Проверка авторизационных записей и контроля
Необходимо вести реестр авторизации, в котором будут указаны данные каждого привилегированного пользователя, работодателя или клиента, назначенная роль, разрешенные компании и группы, утвержденные функции, утверждающий владелец, дата вступления в силу, дата проверки и дата отзыва. К функциям, оказывающим существенное влияние, таким как скрытый или автоматический доступ, подтверждение ввода с клавиатуры, сбор файлов, команды, скрипты, развертывание программного обеспечения, экспорт, блокировка и ограничения доступа к USB-устройствам, следует отнестись отдельно, а не объединять их в общую роль администратора.
Проверка разрешений с использованием учетных записей представителей. Менеджер не должен автоматически получать полномочия технической поддержки, а специалист по поддержке не должен автоматически получать подтверждение работы персонала или отчеты по всей клиентской базе. Поставщики услуг должны разделять клиентские среды и подтверждать правильность клиента и устройства перед подключением. Временный доступ должен автоматически истечь, где это возможно, или быть удален сразу после выполнения задачи.
Если согласие используется в качестве доказательства, сохраните текст согласия, язык, версию, отметку времени, метод, идентификационные данные и историю отзыва. Не ставьте получение несвязанных с процессом преимуществ в зависимость от необязательного мониторинга. Если обработка данных продолжается после отзыва на другом законном основании, объясните это основание и его объем, вместо того чтобы делать вид, что отзыв не имеет последствий. Жалобы и возражения должны быть направлены беспристрастному эксперту. Регулярные проверки должны сравнивать записи об утверждении, роли продукта, фактическое использование, отчеты службы поддержки, уволившихся сотрудников, переведенных сотрудников и назначения клиентов.