承認記録および管理テスト
権限登録簿には、各特権ユーザー、雇用主または顧客、割り当てられた役割、許可された企業およびグループ、承認された機能、承認者、有効日、レビュー日、および取り消し日を明記してください。隠しアクセスや無人アクセス、キーボード操作の証拠、ファイル収集、コマンド、スクリプト、ソフトウェア展開、エクスポート、ブロック、USB制限などの影響力の大きい機能は、一般的な管理者ロールにまとめるのではなく、個別に検討する必要があります。
代表アカウントを使用して権限をテストしてください。管理者には自動的に技術サポート権限が付与されるべきではなく、サポート技術者には自動的に従業員の証拠や顧客全体のレポートが付与されるべきではありません。サービスプロバイダーは、顧客環境を分離し、接続前に正しい顧客とデバイスを確認する必要があります。一時的なアクセスは、可能な限り自動的に期限切れになるか、タスク完了後すぐに削除されるべきです。
同意に基づいて処理を行う場合は、同意書の文面、言語、バージョン、タイムスタンプ、方法、本人確認情報、および同意撤回履歴を保管してください。無関係な特典を任意監視の条件としないでください。同意撤回後も別の法的根拠に基づいて処理が継続される場合は、同意撤回が効力を持たないかのように振る舞うのではなく、その根拠と範囲を説明してください。苦情や異議申し立ては、公平な審査担当者に届くようにしてください。定期的な監査では、承認記録、製品の役割、実際の使用状況、サポートレポート、退職者、異動した従業員、および顧客への割り当てを比較してください。