Tietoturva ja käyttäjien hallinta
BrewOS-tilillä on yrityksen tuotanto-, asiakas-, varasto- ja laskutustietoja. Tietoturva perustuu ennen kaikkea siihen, että käyttäjätunnukset, käyttöoikeudet ja ulkopuolisille sovelluksille annetut pääsyt pidetään ajan tasalla.
Tämä ohje kokoaa tärkeimmät käytännöt.
Jokaiselle oma käyttäjätunnus
Älä jaa yhtä tunnusta usean henkilön kesken. Jokaisella käyttäjällä kannattaa olla oma tunnus, koska:
- käyttöoikeudet voidaan rajata henkilön tehtävän mukaan,
- tapahtumaloki näyttää, kuka teki muutoksen,
- poistuneen työntekijän pääsy voidaan sulkea ilman että muiden tunnuksia tarvitsee vaihtaa,
- vahva tunnistautuminen voidaan ottaa käyttöön käyttäjäkohtaisesti.
Lisää ja poista käyttäjiä kohdasta Asetukset > Käyttäjät. Jos henkilö tarvitsee BrewOS:ia vain työntekijäresurssina työlistoilla, hänelle ei tarvitse antaa sähköpostiosoitetta tai kirjautumisoikeutta.
Käytä pienintä riittävää oikeutta
Anna käyttäjälle vain ne oikeudet, joita hän tarvitsee työnsä tekemiseen. Omistajan oikeudet kannattaa varata henkilöille, jotka vastaavat tilin asetuksista, käyttäjistä ja käyttöoikeuksista.
Kun henkilön tehtävä muuttuu, tarkista myös BrewOS-oikeudet. Vanhoja oikeuksia jää helposti voimaan, jos niitä ei käydä läpi säännöllisesti.
Ota vahva tunnistautuminen käyttöön
BrewOS tukee aikaperusteista kertakäyttökoodia eli TOTP-tunnistautumista. Sen voi ottaa käyttöön käyttäjän omista tunnusasetuksista.
Vahva tunnistautuminen on erityisen suositeltavaa käyttäjille, joilla on:
- omistajan oikeudet,
- pääsy laskutukseen,
- pääsy viranomaisraportteihin,
- oikeus hallita API-avaimia tai ulkoisia integraatioita.
Lue tarkempi ohje: Vahva tunnistautuminen.
Yhdistetyt sovellukset
OAuth-yhteys antaa ulkopuoliselle sovellukselle mahdollisuuden toimia BrewOS-tilillä sinun oikeuksillasi. Siksi pääsyjä kannattaa hallita huolella.
Muista nämä periaatteet:
- Anna pääsy vain sovelluksille, joita tarvitset ja joihin luotat.
- Käytä vain luku -oikeutta, jos sovelluksen ei tarvitse muuttaa tietoja.
- Peru sovelluksen pääsy heti, kun sitä ei enää tarvita.
- Tarkista tapahtumaloki, jos epäilet odottamatonta käyttöä.
Lue tarkempi ohje: OAuth ja tekoälyrajapinta (MCP).
Kun työntekijä poistuu
Kun käyttäjä ei enää tarvitse pääsyä BrewOS-tilille:
- Poista käyttäjän käyttöoikeus tililtä.
- Tarkista, onko käyttäjä luonut API-avaimia tai OAuth-yhteyksiä.
- Mitätöi tarpeettomat avaimet ja sovelluspääsyt.
- Tarkista tarvittaessa tapahtumaloki viimeaikaisista muutoksista.
Jos käyttäjää tarvitaan edelleen historiatietojen tai työlistojen vuoksi, älä poista henkilöä turhaan kokonaan. Riittää, että kirjautumisoikeus ja tilipääsy poistetaan.
Säännöllinen tarkistus
Tee ainakin muutaman kerran vuodessa lyhyt tietoturvatarkistus:
- Ovatko käyttäjälistan henkilöt edelleen oikeita?
- Onko omistajan oikeuksia vain niillä, jotka niitä tarvitsevat?
- Onko vahva tunnistautuminen käytössä keskeisillä käyttäjillä?
- Onko API-avaimissa vanhoja tai nimeämättömiä avaimia?
- Onko tapahtumalogissa jotain poikkeavaa?
Tietoturva ei ole erillinen projekti, vaan pieni osa tavallista ylläpitoa.
Katso myös Tilit ja käyttäjät, Tapahtumalogi ja OAuth ja tekoälyrajapinta (MCP).