Права доступа в SMS-платформе: как настроить роли сотрудников

Права доступа в SMS-платформе: как настроить роли сотрудников

Чтобы сотрудники работали с SMS-рассылками, но не имели доступа к лишним данным, нужно правильно настроить роли. Без этого база клиентов может оказаться в чужих руках, а несогласованная рассылка — уйти всему списку. В статье разберем, как выбрать модель доступа — RBAC, ABAC или гибридную, — где настраивать роли и какие ошибки чаще всего приводят к утечкам. Вы сможете внедрить принцип минимальных привилегий и защитить аккаунт.

Что за модели доступа и зачем они нужны?

Модель доступа определяет, какие действия пользователь может выполнять в системе. В SMS-платформе это права на создание кампаний, просмотр базы, отправку сообщений, изменение тарифов. Без разграничения каждый сотрудник по умолчанию видит всю базу и может отправить сообщение от имени компании.

Аутентификация отвечает на вопрос «кто вы», авторизация — «что вам можно делать». Успешный вход не открывает всех данных: даже после подтверждения личности доступ к функциям платформы зависит от прав пользователя. Это важно, потому что в команде каждый решает свою задачу: один загружает базу, другой запускает рассылку, третий анализирует итоги.

Вот три основные модели:

МодельКак работаетКогда подходит
RBACДоступ по ролям: «менеджер», «руководитель», «маркетолог»Большая команда с фиксированными задачами, где роли стабильны
ABACДоступ по атрибутам: время, отдел, должность, тип данныхГибкие процессы, когда права меняются часто или зависят от контекста
ГибриднаяСочетает роли и атрибутыСредний бизнес, где есть и постоянные роли, и переменные условия

Выбор модели зависит от размера команды и сложности процессов. Если у вас три человека и каждый делает свою часть — RBAC покроет все потребности. Если роли меняются каждую неделю, присмотритесь к ABAC или гибридной схеме. Например, в RBAC администратор может быть один, а остальные — только менеджеры с правом запуска кампаний. В ABAC доступ можно ограничить по времени: рассылка доступна только в рабочее время.

Как настроить роли в SMS-платформе

Начните с того, чтобы развести права между сотрудниками. Вот порядок действий:

  1. Составьте список задач: создать кампанию, проверить текст, загрузить базу, запустить отправку, посмотреть статистику.
  2. Для каждой задачи определите, кто из сотрудников должен её выполнять.
  3. Создайте роли: например, «менеджер по заказам» может только запускать готовые кампании, а «маркетолог» — редактировать базу и текст.
  4. Пропишите минимальные права: человеку, который принимает заказы, не нужен доступ к полной базе клиентов.
  5. Настройте двухфакторную аутентификацию для входа. Это защитит аккаунт даже при утечке пароля.
  6. Проверьте, что доступ у уволенных сотрудников сразу блокируется.

В небольшой компании достаточно двух ролей: администратор, который управляет аккаунтом и базой, и маркетолог, который создает кампании. Администратор имеет доступ ко всему, маркетолог — только к нужным разделам. Не усложняйте структуру, если ролей больше трех, настройка занимает час.

Типичные ошибки, которые приводят к утечкам

  • Один общий логин на всех. Если сотрудник уволится, доступ останется у него в телефоне.
  • Права на отправку у всех подряд. Даже стажер может запустить рассылку без согласования.
  • Нет разделения на просмотр и редактирование. Сотрудник, которому нужно посмотреть статистику, получает возможность менять базу.
  • Забытые аккаунты. Бывший менеджер остается в системе, и его логином пользуются через год.
  • Отсутствие двухфакторной аутентификации. Пароль от рабочей почты часто совпадает с паролем от SMS-платформы. Если пароль скомпрометирован, злоумышленник получит доступ ко всей базе. Двухфакторная аутентификация — это второй рубеж защиты.
  • Нет регулярной проверки прав. Пока вы не заглядываете в список пользователей, доступы копятся.

Чтобы избежать этих ошибок, соблюдайте принцип минимальных привилегий и раз в месяц проверяйте список пользователей. Чем меньше у каждого прав, тем меньше последствий от взлома или увольнения.

Как защитить технический доступ, если вы используете SMPP

Если вы подключаетесь к SMS-платформе через SMPP-шлюз, контроль доступа нужен и на уровне подключения. IP-фильтры, отдельные логины и ограничение на действия — базовые меры. Подробно этот подход разобран в статье о защите SMPP-шлюза от взлома.

3 шага, которые можно сделать сегодня:

  1. Составьте список сотрудников с доступом к SMS-платформе и отметьте, какие права у каждого.
  2. Уберите права, которые не нужны для текущих задач, и включите двухфакторную аутентификацию.
  3. Назначьте человека, который каждый месяц проверяет список пользователей и блокирует доступ уволившимся.