IOSOR База знаний

Роль export не должна уметь send

Least privilege на prepaid: доступ к audit и GDPR export — не место campaign send. Держите report-роли read-only на live messaging-пути.

Доступ к export кажется безобидным: скачать CSV, ответить на GDPR-запрос, сверить DLR для finance. На prepaid CPaaS-аккаунте это не безобидно, если то же место может сабмитить production SMS.

IOSOR считает export read-путём по ledger и audit-правде. Send — write-путь, который берёт hold и оставляет сообщения, видимые клиенту.

Доступ к отчётам — не место кампании

GDPR и trust audit export существуют, чтобы legal и privacy тянули evidence без открытия blast-консоли. SMS buyer checklist — чтобы procurement оценивал честность API без наследования production submit.

При онбординге privacy- или finance-аналитика выдавайте только export. Если позже нужен controlled test, откройте отдельное time-boxed send-место с именным messaging-владельцем — не расширяйте роль export.

Least privilege на prepaid-пути

Prepaid hold делает каждый случайный send денежным и trust-событием. Роль export с send может сжечь balance, «проверяя коридор», а потом открыть тикет против платформы. Привяжите роли export к read API и download jobs. Запретите message submit, template promote и Live-флипы. Automation, которая экспортирует overnight, должна использовать credential со scope export — не тот же production messaging-ключ, что у campaign-сервисов. Если интеграции нужен оба доступа, откажите shared key: два credentials, два владельца, два пути отзыва.

Audit export остаётся read-only по дизайну

Trust audit trail export для GDPR-запросов должен возвращать, что было отправлено исторически, не включая новый send. Design review спрашивает: может ли эта роль выпустить новый OTP или кампанию? Если да — роль export неверно scoped. Держите forensic export доступным во время abuse spike, чтобы investigators тянули evidence, пока senders с полномочиями выполняют stop — без fake success codes. Место investigator скачивает; messaging on-call останавливает.

Ответ на abuse всё равно требует authorized senders

Остановка abuse spike без fake success требует людей, которые могут pause или cut send — не только export. Не повышайте export-клерка до Send во время инцидента «потому что у него уже admin». Повышайте заранее названного messaging-владельца или используйте break-glass send-место с dual control и коротким TTL. После инцидента сначала отзовите break-glass, затем оставьте export как было.

Связанные пути

Начните с IOSOR

Перейдите в консоль управления доступом IOSOR и проверьте роли пользователей, выгружающих GDPR-отчеты и логи. Ограничьте API-ключи аналитиков правами на чтение метрик и DLR, заблокировав любые методы отправки сообщений и согласования шаблонов. Настройте отдельный изолят для форензики, чтобы во время спайков злоупотреблений аудиторы работали исключительно с выгрузками без доступа к запуску трафика.

Итог IOSOR

Доступ к аналитике и логам аудита не должен сочетаться с правами на отправку сообщений. На предоплаченных балансах любое случайное действие роли с правом отправки приводит к прямым финансовым потерям и риску непреднамеренной рассылки.

Разделяйте API-ключи и учетные записи на уровне консоли: используйте сугубо read-only профили для юристов, финотдела и GDPR-аудиторов. Не завышайте привилегии сотрудникам службы безопасности и аналитикам, наделяя их правами администратора или отправки во время разбора инцидентов.

Был ли материал полезен?

Связанные гайды