İş akışı
- Yönetici, kullanıcı/rol, sistem, istenen yetki, iş gerekçesi ve süreyi belirterek talep açar.
- Sistem veya veri sahibi kullanıcı türünü ve rolü doğrular; talebi görevlerin ayrılığı ve en az ayrıcalık açısından onaylar.
- Bilgi Teknolojileri yetkiyi kişiye özel hesap üzerinde uygular ve sonucu kaydeder.
- Kullanıcı güvenli kullanım ve gizlilik yükümlülüğünü kabul eder.
- Hesap sahibi, yetki, onay, başlangıç/bitiş tarihi ve teknik kanıt erişim kaydına işlenir.
Ayrıcalıklı ve acil erişim
Ayrıcalıklı erişimler ayrı hesap, güçlü kimlik doğrulama, sınırlı süre ve etkinlik kaydıyla verilir. Acil erişim iş sürekliliği için önceden tanımlanır; her kullanım sonradan bağımsız olarak incelenir.
Değişiklik ve ayrılış
Görev değişikliğinde mevcut yetkiler yeni rolle karşılaştırılır; gereksiz erişimler yeni erişim eklenmeden kaldırılır. Ayrılışta İnsan Kaynakları bildirimi üzerine hesaplar belirlenen zamanda kapatılır, oturumlar sonlandırılır ve paylaşılan sırlar yenilenir.
Periyodik kontrol
Sistem sahipleri standart çalışan erişimlerini en az altı ayda bir; ayrıcalıklı hesapları, hizmet hesaplarını ve dış taraf erişimlerini en az üç ayda bir gözden geçirir. Geçici erişimler aylık ve bitiş tarihinde kontrol edilir. Her kayıt koru, değiştir veya kaldır kararıyla kapatılır; onaysız, kullanılmayan, süresi dolmuş veya sahibi belirsiz erişimler kaldırılır ve işlem kanıtı saklanır.