¿El otorgamiento de acceso a los datos sin la aprobación del propietario sentará un mal precedente?

1

Trabajo para una pequeña empresa que realiza trabajos por contrato que involucran el almacenamiento de datos de clientes en nuestros servidores durante la duración de un proyecto. Recientemente, adoptamos una seguridad de carpetas más estricta en la que cada equipo solo puede acceder a su propia carpeta. Por ejemplo, el Equipo A de la ubicación 1 no puede acceder a los datos del Equipo B, ni puede acceder a los datos del Equipo A de su hermana en la ubicación 2. Esto imita la seguridad de la carpeta del cliente y es así como mi jefe, el director de la cuenta me instruyó sobre la cuenta, y Un gerente que representa al equipo con los datos más sensibles.

Como era de esperar, desde entonces he recibido varias solicitudes para otorgar acceso adicional. He insistido en que el gerente del equipo, el más cercano al propietario de los datos en la carpeta de destino, proporcione una aprobación por escrito de las solicitudes. Cada vez, el líder de mi equipo me dijo que es una pérdida de tiempo y otorgar acceso porque estaba permitido en el servidor anterior. Cada vez, he insistido. Mi jefe está del lado del líder de mi equipo porque cree que el líder de mi equipo hará el llamado correcto.

¿Me equivoco al pensar que el hecho de otorgar acceso a los datos del cliente sin la aprobación del propietario (o tan cerca como sea) establece un mal precedente? Más específicamente, ¿puede poner en peligro la futura adopción de las normas ISO 27001 o NERC?

    
pregunta Bad Neighbor 03.05.2017 - 20:11
fuente

1 respuesta

1

Para responder a su pregunta sobre ISO 27001; La acreditación ISO se basa en las prácticas y procesos vigentes en el momento de la auditoría. Si el proceso original consistía en dejar todos los datos confidenciales en una memoria USB en el centro de la sala y ahora cambia el proceso y coloca los controles de acceso, la gestión de derechos, etc. adecuados, entonces su acreditación ISO se basará en lo que sea. haciendo ahora mismo.

Si, por otro lado, el jefe omite las medidas de seguridad durante y después de la auditoría, entonces no obtendría la acreditación ISO.

En su caso particular, sugeriría establecer zonas compartidas entre cada par de equipos para que los permisos sigan siendo sólidos pero se pueda otorgar acceso controlado. Una vez que se establece la zona compartida, la elección de qué compartir se traslada de la responsabilidad de TI al gerente del grupo. Si un documento necesita ser eliminado de la zona, entonces eso también puede hacerse fácilmente. El problema del administrador es la preocupación de que los usuarios sean perezosos y abandonen todo en zonas compartidas.

    
respondido por el Jean-Michel Florent 03.05.2017 - 20:30
fuente

Lea otras preguntas en las etiquetas