Door MathFox: Iets dat regelmatig vergeten wordt: Autorisaties verwijderen. Wanneer een werknemer uit dienst gaat, zijn account(s) dichtzetten.
Dat is wel een HEEL simpele blik erop. En dat wordt meestal ook wel geregeld.
Waar het fout gaat (in ieder geval wel binnen ons bedrijf) dat is de autorisaties bijstellen als iemand van functie verandert,
of als die tijdelijk autorisaties moet krijgen omdat iemand anders ziek of op vakantie is. Als de noodzaak wegvalt
autorisaties weer intrekken dat heeft meestal een veel lagere prioriteit dan nieuwe autorisaties toevoegen als die nodig
worden.
Dit wordt ook in de hand gewerkt doordat het in de meeste omgevingen niet mogelijk is om autorisaties tijdelijk te
verlenen (met een einddatum dus) en ook niet om bij autorisaties ter plekke commentaar op te nemen (zoals "tijdelijk
nodig ivm vervanging van collega X").
Als je bijvoorbeeld naar de lijst van groeplidmaatschappen van een persoon in Active Directory kijkt dan is het heel lastig
om te bepalen wat er wel weg kan. En in veel applicaties is dat niet beter.
Dat dwingt je dan meteen om er een heel systeem naast te maken waarin je dat allemaal kunt vastleggen, en dat systeem
ook weer uptodate te houden. Voor in/uit dienst is dat niet nodig.