ענן, שירותים ואבטחה

מי רואה מה בלוח הבקרה? משתמשים והרשאות

משתמשים והרשאות קובעים מי נכנס ללוח הבקרה של המרכזייה ומה מותר לו לראות ולשנות. העיקרון המנחה הוא הרשאה מינימלית: כל אדם מקבל בדיוק את מה שהוא צריך לעבודה שלו, ולא יותר.

User PermissionsRolesהרשאות גישהתפקידיםLeast Privilegeהרשאה מינימלית

זמן קריאה: כ-8 דקות

למה צריך משתמשים נפרדים

בהרבה משרדים, בהתחלה יש סיסמה אחת ללוח הבקרה, וכולם משתמשים בה. זה נוח, עד שמשהו משתנה ואף אחד לא יודע מי שינה. או עד שעובד עוזב, ואז צריך להחליף את הסיסמה ולהודיע לכל השאר.

כשלכל אדם יש משתמש משלו, עם שם וסיסמה אישיים, אפשר לתת לכל אחד גישה אחרת, לדעת מי עשה מה, ולחסום אדם אחד בלי להפריע לאחרים. זה ההבדל בין מפתח אחד שעובר מיד ליד לבין מפתח אישי לכל עובד.

הדבר נכון במיוחד במרכזייה, כי לוח הבקרה שולט בדברים רגישים: לאן הולכות השיחות, מי שומע הקלטות, ואיזה מספר מופיע כשמתקשרים החוצה. טעות אחת בהגדרה יכולה להשאיר את המשרד בלי טלפון.

מה זו הרשאה

הרשאה היא תשובה לשאלה "מותר לו?". בלוח בקרה של מרכזייה, השאלות האלה מתחלקות בדרך כלל לשלוש רמות:

  • לא רואה — המסך בכלל לא מופיע אצלו.
  • רואה בלבד — יכול להסתכל, למשל על יומן השיחות, אבל לא לשנות כלום.
  • רואה ומשנה — יכול לערוך הגדרות, להוסיף ולמחוק.

במערכות רבות ההרשאות ניתנות לפי מסכים או לפי תחומים: יומן שיחות, הקלטות, שלוחות, תפריטים, מספרים, חשבונות. כך אפשר לתת לפקידה גישה ליומן השיחות בלי לתת לה לגעת בתפריט הקולי.

כדאי לדעת שבחלק מהמערכות גם בתוך מסך אחד יש הבדלים. למשל, אפשר לראות את רשימת השלוחות בלי לראות את הסיסמאות שלהן, או לראות שיחה ביומן בלי לשמוע את ההקלטה שלה. ככל שההרשאות מפורטות יותר, קל יותר לתת לכל אדם בדיוק את מה שהוא צריך.

העיקרון: הרשאה מינימלית

בעולם אבטחת המידע יש כלל ותיק שנקרא הרשאה מינימלית (Least Privilege): כל אדם מקבל רק את ההרשאות שהוא צריך כדי לעשות את העבודה שלו, ולא יותר. לא "ליתר ביטחון", ולא "כי אולי יום אחד יצטרך".

הסיבה פשוטה. כל הרשאה מיותרת היא עוד דלת פתוחה. אם הסיסמה של עובד דולפת, הנזק מוגבל למה שמותר לו. אם עובד טועה, הטעות מוגבלת למה שהוא יכול לשנות. ומי שלא צריך לשמוע הקלטות של שיחות עם לקוחות, פשוט לא שומע אותן.

חשוב להבין שזה לא עניין של אמון. גם עובד אמין לגמרי יכול ללחוץ על הכפתור הלא נכון, או ליפול בהודעת מייל מתחזה. הרשאה מינימלית מגינה גם עליו.

בפועל, העיקרון הזה מתורגם לשאלה אחת קבועה שמנהל המערכת שואל את עצמו בכל פעם שמבקשים ממנו הרשאה: מה האדם הזה צריך לעשות, ומה המינימום שמאפשר לו לעשות את זה? אם התשובה היא "לראות", לא נותנים "לשנות".

