Kariéra šla nahoru. Oprávnění také. Jen ta původní zůstala.

Povýšení je okamžik oslavy pro zaměstnance a zároveň malá výzva pro IT. Změna pozice totiž neznamená jen novou vizitku, ale i nová oprávnění. Veřejně známé incidenty bývají vidět, ale tisíce podobných rizik se každý den odehrávají uvnitř firem. Bez médií, v tichosti.

Když fakturantka začne faktury schvalovat

Představte si zaměstnankyni, která začínala jako fakturantka. Po několika letech se vypracovala na vedoucí pozici a dnes schvaluje faktury.

Její nová oprávnění byla přidána. Ta původní ale zůstala.

Najednou může vytvořit fakturu a zároveň ji sama schválit. Přesně tak vzniká zakázaná kombinace oprávnění, tzv. SoD konflikt (Segregation of Duties), kterou auditoři pravidelně hledají.

Není to jediný scénář

Podobné situace vznikají ve firmách běžně:

  • Specialista nákupu se stane vedoucím oddělení, ale ponechá si oprávnění zadávat dodavatele.
  • Administrátor přejde do bezpečnostního týmu, ale zůstane mu i původní provozní účet.
  • Projektový manažer získá přístup do nového systému, aniž by přišel o ten starý.

Nikdo z nich nemusí mít špatné úmysly. Stačí chyba, zneužitý účet nebo nepříjemná otázka při auditu.

Riziko vzniká tím, co se zapomene odebrat

Riziko často nevzniká tím, co se zaměstnanci přidá. Vzniká tím, co se mu zapomene odebrat.

Proto by každá změna pracovní role měla automaticky znamenat i revizi oprávnění. Právě na tomto principu stojí moderní Identity Governance a je to jeden z důvodů, proč tuto oblast v EasyIDM řešíme.

Závěr

Kariérní růst by měl rozšiřovat odpovědnost. Ne zbytečně i oprávnění.