IOSOR Guias

Um papel de exportação nunca deve enviar mensagens

Menor privilégio no pré-pago: o acesso de auditoria e exportação GDPR não é um posto de envio. Mantenha os papéis de relatórios em somente leitura no fluxo ao vivo.

O acesso para exportar dados parece inofensivo: baixar um CSV, responder a uma solicitação GDPR ou conciliar relatórios de entrega (DLR) para o setor financeiro. No entanto, em uma conta CPaaS pré-paga, isso não é inofensivo se essa mesma credencial também puder enviar mensagens SMS em produção.

A IOSOR trata a exportação como um caminho de leitura sobre os registros de auditoria e contabilidade. O envio é um caminho de escrita que consome saldo e impacta diretamente os clientes finais.

O acesso a relatórios não é um posto de campanha

Exportações de auditoria e conformidade existem para que as equipes jurídicas e de privacidade possam coletar evidências sem abrir o console de envio em massa. As listas de verificação de aquisição de API existem para permitir que compras avaliem a plataforma sem herdar privilégios de envio. Nenhuma dessas tarefas exige o envio de mensagens. Ao integrar analistas financeiros ou de privacidade, conceda apenas o papel de exportação.

Menor privilégio no caminho pré-pago

Os débitos no saldo pré-pago transformam qualquer envio acidental em um problema financeiro e de confiança. Um papel de exportação com permissão de envio pode esgotar o saldo ao 'testar uma rota' e depois abrir um chamado culpando a plataforma. Vincule os papéis de exportação estritamente a APIs de leitura e tarefas de download. Negue o envio de mensagens, a aprovação de modelos e a alteração para o modo Live.

Exportações de auditoria permanecem como somente leitura por design

A exportação de históricos para solicitações GDPR deve retornar o que foi enviado no passado sem permitir a geração de novos envios. Em revisões de arquitetura, questione: este papel pode gerar um novo OTP ou disparar uma campanha? Se a resposta for sim, o papel de exportação está configurado incorretamente. Mantenha as exportações forenses disponíveis durante picos de abuso para que investigadores obtenham provas enquanto os operadores autorizados executam o bloqueio — sem gerar falsos códigos de sucesso.

A resposta a abusos exige remetentes autorizados

Interromper um pico de uso indevido sem retornar falsos códigos de sucesso exige pessoas com autoridade para pausar ou cortar o envio — não funcionários que apenas exportam relatórios. Não promova o encarregado de exportação para envio durante um incidente apenas porque 'ele já possui conta'. Use um responsável nomeado ou um acesso de emergência com controle duplo e TTL curto. Após o incidente, revogue primeiro o acesso de emergência.

Caminhos operacionais relacionados

Comece com a IOSOR

Abra o console RBAC no IOSOR e revise cada assento atribuído a exportações em CSV ou downloads de conformidade. Remova os escopos de envio de mensagens e de promoção de modelos de todos os auditores, analistas financeiros e revisores jurídicos. Aplique chaves de API somente leitura para downloads de relatórios, de modo que nenhum token atribuído a exportações históricas do DLR possa iniciar um disparo em tempo real.

Conclusão IOSOR

A separação de funções protege os saldos pré-pagos e evita disparos acidentais de mensagens durante análises de conformidade. Conceder acesso de envio a usuários que necessitam apenas de arquivos de log introduz riscos financeiros e operacionais desnecessários durante exportações de auditoria de rotina.

Restrinja rigorosamente os papéis de relatórios a endpoints de log e downloads de CSV somente leitura. Não eleve analistas de exportação ou equipe jurídica a remetentes ativos durante um pico de abuso — roteie pausas táticas e disparos de emergência exclusivamente por meio de operadores de mensagens pré-autorizados.

Este guia foi útil?

Guias relacionados

  • Quem pode enviar vs higiene de rotação de chaves API

    As funções das pessoas decidem quem pode enviar. A rotação de chaves API e a transição de sandbox ficam em Developers — não mescle concessões de assento com o ciclo de vida de segredos.

  • Quem pode enviar, aprovar ou exportar

    Separe envio, aprovação e exportação para que o CSV de fim de mês da equipe financeira não envie SMS de produção. Vincule a promoção para Live às portas de conformidade e pista de decolagem.