Flowchart for fjernelse af brugeradgang (deprovisionering)

Flowchart for fjernelse af brugeradgang: udløsere ved fratrædelse og rolleskifte, gren til øjeblikkelig inddragelse, delte konti, frigivelse af licenser og dokumentation til audit.

Sådan fungerer det

  1. Navngiv jeres reelle udløsere

    Diagrammet arbejder med fire udløsere: fratrædelse, kontraktophør, rolleskifte og fund i en rettighedsgennemgang. Skriv ned, hvilket system eller hvilken person der er den autoritative kilde for hver enkelt — for eksempel HR-systemet for medarbejdere, kontraktregistret for leverandører og konsulenter og resultatet af gennemgangen for fund. Er der en udløser uden ejer i dag, er det det hul, der er værd at lukke først: en proces, ingen starter, kan ikke måles.

  2. Skriv reglen for øjeblikkelig inddragelse ned

    Beslutningen 'Kræves øjeblikkelig inddragelse?' virker kun, hvis kriterierne står ved siden af den. Typiske udløsere er bortvisning, mistanke om misbrug og enhver, der har administrator-, produktions- eller betalingsgodkendelsesrettigheder. Tilføj jeres egen målsatte tid, og angiv, hvem der kan udløse den uden for arbejdstid. Ved en bortvisning tidsfæstes inddragelsen normalt til selve samtalen, så grenen handler lige så meget om rækkefølge som om hastighed.

  3. Hæft jeres systemoversigt på kortlægningstrinnet

    Erstat den generiske kontoliste med den oversigt, I faktisk vedligeholder, og markér, hvilke systemer der ligger bag single sign-on, og hvilke der ikke gør. Alt uden for identitetsplatformen er der, hvor de oversete adgange bor: lokale administratorkonti, databaselogins, SSH-nøgler, API-tokens og værktøjer, et team har købt på et kort. Bed den fratrædendes leder om at navngive alt det, IT ikke administrerer.

  4. Beslut deaktivering kontra sletning, før I får brug for det

    Sæt deaktivering som standard, og definer, hvornår sletning er tilladt — for eksempel efter en fastsat opbevaringsperiode eller ved kontraktophør, hvor en aftale kræver det. Notér, hvem der træffer den beslutning. Sletter I for tidligt, ødelægger I maildata, filejerskab og den historik, som afstemningstrinnet og enhver senere undersøgelse er afhængig af.

  5. Hold rækkefølgen på data- og licenstrinnene

    Overdrag postkasse og filejerskab først, og frigiv derefter licenserne. Bytter I om på de to, bliver delte filer og postkasser forældreløse, og det er langsomt at få dem tilbage bagefter. Opretter I en videresendelse eller en fuldmagt, så giv den en navngiven ejer og en slutdato i det samme trin — ellers bliver den midlertidige løsning stille og roligt permanent.

  6. Aftal, hvad der tæller som dokumentation, og hvem der afstemmer

    Beslut, hvad registreringen af en inddragelse skal indeholde — typisk system, handling, tidsstempel og hvem der udførte den — og hvor den opbevares. Udpeg derefter, hvem der kører tjekket 'Er der stadig aktive adgange?', og hvad der afstemmes imod: kun ved at afstemme mod den oprindelige kontoliste frem for mod hukommelsen fanger I en udeladelse. Udgiv det godkendte diagram sammen med jeres adgangspolitik, så den proces, folk følger, og den proces, I viser en auditor, er den samme.

Ofte stillede spørgsmål

Hvad er processen for fjernelse af brugeradgang?

Det er den definerede vej, en fjernelse af en persons adgange tager, fra udløseren til en bekræftet og dokumenteret lukning. En komplet proces har fem dele: en udløser med en navngiven kilde, en beslutning om, hvor hurtigt adgangen skal væk, en kortlægning af hver eneste konto og rettighed, personen har, en inddragelse i hvert system hvor konsekvenserne for data og licenser er håndteret, og en afstemning, der viser, at intet blev efterladt aktivt. Udløserne er bredere, end de fleste teams antager. Ud over fratrædelser bør processen køre ved rolle- og teamskift, ved kontrakters ophør og ved ethvert fund i en rettighedsgennemgang — det er netop de veje, der skaber de adgange, ingen bagefter kan forklare.

Hvor hurtigt skal adgange fjernes, når nogen fratræder?

Standarderne fastsætter kravet, ikke uret. ISO/IEC 27001:2022-kontrol A.5.18 kræver, at adgangsrettigheder fjernes eller justeres ved ophør eller ændring af ansættelsen, men foreskriver ikke et interval — målet er jeres eget at sætte og begrunde. Et almindeligt mønster er fjernelse ved udgangen af den sidste arbejdsdag ved en planlagt fratrædelse og øjeblikkelig fjernelse tidsfæstet til samtalen ved en bortvisning eller for enhver med privilegeret adgang. Uanset hvad I vælger, så skriv det ind i processen, mål den faktiske tid fra udløser til sidste inddragelse, og betragt afstanden mellem de to som det tal, der er værd at rapportere.

Skal vi deaktivere eller slette kontoen?

Deaktivering er det sikre udgangspunkt, og det er, hvad de fleste organisationer gør først. Det lukker kontoen, afslutter aktive sessioner og blokerer login, samtidig med at postkassens indhold, filejerskab, gruppemedlemskaber og den historik, en undersøgelse eller en senere rettighedsgennemgang kan få brug for, bevares. Sletning hører hjemme ved udløbet af en fastsat opbevaringsperiode eller ved kontraktophør, hvor en aftale eller et databeskyttelsestilsagn kræver det. Uanset hvad I vælger, betyder det lige så meget at afslutte aktive sessioner og tilbagekalde tokens som selve kontotilstanden: en deaktiveret konto med en levende session eller et gyldigt refresh-token har stadig adgang, indtil sessionen udløber.

Hvordan fjerner man adgang til delte konti, servicekonti og privilegerede konti?

Man kan ikke deprovisionere en delt konto eller en servicekonto ved at deaktivere den, for andre mennesker og systemer afhænger af den. Handlingen er i stedet at skifte adgangsmidlet: skift adgangskoden eller nøglen, fjern personen fra den boks eller gruppe, der opbevarer den, tilbagekald de API-tokens, SSH-nøgler og personlige adgangstokens, vedkommende har oprettet, og afslut alle aktive sessioner. Privilegerede personlige konti skal have den samme session- og token-håndtering oven i den almindelige deaktivering. Skabelonen lægger dette på sin egen gren, ejet af Sikkerhed, fordi det er det tilfælde, der oftest bliver overset — og det med de bredeste konsekvenser, hvis det bliver det.

Hvilken dokumentation skal processen frembringe?

Som minimum en sag eller en registrering pr. fjernelse, der viser udløseren og dens dato, den liste over konti og rettigheder, der blev samlet, den handling der blev udført i hvert system med tidsstempel og navnet på den, der udførte den, samt resultatet af afstemningstjekket. Det er den registrering, en auditor stikprøver, og den, der gør, at I kan svare på et sikkerhedsspørgeskema med en dato frem for en beskrivelse. Det er værd at være tydelig om, hvad et flowchart gør her: det dokumenterer den tilsigtede proces og hvem der ejer hvert trin, men beviset for efterlevelse er de registreringer, processen frembringer, når den kører.

Brug denne skabelon

Mere i IT-skabeloner til procesdiagrammer

Mere i Skabeloner til procesdiagrammer

Browse all IT-skabeloner til procesdiagrammer