← Tutti gli articoli

Accessi e permessi: chi vede cosa quando l'azienda cresce

Finché si è in cinque tutti vedono tutto e funziona. A venti persone qualcuno accede a dati che non dovrebbe e nessuno sa più chi ha le chiavi di cosa. Ecco come si struttura la gestione degli accessi.

CLCloud

La gestione degli accessi è uno di quei temi che nessuno affronta finché non succede qualcosa: un dipendente che se ne va mantenendo l'accesso alla posta, un file di listini finito dove non doveva, una password condivisa fra sei persone. Questa guida spiega come organizzare permessi e accessi in modo che reggano la crescita, senza trasformare l'azienda in un labirinto burocratico.

In breve

Gli accessi vanno assegnati per ruolo e non per persona: quando qualcuno entra, cambia mansione o esce, si modifica il ruolo e tutti i suoi permessi seguono di conseguenza. È l'unica struttura che non degenera quando l'organico cresce.

  • Ogni persona deve avere il minimo necessario per lavorare, non tutto ciò che potrebbe servirle un giorno.
  • Le credenziali condivise vanno eliminate: senza un nome associato non esiste responsabilità.
  • L'uscita di una persona deve revocare gli accessi lo stesso giorno, con una procedura scritta.
  • Una revisione periodica degli accessi è l'unico modo per scoprire i permessi che si sono accumulati nel tempo.

Come si arriva al disordine senza accorgersene

Nessuna azienda decide di avere una gestione degli accessi confusa. Ci arriva per accumulo, e il percorso è quasi sempre lo stesso.

All'inizio si è in pochi e la fiducia sostituisce le regole: tutti accedono a tutto perché chiunque potrebbe dover fare qualsiasi cosa. Poi arriva una persona nuova e le si danno gli stessi accessi del collega che fa il lavoro simile, copiando anche permessi che quel collega aveva ereditato per altri motivi. Qualcuno cambia mansione e riceve i permessi del nuovo ruolo, ma nessuno toglie quelli del vecchio. Un fornitore esterno chiede accesso a una cartella per un progetto e ce l'ha ancora due anni dopo.

Dopo qualche anno la situazione è questa: nessuno sa con precisione chi accede a cosa, esistono account attivi di persone che non lavorano più in azienda, e alcune password sono condivise fra più persone perché è sempre stato così. Il problema non è teorico: è il momento in cui un errore o un comportamento sbagliato diventa impossibile da ricostruire.

Se per sapere chi ha accesso a un sistema bisogna chiedere in giro, l'azienda non ha una gestione degli accessi: ha una somma di decisioni prese in momenti diversi da persone diverse.

Il principio da cui parte tutto

La regola di fondo si riassume in una frase: ogni persona deve avere gli accessi necessari a fare il proprio lavoro, e nulla di più. Non è diffidenza, è riduzione del danno possibile — un errore, un attacco informatico o una disattenzione hanno conseguenze proporzionate a ciò a cui quell'account può arrivare.

Applicarla richiede di ribaltare il modo in cui gli accessi vengono assegnati.

ApproccioCome funzionaCosa succede nel tempo
Per personaSi assegnano permessi singoli a ciascunoDiventa ingestibile: nessuno ricorda perché un permesso esiste
Per copia da un collegaIl nuovo assunto riceve gli stessi accessi di chi fa il suo lavoroGli errori si propagano e si moltiplicano
Per ruoloSi definiscono ruoli con permessi propri, le persone ricevono un ruoloRegge la crescita: cambia il ruolo, cambiano gli accessi

Il passaggio ai ruoli è la singola decisione che produce più ordine. Non servono decine di ruoli: nella maggior parte delle aziende ne bastano da cinque a dieci, con qualche eccezione nominale e motivata.

Le credenziali condivise: il problema più comune

Un account usato da più persone è il difetto più diffuso e il più sottovalutato. Produce tre conseguenze concrete.

  1. Nessuna responsabilità ricostruibile. Se qualcosa viene modificato o cancellato, il registro dice solo il nome dell'account condiviso.
  2. Nessuna revoca possibile. Quando una delle persone se ne va, bisogna cambiare la password e comunicarla a tutte le altre: nella pratica non succede.
  3. Password deboli e diffuse. Una credenziale condivisa è per forza semplice da ricordare e finisce scritta da qualche parte.

La soluzione è un account per persona, sempre, anche quando sembra sproporzionato. Dove la condivisione riguarda un servizio che non prevede più utenti — capita con alcuni portali esterni — la credenziale va messa in un gestore di password aziendale con accesso nominale, così che resti tracciato chi la usa e la revoca sia immediata.

Entrata, cambio di ruolo, uscita

I tre momenti in cui gli accessi cambiano sono anche i tre in cui si generano i problemi. Servono procedure scritte, brevi ma vincolanti.

