Yetkilendirme Kayıtları ve Kontrol Testi
Her ayrıcalıklı kullanıcıyı, işvereni veya müşteriyi, atanan rolü, izin verilen şirketleri ve grupları, onaylanmış işlevleri, onaylayan sahibi, geçerlilik tarihini, inceleme tarihini ve iptal tarihini tanımlayan bir yetkilendirme kaydını tutun. Gizli veya gözetimsiz erişim, klavye kanıtları, dosya toplama, komutlar, komut dosyaları, yazılım dağıtımı, dışa aktarmalar, engelleme ve USB kısıtlamaları gibi yüksek etkili özellikler, genel bir yönetici rolünde bir araya getirilmek yerine ayrı olarak ele alınmalıdır.
Temsilci hesaplarıyla izni test edin. Bir yönetici otomatik olarak teknik destek yetkileri almamalı ve bir destek teknisyeni otomatik olarak iş gücü kanıtlarını veya müşteri çapındaki raporları almamalıdır. Servis sağlayıcılar, müşteri ortamlarını ayrı tutmalı ve bağlantı öncesinde doğru müşteri ve cihazı onaylamalıdır. Geçici erişim mümkün olduğunda otomatik olarak sona ermeli veya görevden hemen sonra kaldırılmalıdır.
Onaya dayanılıyorsa izin metnini, dilini, sürümünü, zaman damgasını, yöntemini, kimliğini ve geri çekilme geçmişini saklayın. İlgisiz bir faydayı isteğe bağlı izleme şartına bağlamayın. İşlemenin başka bir yasal dayanak kapsamında geri çekilme sonrasında da devam etmesi halinde, geri çekilmenin hiçbir etkisi olmadığını iddia etmek yerine bu dayanağı ve kapsamını açıklayın. Şikayet ve itirazlar tarafsız bir incelemeciye ulaşmalıdır. Düzenli denetimler onay kayıtlarını, ürün rollerini, fiili kullanımı, destek raporlarını, işten ayrılanları, transfer edilen çalışanları ve müşteri atamalarını karşılaştırmalıdır.