Revisión de accesos de usuarios

Un control periódico de quién puede entrar todavía en sus sistemas y de las cuentas que ya nadie recuerda haber creado.

También conocido como auditoría de cuentas de usuario revisión de permisos revisión de derechos de acceso

Definición

La revisión de accesos de usuarios es un control periódico de quién puede entrar a qué. Alguien se sienta con la lista de todas las cuentas del negocio y la recorre línea por línea. La mayoría de las empresas lo hacen una vez cada tres meses. Es un trabajo aburrido. También es la forma más rápida de descubrir que sus sistemas confían en más gente de la que creía.

La lista siempre trae sorpresas. La primera es la persona que se fue. Su correo se cerró el último día, pero el sistema de stock, la aplicación de reparto y la tienda online no se tocaron, y su acceso sigue funcionando dos años después. La segunda es el proveedor externo. A una agencia de marketing le dieron una cuenta para subir fotos en 2021 y nadie la reclamó nunca. La tercera es la cuenta de encargado que comparten cuatro personas, con la contraseña en un papel debajo del teclado.

Revisar es más que leer nombres. De cada cuenta decide tres cosas. Si la persona sigue en la empresa. Si sigue haciendo el trabajo que pedía ese acceso. Y si el nivel todavía encaja o creció mientras cubría a un compañero. Todo lo que no pueda responder se apaga. Apagar no hace daño. Si resulta que alguien lo necesitaba, lo pedirá el lunes y usted habrá aprendido algo.

Dos costumbres hacen la revisión llevadera. Linkysoft pide que cada responsable firme la lista de su propio equipo, porque sabe mejor que la oficina quién se marchó. Y apunte la fecha junto a cada decisión, para comparar el trimestre siguiente en vez de empezar de cero. Una aplicación web hecha para su negocio debería sacar esa lista sola, con la fecha del último acceso al lado de cada nombre. Si no puede, la revisión se convierte en una semana de hojas de cálculo y deja de hacerse sin que nadie lo diga.

El coste que nadie espera son las licencias. Muchas empresas pagan cada mes cuentas de personas que se fueron hace tiempo. Una sola revisión se paga sola. Linkysoft suele encontrar la mayor sorpresa en las cuentas de terceros, y por eso nuestro trabajo de ciberseguridad empieza con la lista completa de quién puede entrar. Pida hoy esa lista y mire cuánto tarda alguien en entregarla.

Preguntas sobre Revisión de accesos de usuarios

¿Cada cuánto hay que revisar quién tiene acceso?
Cada tres meses en todo lo que guarde dinero o datos de clientes. Una vez al año basta para un sistema pequeño y tranquilo. Y siempre en cuanto alguien se marcha.
¿Quién debe hacer la revisión, el jefe o el equipo técnico?
Los dos, con papeles distintos. El equipo técnico saca la lista de cuentas. El responsable de cada equipo decide quién sigue necesitando qué, porque solo él sabe cómo ha cambiado el trabajo.
¿Qué hacemos con una cuenta que nadie sabe explicar?
Apáguela, no la borre. Anote la fecha y quién lo decidió. Si resulta que hacía falta, volver a encenderla lleva un minuto y ya sabrá de quién es.
¿Hay que incluir a proveedores y agencias?
Sí, y son los más olvidados. Las cuentas externas se dan para un encargo y siguen abiertas años. Empiece por ellas, porque nadie de dentro las va a echar de menos.
¿Cuánto tarda la primera revisión?
En una empresa de veinte personas, una tarde si el programa saca la lista de cuentas y casi una semana si no. La segunda revisión siempre cuesta una parte del tiempo de la primera.

¿Sigue sin ver cómo se aplica esto a su proyecto?

Cuéntenos qué está construyendo y le responderemos en lenguaje claro.