MomentoCosa deve succedereQuando
IngressoCreazione account nominali, assegnazione del ruolo, consegna delle credenziali in modo sicuroPrimo giorno
Cambio di mansioneNuovo ruolo assegnato e vecchio ruolo rimosso, non sommatoGiorno del cambio
Assenza prolungataSospensione, non cancellazioneInizio dell'assenza
UscitaDisattivazione di tutti gli accessi, ritiro dispositivi, redirezione della postaUltimo giorno
Fornitori esterniAccesso limitato e con scadenza automaticaAlla fine del progetto

La riga più importante è la seconda: il cambio di mansione che somma i permessi invece di sostituirli è il meccanismo con cui, in pochi anni, alcune persone accumulano accessi a metà azienda senza che nessuno l'abbia deciso.

La riga sull'uscita richiede una lista scritta di tutti i sistemi in uso: posta, gestionale, CRM, cloud, portali di fornitori, accessi fisici. Senza quella lista la revoca sarà sempre parziale.

Il giorno in cui una persona lascia l'azienda è il test di tutta la gestione degli accessi. Se non esiste una lista dei sistemi da cui rimuoverla, quella gestione non esiste.

La revisione periodica

Anche una struttura ben costruita si sporca. Le eccezioni temporanee restano, i progetti finiscono ma gli accessi no, i ruoli cambiano contenuto senza che i permessi vengano aggiornati.

Una revisione annuale — semestrale per i sistemi sensibili — richiede poche ore e consiste in tre controlli:

  • Elenco degli account attivi per sistema. Serve a trovare gli account di chi non c'è più e quelli di servizio dimenticati.
  • Confronto fra ruolo assegnato e permessi effettivi. Ogni differenza va giustificata o rimossa.
  • Verifica degli accessi esterni. Consulenti, fornitori, collaboratori occasionali: quasi sempre qualcuno ha ancora le chiavi.

Il risultato tipico della prima revisione in un'azienda che non l'ha mai fatta è la rimozione di una quota significativa di accessi non più giustificati. È anche il momento in cui emerge quali sistemi non producono un registro degli accessi: un'informazione utile per le scelte future.

Il legame con il resto dei sistemi

La gestione degli accessi non è un tema separato dalle applicazioni aziendali: ogni sistema ha i suoi permessi e la coerenza fra loro è il vero lavoro.

Dove possibile conviene ridurre il numero di punti in cui le identità vengono gestite, usando un accesso unico per più applicazioni. Questo produce due vantaggi immediati: la disattivazione di una persona si fa in un posto solo, e le persone hanno meno password da gestire, il che riduce l'abitudine di riutilizzarle o annotarle.

Gli aspetti di architettura e sicurezza che accompagnano questa scelta sono descritti nella guida sul cloud aziendale, mentre i criteri per collegare fra loro sistemi diversi sono nella guida sull'integrazione dei sistemi.

Nei software costruiti su misura questa parte va progettata all'inizio: aggiungere un sistema di ruoli e permessi a un'applicazione che ne è priva è sempre più costoso che prevederlo fin dalla prima versione.

Come interveniamo in NuvioLab

Quando affrontiamo il tema degli accessi partiamo da un inventario: quali sistemi usa l'azienda, chi ha un account su ciascuno, quali credenziali sono condivise. È un lavoro poco appariscente che di solito produce le prime sorprese in un paio d'ore.

Da lì definiamo i ruoli sulla base di come si lavora davvero, non dell'organigramma, e scriviamo le procedure di ingresso e uscita. Nei sistemi che sviluppiamo la gestione dei permessi per ruolo è prevista fin dall'inizio. Se volete fare il punto sulla vostra situazione, scriveteci indicando quante persone siete e quali sistemi principali usate.

DOMANDE FREQUENTI

Domande frequenti

Da quante persone conviene strutturare i permessi?+

Non c'è una soglia fissa, ma il momento naturale è quando smette di essere vero che tutti fanno un po' di tutto. In pratica succede quando compaiono ruoli distinti e la prima persona lascia l'azienda.

Limitare gli accessi non rallenta il lavoro?+

Rallenta se i ruoli sono definiti male o se ottenere un permesso richiede giorni. Con ruoli costruiti sul lavoro reale e una procedura rapida per le eccezioni, l'impatto quotidiano è nullo.

Cosa fare con gli account di servizio?+

Vanno censiti, assegnati a un responsabile nominale e documentati: a cosa servono, quale sistema li usa, chi li ha creati. Sono la categoria che più spesso sopravvive a chi l'ha creata.

Serve un sistema dedicato o bastano i permessi dei singoli programmi?+

Con pochi sistemi si può gestire dentro ciascuno, purché esista una lista centrale di chi ha cosa. Superata una certa complessità, un accesso unico centralizzato riduce errori e tempi di revoca.

Come si gestisce l'accesso dei consulenti esterni?+

Con account nominali, permessi limitati al necessario e una data di scadenza impostata fin dall'inizio. La scadenza automatica è l'accorgimento più efficace, perché non dipende dal ricordarsi di revocare.

Ogni quanto va rifatta la revisione?+

Una volta l'anno per la generalità dei sistemi, più spesso per quelli che contengono dati sensibili o consentono operazioni economiche. Programmarla come attività ricorrente è l'unico modo perché avvenga.

DAL PROBLEMA AL SISTEMA

Vuoi capire cosa conviene davvero automatizzare?

Analizziamo processo, dati e obiettivi prima di proporti una tecnologia.

Parliamo del tuo progetto ↗