Al terminar podrá completar la matriz de acceso a datos
Podrá crear un límite práctico de datos y permisos para un agente de cliente sin tratar la seguridad como una casilla de verificación genérica.
El buen trabajo de un agente es útil antes de impresionar.
Un agente puede amplificar los errores de acceso comunes. Si un usuario, espacio de trabajo, integración o herramienta tiene más acceso del que necesita el trabajo, un error o una entrada maliciosa tiene más posibilidades de causar daño.
Vincule cada identidad con los datos y las acciones permitidos
- 01Identidad
- 02Datos permitidos
- 03Acciones permitidas
- 04Revisión
Conceptos clave: proteja datos, identidades y permisos
Cómo completar la matriz de acceso a datos
- 01
Identidades del mapa
Enumere los usuarios del cliente, los operadores internos, las integraciones, las cuentas de servicio y el flujo de trabajo del agente en sí.
- 02
Reducir permisos
Elimine el acceso amplio, heredado o no utilizado antes de que comience la prueba piloto.
- 03
Entornos de cliente separados
Evite credenciales compartidas, conocimientos compartidos o búsquedas accidentales entre clientes en trabajos de marca blanca.
- 04
Revisar y revocar
Programe una revisión después del lanzamiento y cada vez que cambie una función, proveedor o compromiso del cliente.
Caso práctico: proteja datos, identidades y permisos
Una agencia de marca blanca opera flujos de trabajo principales para tres franquicias. Un atajo permitiría a un agente compartido buscar todas las notas de los clientes y utilizar una credencial de integración amplia.
En cambio, cada espacio de trabajo del cliente tiene permisos, fuentes de datos, instrucciones de marca y responsables de reseñas independientes. El agente de una franquicia no puede recuperar ni actuar sobre los registros de otra franquicia.
Cuando el contratista de una agencia se marcha, se revisan juntos su acceso al espacio de trabajo, sus credenciales de integración y su ruta de atención al cliente. El equipo trata esto como operaciones normales, no como un evento de seguridad poco común.
Complete la matriz de acceso a datos
Diseñe el acceso alrededor de la identidad que actúa.
El agente no debe heredar una credencial amplia de la agencia solo porque resulte cómoda durante el desarrollo. Autentique a cada usuario y servicio, autorice el cliente y el recurso exactos, aísle a los clientes y haga que el acceso sensible sea breve y revisable.
- Pruebe identificadores de otros clientes y referencias indirectas.
- Separe el permiso para leer datos del permiso para actuar.
- Documente qué conserva cada proveedor de modelos, registros e integraciones.
Fuentes consultadas
Antes de seguir adelante
- Cree una lista de permisos para el piloto.
- Elimine un permiso que sea útil pero no necesario.
- Escriba los pasos para eliminar el acceso de un miembro del equipo que sale.
- El acceso sigue un trabajo documentado.
- Los datos del cliente y las credenciales están separados.
- La retención ha sido discutida con el cliente.
- Existe un responsable de revisión y revocación.