Registros de autorización y pruebas de control
Mantenga un registro de autorización que identifique a cada usuario privilegiado, empleador o cliente, rol asignado, empresas y grupos permitidos, funciones aprobadas, propietario que aprueba, fecha de entrada en vigor, fecha de revisión y fecha de revocación. Las capacidades de alto impacto, como el acceso oculto o desatendido, la evidencia del teclado, la recopilación de archivos, los comandos, los scripts, la implementación de software, las exportaciones, el bloqueo y las restricciones de USB, deben considerarse por separado en lugar de agruparse en un rol de administrador genérico.
Prueba los permisos con cuentas representativas. Un gerente no debería recibir automáticamente permisos de soporte técnico, y un técnico de soporte no debería recibir automáticamente información sobre el personal ni informes generales del cliente. Los proveedores de servicios deben mantener separados los entornos de los clientes y confirmar el cliente y el dispositivo correctos antes de la conexión. El acceso temporal debería expirar automáticamente siempre que sea posible o eliminarse inmediatamente después de la tarea.
Si se requiere consentimiento, conserve el texto, el idioma, la versión, la fecha y hora, el método, la identidad y el historial de retiros del consentimiento. No condicione un beneficio no relacionado a la monitorización opcional. Si el procesamiento continúa después del retiro bajo otra base legal, explique dicha base y su alcance en lugar de fingir que el retiro no tiene efecto. Las quejas y objeciones deben ser remitidas a un revisor imparcial. Las auditorías periódicas deben comparar los registros de aprobación, las funciones del producto, el uso real, los informes de soporte, las bajas, los empleados transferidos y las asignaciones de clientes.