คู่มือเวิร์กโฟลว์การอนุมัติคำขอเข้าถึง

คู่มือเวิร์กโฟลว์การอนุมัติคำขอเข้าถึง

วางแผนฟิลด์คำขอเข้าถึง การส่งต่อการอนุมัติ บริบทความเสี่ยง ขอบเขตการเข้าถึง วันหมดอายุ และหลักฐานการปิดงาน ก่อนเปิดใช้เทมเพลตคำขอเข้าถึง

คำขอเข้าถึงกลายเป็นความเสี่ยงได้เมื่อการตัดสินใจอนุมัติถูกซ่อนไว้ในทิกเก็ตหรือข้อความ คู่มือนี้ช่วยให้ทีม IT ทีมรักษาความปลอดภัย และทีมปฏิบัติการกำหนดฟิลด์ที่จำเป็นสำหรับการอนุมัติ ปฏิเสธ กำหนดหมดอายุ และตรวจสอบการเข้าถึงย้อนหลังได้โดยไม่สูญเสียเหตุผลทางธุรกิจ

ฟอร์มคำขอสิทธิ์การเข้าถึงเริ่มจาก: ฟอร์มคำขอสิทธิ์การเข้าถึง
01

เก็บขอบเขตการเข้าถึงก่อนการอนุมัติ

ผู้อนุมัติต้องทราบอย่างชัดเจนว่ามีการขอเข้าถึงอะไรและเพราะเหตุใด เวิร์กโฟลว์ควรแยกเหตุผลทางธุรกิจ ขอบเขตการเข้าถึง ความเสี่ยง และระยะเวลาออกจากกัน

  • ผู้ขอ ประเภทพนักงาน แผนก ผู้จัดการ บทบาท และวันเริ่มต้นหรือวันสิ้นสุด
  • ระบบ สถานที่ ระดับสิทธิ์ การเข้าถึงข้อมูล อุปกรณ์ หรือทรัพยากรที่ร้องขอ
  • เหตุผลทางธุรกิจ ความเร่งด่วน โครงการ ลูกค้า หรือความต้องการในการปฏิบัติงาน
  • การเข้าถึงชั่วคราวหรือถาวร วันหมดอายุ และวันทบทวน
02

การส่งต่อการอนุมัติควรสะท้อนระดับความเสี่ยง

การเข้าถึงทั่วไปอาจต้องการการอนุมัติจากผู้จัดการ ส่วน VPN การเข้าถึงสิทธิ์พิเศษ การเข้าถึงข้อมูล หรือข้อยกเว้นนโยบาย มักต้องให้ทีมรักษาความปลอดภัย IT ฝ่ายกำกับดูแล หรือเจ้าของข้อมูลทบทวน

  • การอนุมัติจากผู้จัดการ การอนุมัติจากเจ้าของระบบ การทบทวนโดยทีมรักษาความปลอดภัย และการทบทวนข้อยกเว้น
  • ระดับความเสี่ยง เหตุผลของข้อยกเว้นนโยบาย ความอ่อนไหวของข้อมูล และมาตรการป้องกันที่จำเป็น
  • เหตุผลที่ปฏิเสธ ข้อมูลที่ส่งกลับ และเจ้าของการยกระดับ
  • ประวัติการอนุมัติและหลักฐานสำหรับการตรวจสอบย้อนหลัง
03

การจัดเตรียมสิทธิ์และการปิดงานต้องมีฟิลด์สถานะ

การอนุมัติไม่ได้หมายความว่าให้สิทธิ์เข้าถึงเสร็จสมบูรณ์แล้ว เวิร์กโฟลว์ควรแสดงว่ามีการจัดเตรียมสิทธิ์ ตรวจสอบแล้ว หมดอายุ เพิกถอน หรือโอนย้ายแล้วหรือไม่

