania, kto ma jaki poziom dostępu i dlaczego, firma po kilku miesiącach traci orientację równie szybko, jak przed uporządkowaniem. Prosta tabela — stanowisko, systemy, poziom dostępu, data ostatniego przeglądu — wystarcza w większości małych i średnich firm i znacznie skraca czas potrzebny na kolejny, coroczny przegląd.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90