Szét kell választani a szerepköröket, még ha fáj is

A feladat- és szerepkörök szétválasztása a biztonság szempontjából elengedhetetlen feladat a vállalatok, szervezetek berkein belül.
 

Akár komoly pénzügyi károktól is megvédheti a vállalatot, ha pontosan szabályozza és szétválasztja a feladat-, illetve szerepköröket, és minden alkalmazott csak a munkájához szükséges, legalacsonyabb szintű hozzáférésekkel rendelkezik. Ezek felülvizsgálata és naprakészen tartása bonyolult, hosszadalmas folyamat lehet, de a NetIQ szakértői szerint megfelelő eszközökkel azért egyszerűbbé tehető.
 
Egyre több vállalatnál alkalmaznak olyan megközelítést, mely szerint elkülönítik a feladatköröket (Separation of Duties, Segregation of Duties - SoD), így több személy szükséges az egyes feladatok jóváhagyásához és elvégzéséhez, ami megosztja a felelősséget. Első ránézésre ez akár bonyolultabbá is teheti a folyamatokat, azonban elősegíti a szervezet biztonságos működését.
 
Jól szemlélteti a feladatkörök elkülönítésének fontosságát például az új számítógépek vállalati beszerzése. Ebben a folyamatban ideális esetben legalább hárman vesznek részt a cégnél: egy pénzügyes munkatárs, aki jóváhagyja és kifizeti az összeget a termékekért; egy másik személy ugyanazon az osztályon, aki jogosult új szállítókat és új számlákat felvinni a rendszerbe, illetve egy olyan alkalmazott, jellemzően az IT-részlegről, aki jogosult kiválasztani a szállítót és magát az árut.
 
Úgy tűnhet, hogy gyorsabb a folyamat, ha az első két szerepet egy személy látja el, tehát ugyanaz a munkavállaló gondoskodik az új szállító regisztrálásáról, illetve a számla kezeléséről és felviteléről is. Ebben a helyzetben viszont több a hibaforrás, és visszaélésre is nagyobb a lehetőség. Nincs ugyanis egy másik "kontrollszemély", aki észrevehetné, ha hibás tétel szerepel a számlán, vagy nem megfelelő beszállító kerül be a rendszerbe.
 
Erre az egyik legjobb, a való életből származó példa az az eset, amely az ABB energiaellátással és automatizálással foglalkozó vállalat dél-koreai egységénél történt még tavaly. Egy alkalmazott összesen több mint 100 millió dollárt lopott el a cégtől hamis dokumentumok, illetve külső tettestársak segítségével. A vezetőség később maga is megállapította az incidens vizsgálata során, hogy nem voltak megfelelően elkülönítve a feladat- és a szerepkörök a pénzügyi részlegen.
 
Minden vállalatnál több alkalmazott dolgozik számtalan különféle munka- és szerepkörben, ezért valóban nehéz átlátni, hogy mi mindenhez rendelkeznek hozzáféréssel, és ez milyen véletlen vagy szándékos károkozáshoz vezethet. Ezért a szervezeteknek érdemes feltérképezniük, hogy milyen érzékeny tranzakciók és folyamatok lehetnek veszélynek kitéve, és melyek esetében jelenthet különösen nagy kockázatot, ha valakit túlságosan széles körű jogosultságokkal ruháznak fel.
Érdemes minden egyes, érzékenyebb tranzakció vizsgálatakor feltenni a kérdést, hogy "Mi sülhet el balul az egyes lépéseknél?", így pontosan átláthatjuk a lehetséges negatív hatásokat. Azt is célszerű megvizsgálni, hogy a meglévő jogosultságok lehetőséget biztosítanak-e valamilyen visszaélésre az adott felhasználónál, illetve előfordulhat-e, hogy külsős csalók egyszerűen, akár egyetlen ember becsapásával is képesek kicsikarni egy nagyobb összeget a vállalattól.
 
A kockázatok értékelését a cégek manuálisan is elvégezhetik a hozzáféréseket tartalmazó jelentések és táblázatok átvizsgálásával, de igénybe vehetnek automatizált azonosság- és hozzáféréskezelési rendszert is.
Vélemények
 
  1. 3

    Az Asterisk egy olyan hibát tartalmaz, amely az általa biztosított szolgáltatások összeomlását idézheti elő.

  2. 3

    Az Adobe a Photoshophoz egy biztonsági frissítést adott ki.

  3. 1

    Az Azorult trójai a Windows újraindításáig életképes, de addig rengeteg értékes adattól tudja megszabadítani a fertőzött számítógépet.

 
Partnerhírek
A G DATA csatlakozott a kiberbűnözés ellenes globális koalícióhoz

A Cybersecurity Tech Accord több mint 60 technológiai céget átfogó iparági kezdeményezés, melyhez most a G DATA is csatlakozott.

A bizalom az új valuta

Tudta, hogy ma egyetlen új autó informatikai rendszere legalább annyira összetett, mint egy teljes középvállalaté?

hirdetés
Közösség
1