„Problémák nincsenek, legfeljebb feladatok”Egyre több vállalatnál alkalmaznak olyan megközelítést, amely szerint elkülönítik a feladatköröket (Separation of Duties, Segregation of Duties - SoD), így több személy szükséges az egyes feladatok jóváhagyásához és elvégzéséhez, ami megosztja a felelősséget. Első ránézésre úgy tűnhet, hogy ez akár bonyolultabbá is teheti a folyamatokat, a valóságban azonban elősegíti a szervezet hatékony és biztonságos működését, egyúttal pedig védelmet nyújt a külső és belső veszélyekkel szemben.Max Brooks amerikai író, forgatókönyvíró
Mit szabad Jupiternek?
Jól szemléleti a feladatkörök elkülönítésének fontosságát például az új számítógépek vállalati beszerzése. Ebben a folyamatban ideális esetben legalább hárman vesznek részt a cégnél: egy pénzügyes munkatárs, aki jóváhagyja és kifizeti az összeget a termékekért; egy másik személy ugyanazon az osztályon, aki jogosult új szállítókat és új számlákat felvinni a rendszerbe, illetve egy olyan alkalmazott, jellemzően az IT-részlegről, aki jogosult kiválasztani a szállítót és magát az árut.
Erre az egyik legjobb, a való életből származó példa az az eset, amely az ABB energiaellátással és automatizálással foglakozó vállalat dél-koreai egységénél történt a tavalyi évben. Egy alkalmazott összesen több mint 100 millió dollárt lopott el a cégtől hamis dokumentumok, illetve külső tettestársak segítségével. A vezetőség később maga is megállapította az incidens vizsgálata során, hogy nem voltak megfelelően elkülönítve a feladatok és szerepkörök a pénzügyi részlegen, illetve nem rendelkeztek megfelelő rálátással az ott dolgozók tevékenységére.
Minden vállalatnál több alkalmazott dolgozik számtalan különféle munka- és szerepkörben, ezért valóban nehéz átlátni, mi mindenhez rendelkeznek hozzáféréssel, és ez milyen véletlen vagy szándékos károkozáshoz vezethet. A NetIQ szakértői szerint a szervezeteknek érdemes feltérképezniük, milyen érzékeny tranzakciók és folyamatok lehetnek veszélynek kitéve, és melyek esetében jelenthet különösen nagy kockázatot, ha valakit túlságosan széles körű jogosultságokkal ruháznak fel.
Érdemes minden egyes, érzékenyebb tranzakció vizsgálatakor feltenni a kérdést, hogy „Mi sülhet el balul az egyes lépéseknél?”, így pontosan átláthatjuk a lehetséges negatív hatásokat. Azt is célszerű megvizsgálni, hogy a meglévő jogosultságok lehetőséget biztosítanak-e valamilyen visszaélésre az adott felhasználónál, illetve előfordulhat-e, hogy külsős csalók egyszerűen, akár egyetlen ember becsapásával is képesek kicsikarni egy nagyobb összeget a vállalattól.
A kockázatok értékelését a cégek manuálisan is elvégezhetik, a hozzáféréseket tartalmazó jelentések és táblázatok átvizsgálásával, de igénybe vehetik egy automatizált személyazonosság- és hozzáféréskezelési rendszer segítségét is, ami felgyorsítja a folyamatokat, és csökkenti a hibalehetőséget is.