Herkese yönetici erişimi vermeden günlük işi yavaşlatmayan güvenli ve anlaşılır yetkilendirme modeli kurmak.
Yetkiyi unvandan değil görevden türetin
Pazarlama yöneticisi veya operasyon uzmanı gibi unvanlar şirketten şirkete farklı sorumluluk taşıyabilir. Önce kullanıcıların gerçekleştirdiği işlemleri listeleyin; görüntüleme, oluşturma, düzenleme, onaylama ve dışa aktarma gibi yetkileri ayrı değerlendirin.
Hazır roller başlangıç sağlar, ancak istisnalar kontrollü olmalıdır. Her kullanıcıya tek tek yetki vermek zamanla yönetilemez hale gelir; rol ve kapsam birleşimi daha sürdürülebilirdir.
- Kaynak bazlı erişim
- İşlem türü
- Kayıt veya bölge kapsamı
- Onay ve dışa aktarma yetkisi
Datauraf notu Doğru teknoloji kararı, ancak kullanıcı davranışı ve iş hedefi aynı masada değerlendirildiğinde kalıcı sonuç üretir.
Kayıt kapsamını rol kadar önemseyin
Bir satış temsilcisi yalnız kendi fırsatlarını, bölge yöneticisi ekibinin kayıtlarını ve merkez yönetim tüm şirketi görebilir. Aynı işlem yetkisi farklı veri kapsamlarında uygulanabilir.
Çok şirketli veya çok şubeli yapılarda tenant sınırları sunucu tarafında zorunlu kontrol edilmelidir. Arayüzde bir menüyü gizlemek güvenlik önlemi değildir; her istek yeniden yetkilendirilmelidir.
Kritik işlemlerde ek kontrol kullanın
Silme, fiyat değiştirme, toplu dışa aktarma veya kullanıcı yetkisi verme gibi işlemler daha yüksek risk taşır. Yeniden doğrulama, onay akışı veya gerekçe isteme gibi kontroller risk düzeyine göre eklenebilir.
Her kritik işlem geri alınabilir olmayabilir. Kullanıcıya sonuç açıkça gösterilmeli ve yanlış tıklamayı önleyen onay metni işlemin neyi etkileyeceğini söylemelidir.
- İşlem geçmişi
- Gerekçeli değişiklik
- Kademeli onay
- Güvenli silme veya arşivleme
Yetkileri düzenli gözden geçirin
Görev değişikliği veya işten ayrılma sonrasında eski yetkiler kalabilir. İnsan kaynakları süreciyle bağlantılı erişim kapatma ve periyodik rol kontrolü planlanmalıdır.
Kullanılmayan geniş yetkiler, başarısız erişim denemeleri ve olağan dışı dışa aktarmalar izlenebilir. Ancak kayıtlar sınırsız tutulmamalı; güvenlik, gizlilik ve operasyon ihtiyacına göre saklama politikası uygulanmalıdır.