Roller og rettigheder
Adgang efter stilling i stedet for fuld adgang. En sælger har ikke brug for at kunne eksportere hele kundedatabasen på én gang.
Udadtil er forretningssystemerne typisk godt lukket, men indenfor står dørene åbne. Almindelige brugere kan se langt mere end nødvendigt, og integrationen til webshoppen kører på en administratorkonto, fordi det var nemmest at sætte op. Det rydder vi op i, uanset om systemet hedder Business Central, e-conomic, Uniconta eller et specialudviklet CRM.
Vi betragter applikationerne som steder, hvor jeres data ligger, og som kanaler, data kan forlade virksomheden igennem.
Adgang efter stilling i stedet for fuld adgang. En sælger har ikke brug for at kunne eksportere hele kundedatabasen på én gang.
Hver integration får sin egen konto eller app-registrering i Entra ID med præcis de rettigheder, den skal bruge.
Nøgler flyttes ud af konfigurationsfiler og ind i en nøgleboks, begrænses på IP-adresse og udskiftes efter en fast plan.
Vi gennemgår, hvilke tredjepartsapps brugerne har givet adgang til jeres Microsoft 365-data, og strammer reglerne for nye.
Hvem ændrede, hvem eksporterede. Uden logning er der intet at undersøge, hvis noget går galt.
En fast procedure for sikkerhedsopdateringer med test i et testmiljø, før de rammer produktion.
Den største udfordring er sjældent teknisk. Det svære er at blive enige om, hvem der reelt har brug for at se hvad.
Hvilke applikationer bruges, af hvem, hvilke data indeholder de, og hvor sender de data hen.
Sammen med afdelingslederne fastlægger vi rollerne og deres indhold.
Roller indføres, integrationer flyttes til egne konti, og logning slås til.
Hvert halve år sammenholdes rettigheder med stillinger. Folk skifter job internt, og adgangene følger med.
En integration med administratorrettigheder er en gave til en angriber. Det kræver blot, at adgangskoden bliver fundet i en konfigurationsfil eller et gammelt script, så står hele økonomisystemet åbent. En separat konto med adgang til netop de nødvendige funktioner tager en halv time at sætte op.
Gennem afdelingslederne, ikke IT. Det er dem, der ved, hvad medarbejderne skal bruge. To-tre korte møder er typisk nok, og resultatet er et regneark, der kan vedligeholdes fremover.
Spær dem samme dag, men slet dem ikke med det samme. En slettet konto tager historikken med sig. Spærring nu og oprydning efter en måned er den sikre model.
Vi gennemgår konfiguration, rettigheder og integrationer. En egentlig test af koden for sårbarheder hører under penetrationstest, som kan bestilles separat.
Leverandøren opdaterer selve platformen, men indstillinger, brugere, integrationer og tilkøbte udvidelser er jeres ansvar. Det er her, vi hjælper med at holde orden.
Fortæl os, hvilke systemer I bruger. Vi ser på, hvem der kan se hvad, og hvor integrationerne har flere rettigheder end nødvendigt.
Tak for jeres henvendelse
Den ligger nu hos en af vores konsulenter. I hører fra os inden for arbejdsdagen, og hastesager bliver taget op af en tekniker med det samme.
Byen står ikke på listen. Tjek stavemåden, eller vælg den nærmeste større by.