תפקידים נפוצים ומה כל אחד צריך

במקום לחשוב על כל אדם בנפרד, נוח לחשוב על תפקידים. הנה חלוקה שמתאימה להרבה משרדים, כנקודת מוצא:

תפקידמה בדרך כלל צריךמה בדרך כלל לא צריך
מנהל המערכתהכל, כולל ניהול משתמשים—
מנהל משרדיומן שיחות, שלוחות, שעות פתיחה, הודעותחשבונות, ניהול משתמשים
אחראית מוקדשיחות פעילות, תורים, האזנה לשיחותמספרים, ניתוב, חשבונות
פקידה / מזכירהיומן שיחות, אולי תא קוליהקלטות, הגדרות, ניתוב
הנהלת חשבונותחשבוניות ויתרההקלטות, הגדרות טלפוניה

הטבלה היא דוגמה, לא חוק. בעמותה קטנה אדם אחד עושה שלושה תפקידים, ובמוקד גדול יש עשרה סוגי עובדים. העיקר הוא לשאול לגבי כל הרשאה: האם האדם הזה באמת צריך אותה?

ועוד הערה: כדאי לכתוב את החלוקה הזו על דף אחד, ולשמור אותו. כשמגיע עובד חדש, לא צריך לחשוב מחדש — מסתכלים בדף ופותחים לו את מה שכתוב ליד התפקיד שלו.

ההרשאות הרגישות ביותר

יש הרשאות שכדאי לחשוב עליהן פעמיים לפני שנותנים:

  • הקלטות שיחות — הן כוללות מידע אישי של לקוחות ושל עובדים. ראו גם הקלטת שיחות ופרטיות.
  • ניתוב מספרים — שינוי לא נכון מעביר את כל השיחות הנכנסות למקום אחר, או לשום מקום.
  • האזנה לשיחות חיות — כלי חשוב להדרכה, אבל גם רגיש מאוד. רק למנהלים שזה תפקידם.
  • שיחות יוצאות ויעדים בחו"ל — הגדרה פרוצה כאן עלולה לעלות כסף רב, כפי שמוסבר בכתבה על הונאות טלפוניה.
  • ניהול משתמשים — מי שיכול ליצור משתמשים יכול לתת לעצמו כל הרשאה. זו ההרשאה הרגישה מכולן.

תיעוד: מי שינה מה

אחד היתרונות הגדולים של משתמשים אישיים הוא היכולת לדעת מי עשה מה. במערכות רבות יש יומן פעולות (Audit Log) שרושם כל שינוי: מי שינה, מתי, ומה היה לפני השינוי.

היומן הזה לא נועד לחפש אשמים. הוא נועד לתקן מהר. כשהשיחות פתאום הולכות למקום הלא נכון, לדעת שהשינוי נעשה אתמול בארבע אחר הצהריים, בתפריט מסוים, חוסך שעות של ניחושים. ואם השינוי נעשה בכוונה, אפשר לשאול את מי שעשה אותו למה, ואולי יש לו סיבה טובה.

כל זה עובד רק אם לכל אדם יש משתמש משלו. עם סיסמה משותפת, היומן יגיד רק "מישהו מהמשרד".

כשעובד מצטרף, מחליף תפקיד או עוזב

רוב התקלות בהרשאות לא נוצרות ביום הראשון, אלא לאורך זמן. עובד קיבל הרשאה זמנית לפרויקט, והפרויקט נגמר. פקידה עברה להנהלת חשבונות, ושמרה את ההרשאות הישנות. ככה, אחרי כמה שנים, לכולם יש הכל.