  • เจ้าของการจัดเตรียมสิทธิ์ วันที่เสร็จสิ้น ID บัญชี และสถานะการตรวจสอบ
  • วันหมดอายุการเข้าถึง การต่ออายุ การเพิกถอน และลิงก์การ offboarding
  • เหตุผลที่จัดเตรียมสิทธิ์ไม่สำเร็จ ข้อกำหนดเบื้องต้นที่ขาดหายไป หรือสถานะถูกบล็อก
  • หลักฐานการปิดงานและบันทึกของผู้ทบทวน
04

เชื่อมการเข้าถึงเข้ากับการควบคุมที่เกี่ยวข้อง

เวิร์กโฟลว์การเข้าถึงมักเกี่ยวข้องกับการตั้งค่าบัญชี VPN การเข้าถึงสิทธิ์พิเศษ ข้อยกเว้นนโยบาย คำขอแล็ปท็อป เรคคอร์ดผู้มาติดต่อ และการควบคุมกุญแจ ควรทำให้ลิงก์เหล่านี้มองเห็นได้เมื่อการตัดสินใจเรื่องการเข้าถึงขึ้นอยู่กับสิ่งเหล่านี้

  • ใช้ฟิลด์คำขอบัญชีเมื่อการเข้าถึงต้องมีการตั้งค่า identity ใหม่
  • ใช้เทมเพลต VPN หรือการเข้าถึงสิทธิ์พิเศษสำหรับคำขอที่มีความเสี่ยงสูงกว่า
  • ใช้ข้อยกเว้นนโยบายเมื่อคำขออยู่นอกเหนือกฎปกติ
  • ใช้คำขอสินทรัพย์หรือแล็ปท็อปเมื่ออุปกรณ์เป็นส่วนหนึ่งของความต้องการในการเข้าถึง

ฟิลด์การอนุมัติคำขอเข้าถึง

ใช้ฟิลด์เหล่านี้เพื่อให้การตัดสินใจเรื่องการเข้าถึงสามารถทบทวนได้ มีกรอบเวลา และเชื่อมโยงกับการจัดเตรียมสิทธิ์

พื้นที่ฟิลด์สิ่งที่ต้องเก็บข้อมูลคำถามด้านการควบคุมเจ้าของงาน
ผู้ขอพนักงาน ผู้รับจ้าง ผู้จัดการ แผนก วันที่ใครต้องการการเข้าถึง และนานเท่าไร?ผู้ขอ
ขอบเขตระบบ บทบาท ข้อมูล สถานที่ ระดับสิทธิ์มีการให้สิทธิ์อะไรบ้างอย่างชัดเจน?เจ้าของระบบ
ความเสี่ยงความอ่อนไหว เหตุผลของข้อยกเว้น มาตรการป้องกัน วันทบทวนกรณีนี้ต้องได้รับการอนุมัติเพิ่มเติมหรือไม่?ทีมรักษาความปลอดภัยหรือฝ่ายกำกับดูแล
การอนุมัติผู้อนุมัติ ผลการตัดสินใจ เหตุผลที่ส่งกลับ วันที่ตัดสินใจใครเป็นผู้อนุมัติการเข้าถึงนี้?ผู้จัดการหรือเจ้าของงาน
การจัดเตรียมสิทธิ์ID บัญชี วันที่เสร็จสิ้น การตรวจสอบ วันหมดอายุมีการสร้างและควบคุมการเข้าถึงแล้วหรือไม่?IT
ฟอร์มคำขอสิทธิ์การเข้าถึงฟอร์มคำขอสิทธิ์การเข้าถึงเก็บรายละเอียดคำขอสิทธิ์การเข้าถึง ส่งต่อแต่ละคำขอไปยังเจ้าของงานที่เหมาะสม และทำให้สถานะคำขอมองเห็นได้ตั้งแต่การรับคำขอไปจนถึงการติดตามงานใน Jodoo ที่ปรับแต่งได้ตามต้องการฟอร์มคำขอบัญชีผู้ใช้ฟอร์มคำขอบัญชีผู้ใช้รวบรวมรายละเอียดคำขอบัญชีผู้ใช้ ส่งต่อการอนุมัติสิทธิ์การเข้าถึง มอบหมายเจ้าของงานจัดเตรียมบัญชี และทำให้ทุกคำขอตรวจสอบย้อนหลังได้ตั้งแต่การรับคำขอจนถึงการเปิดใช้งานคำขอสิทธิ์เข้าถึง VPNคำขอสิทธิ์เข้าถึง VPNรวบรวมรายละเอียดคำขอสิทธิ์เข้าถึง VPN ส่งต่อการอนุมัติจากผู้จัดการและทีมรักษาความปลอดภัย IT และติดตามสถานะการเข้าถึงและวันหมดอายุคำขอสิทธิ์การเข้าถึงระดับพิเศษคำขอสิทธิ์การเข้าถึงระดับพิเศษจัดการคำขอสิทธิ์การเข้าถึงระดับพิเศษด้วยการอนุมัติด้านความปลอดภัย ช่วงเวลาการเข้าถึง การติดตามสถานะ และประวัติการตัดสินใจที่พร้อมสำหรับการตรวจสอบคำขอยกเว้นนโยบายคำขอยกเว้นนโยบายใช้เทมเพลตคำขอยกเว้นนโยบายเพื่อบันทึกนโยบายที่ขอยกเว้น เหตุผลทางธุรกิจ มาตรการควบคุมความเสี่ยง เงื่อนไขการอนุมัติ และวันหมดอายุคำขอแล็ปท็อปคำขอแล็ปท็อปรวบรวมคำขอแล็ปท็อปพร้อมบทบาทของพนักงาน ความต้องการอุปกรณ์ สถานะการอนุมัติ เจ้าของงานจัดเตรียมอุปกรณ์ และบันทึกการส่งต่องาน ก่อนที่ทีม IT จะดำเนินการจัดเตรียมอุปกรณ์คำขอบัตรผ่านผู้มาติดต่อคำขอบัตรผ่านผู้มาติดต่อเก็บรายละเอียดคำขอบัตรผ่านผู้มาติดต่อ ส่งต่อแต่ละคำขอไปยังเจ้าของงานที่เหมาะสม และทำให้มองเห็นสถานะคำขอได้ตั้งแต่การรับคำขอไปจนถึงการติดตามงาน

