IOSOR База знаний
Роль export не должна уметь send
Least privilege на prepaid: доступ к audit и GDPR export — не место campaign send. Держите report-роли read-only на live messaging-пути.
Доступ к export кажется безобидным: скачать CSV, ответить на GDPR-запрос, сверить DLR для finance. На prepaid CPaaS-аккаунте это не безобидно, если то же место может сабмитить production SMS.
IOSOR считает export read-путём по ledger и audit-правде. Send — write-путь, который берёт hold и оставляет сообщения, видимые клиенту.
Доступ к отчётам — не место кампании
GDPR и trust audit export существуют, чтобы legal и privacy тянули evidence без открытия blast-консоли. SMS buyer checklist — чтобы procurement оценивал честность API без наследования production submit.
При онбординге privacy- или finance-аналитика выдавайте только export. Если позже нужен controlled test, откройте отдельное time-boxed send-место с именным messaging-владельцем — не расширяйте роль export.
Least privilege на prepaid-пути
Prepaid hold делает каждый случайный send денежным и trust-событием. Роль export с send может сжечь balance, «проверяя коридор», а потом открыть тикет против платформы. Привяжите роли export к read API и download jobs. Запретите message submit, template promote и Live-флипы. Automation, которая экспортирует overnight, должна использовать credential со scope export — не тот же production messaging-ключ, что у campaign-сервисов. Если интеграции нужен оба доступа, откажите shared key: два credentials, два владельца, два пути отзыва.
Audit export остаётся read-only по дизайну
Trust audit trail export для GDPR-запросов должен возвращать, что было отправлено исторически, не включая новый send. Design review спрашивает: может ли эта роль выпустить новый OTP или кампанию? Если да — роль export неверно scoped. Держите forensic export доступным во время abuse spike, чтобы investigators тянули evidence, пока senders с полномочиями выполняют stop — без fake success codes. Место investigator скачивает; messaging on-call останавливает.
Ответ на abuse всё равно требует authorized senders
Остановка abuse spike без fake success требует людей, которые могут pause или cut send — не только export. Не повышайте export-клерка до Send во время инцидента «потому что у него уже admin». Повышайте заранее названного messaging-владельца или используйте break-glass send-место с dual control и коротким TTL. После инцидента сначала отзовите break-glass, затем оставьте export как было.
Связанные пути
- Trust audit trail export для GDPR-запросов
- Чеклист покупателя SMS API
- Остановка abuse spike без fake success
Начните с IOSOR
Перейдите в консоль управления доступом IOSOR и проверьте роли пользователей, выгружающих GDPR-отчеты и логи. Ограничьте API-ключи аналитиков правами на чтение метрик и DLR, заблокировав любые методы отправки сообщений и согласования шаблонов. Настройте отдельный изолят для форензики, чтобы во время спайков злоупотреблений аудиторы работали исключительно с выгрузками без доступа к запуску трафика.
Итог IOSOR
Доступ к аналитике и логам аудита не должен сочетаться с правами на отправку сообщений. На предоплаченных балансах любое случайное действие роли с правом отправки приводит к прямым финансовым потерям и риску непреднамеренной рассылки.
Разделяйте API-ключи и учетные записи на уровне консоли: используйте сугубо read-only профили для юристов, финотдела и GDPR-аудиторов. Не завышайте привилегии сотрудникам службы безопасности и аналитикам, наделяя их правами администратора или отправки во время разбора инцидентов.
Был ли материал полезен?
Связанные гайды
- Кто может отправлять vs гигиена ротации API-ключей
Роли людей решают, кто может send. Ротация API-ключей и cutover sandbox остаются у Developers — не смешивайте выдачу мест с lifecycle секретов.
- Кто может отправлять, approve или экспортировать
Разделите send, approve и export, чтобы finance CSV на конец месяца не мог запустить production SMS. Привяжите Live-промоушен к runway и compliance-гейтам.