נוהל פשוט מונע את זה:

  1. עובד חדש — פותחים לו משתמש אישי עם ההרשאות של התפקיד, לא "כמו של יוסי".
  2. החלפת תפקיד — מסירים את ההרשאות הישנות ורק אז מוסיפים את החדשות.
  3. עזיבה — חוסמים או מוחקים את המשתמש ביום העזיבה, לא "כשיהיה זמן".
  4. בדיקה תקופתית — פעם בחצי שנה עוברים על רשימת המשתמשים ושואלים: מי זה, ומה הוא צריך?

הצעד הרביעי הוא זה שכולם שוכחים, והוא זה שמוצא את המשתמש של עובד שעזב לפני שנתיים ועדיין פעיל.

סיסמאות, כתובות IP ושכבות הגנה

הרשאות קובעות מה מותר למשתמש אחרי שנכנס. שכבות אחרות קובעות מי בכלל יכול להיכנס:

  • סיסמה חזקה ואישית — ארוכה, לא משותפת, ולא אותה סיסמה שמשמשת במקומות אחרים.
  • הגבלה לפי כתובת IP — אפשר לקבוע שמשתמש נכנס רק מכתובות מסוימות, למשל רק מהמשרד. כך גם סיסמה שדלפה לא מספיקה. זה עובד טוב במיוחד כשלמשרד יש כתובת קבועה.
  • אימות דו-שלבי — קוד נוסף שנשלח לטלפון או למייל בזמן הכניסה.

אף שכבה לבדה לא מושלמת. יחד, הן הופכות כניסה לא מורשית לקשה מאוד.

עובדים שלא צריכים משתמש בכלל

שווה לזכור שרוב העובדים לא צריכים להיכנס ללוח הבקרה בכלל. מי שרק עונה לטלפון ומעביר שיחות, עושה את זה מהטלפון עצמו. שלוחה היא לא משתמש בלוח הבקרה, ולהפך.

כל משתמש שלא נפתח הוא משתמש שלא צריך לנהל, שלא צריך לזכור לו סיסמה, ושלא יכול לדלוף. גם זו הרשאה מינימלית.

טעויות נפוצות

  • "תן לו הכל, שלא יתקע" — זה הקיצור הכי מפתה והכי מסוכן. עדיף להוסיף הרשאה כשמתברר שצריך אותה, מאשר להסיר אותה אחרי שקרה משהו.
  • משתמש אחד לספק חיצוני שנשאר לנצח — טכנאי או יועץ שקיבל גישה להקמה צריך משתמש זמני, שנסגר כשהעבודה נגמרת.
  • סיסמה כתובה על פתק ליד המחשב — כל מי שעובר ליד הופך למנהל המערכת.
  • אף מנהל גיבוי — כשהמנהל היחיד בחופשה ומשהו נשבר, אף אחד לא יכול לתקן.
  • שכחה לעדכן אחרי שינוי תפקיד — ההרשאות הישנות נשארות, והחדשות מצטרפות אליהן.

דוגמה מהשטח

ישיבת "תפארת שמואל" פתחה משתמש אחד ללוח הבקרה לפני כמה שנים, ונתנה את הסיסמה לגבאי, למזכיר ולבחור שעזר בהקמה. יום אחד השיחות הנכנסות התחילו להגיע לשלוחה של חדר האוכל. אף אחד לא ידע מי שינה, ולמה.

אחרי התקלה הם עשו סדר: הגבאי קיבל משתמש עם גישה לשעות הפתיחה ולהודעות. המזכיר קיבל גישה ליומן השיחות ולתאים הקוליים. הבחור, שכבר מזמן לא עוזר, לא קיבל משתמש. את הניתוב עצמו משנה רק המנהל, אחרי שיחה קצרה עם התמיכה.

מאז, כשמשהו משתנה, ברור מי יכול היה לשנות אותו. וזה לבד מונע את רוב הטעויות.

ריבוי לקוחות ומשווקים

במרכזיות שמשרתות כמה ארגונים, יש עוד שכבה של הרשאות: מי רואה איזה ארגון. משווק שמנהל עשרות לקוחות צריך לראות את כולם, אבל כל לקוח צריך לראות רק את עצמו. על המבנה הזה מרחיבים בכתבה על ריבוי לקוחות.