สำรวจเทมเพลตที่เกี่ยวข้องกับการเข้าถึงและความปลอดภัย

คำถามเกี่ยวกับการอนุมัติคำขอเข้าถึง

เวิร์กโฟลว์คำขอเข้าถึงควรมีอะไรบ้าง?

ควรมีบริบทของผู้ขอ ขอบเขตการเข้าถึง เหตุผลทางธุรกิจ ระดับความเสี่ยง ผู้อนุมัติ วันหมดอายุ สถานะการจัดเตรียมสิทธิ์ และหลักฐานการปิดงาน

เมื่อใดที่คำขอเข้าถึงควรต้องได้รับการอนุมัติจากทีมรักษาความปลอดภัย?

ควรกำหนดให้มีการอนุมัติจากทีมรักษาความปลอดภัยสำหรับการเข้าถึงสิทธิ์พิเศษ ข้อมูลอ่อนไหว VPN ข้อยกเว้นนโยบาย ผู้ใช้งานภายนอก หรือการเข้าถึงที่เปลี่ยนแปลงการควบคุมตามปกติ

การเข้าถึงควรมีวันหมดอายุหรือไม่?

การเข้าถึงแบบชั่วคราว สำหรับผู้รับจ้าง สำหรับโครงการ และที่มีความเสี่ยงสูง ควรมีวันหมดอายุหรือวันทบทวน เพื่อให้เวิร์กโฟลว์แสดงการเข้าถึงที่ต้องต่ออายุหรือเพิกถอนได้

เปิดเทมเพลตคำขอเข้าถึง

ดูตัวอย่างเทมเพลต Jodoo แล้วปรับหมวดหมู่การเข้าถึง เส้นทางผู้อนุมัติ ฟิลด์หลักฐาน และตรรกะวันหมดอายุให้สอดคล้องกับกระบวนการควบคุมของคุณ

ดูตัวอย่างเทมเพลตนี้