IOSOR Guias
Um papel de exportação nunca deve enviar mensagens
Menor privilégio no pré-pago: o acesso de auditoria e exportação GDPR não é um posto de envio. Mantenha os papéis de relatórios em somente leitura no fluxo ao vivo.
O acesso para exportar dados parece inofensivo: baixar um CSV, responder a uma solicitação GDPR ou conciliar relatórios de entrega (DLR) para o setor financeiro. No entanto, em uma conta CPaaS pré-paga, isso não é inofensivo se essa mesma credencial também puder enviar mensagens SMS em produção.
A IOSOR trata a exportação como um caminho de leitura sobre os registros de auditoria e contabilidade. O envio é um caminho de escrita que consome saldo e impacta diretamente os clientes finais.
O acesso a relatórios não é um posto de campanha
Exportações de auditoria e conformidade existem para que as equipes jurídicas e de privacidade possam coletar evidências sem abrir o console de envio em massa. As listas de verificação de aquisição de API existem para permitir que compras avaliem a plataforma sem herdar privilégios de envio. Nenhuma dessas tarefas exige o envio de mensagens. Ao integrar analistas financeiros ou de privacidade, conceda apenas o papel de exportação.
Menor privilégio no caminho pré-pago
Os débitos no saldo pré-pago transformam qualquer envio acidental em um problema financeiro e de confiança. Um papel de exportação com permissão de envio pode esgotar o saldo ao 'testar uma rota' e depois abrir um chamado culpando a plataforma. Vincule os papéis de exportação estritamente a APIs de leitura e tarefas de download. Negue o envio de mensagens, a aprovação de modelos e a alteração para o modo Live.
Exportações de auditoria permanecem como somente leitura por design
A exportação de históricos para solicitações GDPR deve retornar o que foi enviado no passado sem permitir a geração de novos envios. Em revisões de arquitetura, questione: este papel pode gerar um novo OTP ou disparar uma campanha? Se a resposta for sim, o papel de exportação está configurado incorretamente. Mantenha as exportações forenses disponíveis durante picos de abuso para que investigadores obtenham provas enquanto os operadores autorizados executam o bloqueio — sem gerar falsos códigos de sucesso.
A resposta a abusos exige remetentes autorizados
Interromper um pico de uso indevido sem retornar falsos códigos de sucesso exige pessoas com autoridade para pausar ou cortar o envio — não funcionários que apenas exportam relatórios. Não promova o encarregado de exportação para envio durante um incidente apenas porque 'ele já possui conta'. Use um responsável nomeado ou um acesso de emergência com controle duplo e TTL curto. Após o incidente, revogue primeiro o acesso de emergência.
Caminhos operacionais relacionados
- Cumprimento de exportacoes DSAR sem expor dados de roteamento
- checklist de aquisição de API SMS
- Pico de abuso: interrupção sem falso sucesso
Comece com a IOSOR
Abra o console RBAC no IOSOR e revise cada assento atribuído a exportações em CSV ou downloads de conformidade. Remova os escopos de envio de mensagens e de promoção de modelos de todos os auditores, analistas financeiros e revisores jurídicos. Aplique chaves de API somente leitura para downloads de relatórios, de modo que nenhum token atribuído a exportações históricas do DLR possa iniciar um disparo em tempo real.
Conclusão IOSOR
A separação de funções protege os saldos pré-pagos e evita disparos acidentais de mensagens durante análises de conformidade. Conceder acesso de envio a usuários que necessitam apenas de arquivos de log introduz riscos financeiros e operacionais desnecessários durante exportações de auditoria de rotina.
Restrinja rigorosamente os papéis de relatórios a endpoints de log e downloads de CSV somente leitura. Não eleve analistas de exportação ou equipe jurídica a remetentes ativos durante um pico de abuso — roteie pausas táticas e disparos de emergência exclusivamente por meio de operadores de mensagens pré-autorizados.
Este guia foi útil?
Guias relacionados
- Quem pode enviar vs higiene de rotação de chaves API
As funções das pessoas decidem quem pode enviar. A rotação de chaves API e a transição de sandbox ficam em Developers — não mescle concessões de assento com o ciclo de vida de segredos.
- Quem pode enviar, aprovar ou exportar
Separe envio, aprovação e exportação para que o CSV de fim de mês da equipe financeira não envie SMS de produção. Vincule a promoção para Live às portas de conformidade e pista de decolagem.