העיקרון זהה: כל אחד רואה את מה ששייך לו, ולא יותר. ההבדל הוא רק ברמה — לא מסך מול מסך, אלא ארגון מול ארגון.

איך זה עובד אצלנו בקשר

בלוח הבקרה של קשר יש מסך משתמשים והרשאות, שבו פותחים משתמש לכל אדם וקובעים מה הוא רואה ומה מותר לו לשנות.

אפשר גם להגביל כניסה לפי כתובת IP, כך שמשתמש יוכל להיכנס רק מכתובות שאישרתם, למשל רק מהמשרד.

אימות דו-שלבי בכניסה נמצא אצלנו בפיתוח, ועדיין לא זמין.

למשווקים יש בלוח הבקרה ניהול לקוחות, כך שכל משווק רואה את הלקוחות שלו. ואם לא בטוחים איזו הרשאה לתת למי, אפשר לפנות אלינו. לכל שאלה עונה אצלנו אדם, ולכל מסך יש מדריך מצולם.

שאלות נפוצות

האם אפשר לתת לעובד לראות רק את יומן השיחות?

במערכות שבהן ההרשאות ניתנות לפי מסכים — כן. זו בדיוק המטרה: לתת גישה למה שצריך, ולא לשאר.

מה ההבדל בין משתמש לשלוחה?

שלוחה היא טלפון שמקבל ומוציא שיחות. משתמש הוא אדם שנכנס ללוח הבקרה לנהל הגדרות. לרוב העובדים יש שלוחה, אבל אין צורך במשתמש.

כמה משתמשי מנהל צריך?

מעט ככל האפשר, אבל לא אחד בלבד. כדאי שיהיו שניים, כדי שאם אחד לא זמין או שכח את הסיסמה, מישהו אחר יוכל לטפל.

מה עושים כשעובד עוזב?

חוסמים או מוחקים את המשתמש שלו ביום העזיבה. אם הוא ידע סיסמה משותפת כלשהי, מחליפים אותה.

אפשר להשתמש בסיסמה אחת לכל המשרד?

אפשר, אבל לא כדאי. אי אפשר לדעת מי שינה מה, ואי אפשר לחסום אדם אחד בלי לפגוע בכולם.

למה להגביל כניסה לפי כתובת IP?

כי גם אם סיסמה דולפת, מי שמנסה להיכנס מכתובת אחרת נחסם. זו שכבת הגנה נוספת, פשוטה ויעילה.

האם הרשאה מינימלית מעידה על חוסר אמון?

לא. היא מגינה גם על העובד: מפני טעות שלו, ומפני מצב שבו מישהו אחר משתמש בסיסמה שלו.

כל כמה זמן לבדוק את רשימת המשתמשים?

פעם בחצי שנה זה הרגל טוב, וגם בכל פעם שעובד עוזב או מחליף תפקיד.

מה עושים עם טכנאי או יועץ חיצוני?

פותחים לו משתמש נפרד, עם ההרשאות שהוא צריך לעבודה המסוימת, וסוגרים אותו כשהעבודה מסתיימת. לא נותנים לו את הסיסמה של מנהל המשרד.

מה קורה אם נתתי הרשאה מעט מדי?

העובד יגלה שחסר לו משהו, ויבקש. זה מצב טוב בהרבה מהמצב ההפוך, שבו לאף אחד לא ברור מה מותר למי. מוסיפים את ההרשאה החסרה, ורושמים לעצמכם שהתפקיד הזה צריך אותה.

חזרה למרכז הידע — כל המושגים

רוצים לשמוע איך זה יעבוד אצלכם?

תספרו לנו איך הטלפון עובד אצלכם היום — כמה שיחות, מי עונה, מה מפריע — ונחזור אליכם עם הצעה מסודרת.

השאירו פרטים ונחזור אליכם
077-921-9000