Bepalen wie toegang heeft tot welke data, functionaliteit en processen binnen de oplossing.
Security bepaalt wie toegang heeft tot welke informatie en functionaliteit binnen de oplossing.
Een goed ontworpen securitymodel beschermt bedrijfsgegevens zonder gebruikers onnodig te beperken in hun dagelijkse werkzaamheden.
Binnen Microsoft Power Platform wordt security toegepast op verschillende niveaus:
Daarnaast spelen wet- en regelgeving, compliance-eisen en organisatorische verantwoordelijkheden een belangrijke rol bij het ontwerpen van een toekomstbestendig securitymodel.
Bepaal welke beveiligingsdoelstellingen van toepassing zijn.
Waarborgen dat de oplossing voldoet aan organisatorische en wettelijke eisen.
β Gegevens beschermen tegen ongeautoriseerde toegang
β Voldoen aan AVG/GDPR
β Ondersteunen van auditvereisten
β Minimaliseren van securityrisico's
π© Security wordt pas later meegenomen
π© Geen duidelijke eisen beschikbaar
π© Onduidelijke verantwoordelijkheden
π© Alleen focus op techniek
Bepaal welke gebruikersgroepen binnen de oplossing bestaan.
β Verkoopmedewerker
β Teamleider
β Servicemedewerker
β Accountmanager
β Applicatiebeheerder
β Management
Gebruikers toegang geven op basis van hun functie en verantwoordelijkheden.
π© Te veel verschillende rollen
π© Rollen zonder duidelijke verantwoordelijkheid
π© Overlap tussen rollen
π© Rollen gebaseerd op personen in plaats van functies
Bepaal welke privileges gebruikers binnen Dataverse krijgen.
Vaststellen welke acties gebruikers op gegevens mogen uitvoeren en op welk organisatieniveau deze rechten gelden.
| Privilege | Omschrijving |
|---|---|
| Read | Records bekijken |
| Create | Nieuwe records aanmaken |
| Write | Bestaande records wijzigen |
| Delete | Records verwijderen |
| Append | Een record koppelen aan een ander record |
| Append To | Andere records aan dit record laten koppelen |
| Assign | Eigenaarschap van een record overdragen |
| Share | Een record delen met andere gebruikers of teams |
| Niveau | Betekenis |
|---|---|
| User | Alleen eigen records |
| Business Unit | Records binnen de eigen Business Unit |
| Parent: Child Business Units | Eigen Business Unit en onderliggende Business Units |
| Organization | Alle records binnen de organisatie |
π© Te brede rechten
π© Iedereen mag alles wijzigen
π© Geen onderscheid tussen gebruikersgroepen
π© Autorisaties niet herleidbaar
Bepaal welke gegevens zichtbaar mogen zijn.
Gebruikers uitsluitend toegang geven tot gegevens die relevant zijn voor hun werkzaamheden.
β Alleen eigen records
β Eigen teamrecords
β Afdelingsniveau
β Organisatiebreed
π© Iedereen ziet alle gegevens
π© Onduidelijke eigenaarschapstructuur
π© Geen rekening met privacy
π© Te complexe toegangsstructuur
Voor gevoelige gegevens kan aanvullende beveiliging op veldniveau worden toegepast.
β Salarisinformatie
β FinanciΓ«le gegevens
β Persoonsgegevens
β Contractwaarden
β Medische gegevens
Voorkomen dat gevoelige informatie zichtbaar of wijzigbaar is voor onbevoegde gebruikers.
π© Te veel gebruikers hebben toegang
π© Gevoelige data onvoldoende beschermd
π© Geen onderscheid tussen lezen en wijzigen
Controleer hoe de organisatiestructuur invloed heeft op beveiliging.
Security laten aansluiten op de inrichting van de organisatie.
β Sales Team
β Service Team
β Projectorganisatie
β Regionale afdelingen
π© Securitymodel volgt organisatie niet
π© Onduidelijke teamstructuur
π© Complexe hiΓ«rarchieΓ«n
Bepaal welke compliance-eisen van toepassing zijn.
Zorgen dat de oplossing voldoet aan wet- en regelgeving.
β AVG
β ISO 27001
β NEN 7510
β Interne auditvereisten
π© Geen audittrail
π© Onvoldoende logging
π© Compliance pas achteraf beoordelen
π© Onduidelijkheid over bewaartermijnen
Identificeer de belangrijkste risico's.
β Overmatige rechten
β Gevoelige gegevens onvoldoende beschermd
β Ontbrekende auditing
β Ontbrekende scheiding van taken
π© Security alleen functioneel benaderen
π© Geen periodieke review
π© Onderschatten van insider-risico's
Na afronding van deze activiteit zijn beschikbaar:
Leg alle resultaten vast in de projectspecifieke Discovery Documentation.
Documenteer minimaal:
Gebruik deze documentatie als basis voor inrichting, validatie en beheer.
| Rol | Create | Read | Write | Delete | Append | Append To | Assign | Share |
|---|---|---|---|---|---|---|---|---|
| Sales | User | User | User | — | User | User | — | User |
| Teamleider | Business Unit | Business Unit | Business Unit | User | Business Unit | Business Unit | Business Unit | Business Unit |
| Manager | Organization | Organization | Organization | Organization | Organization | Organization | Organization | Organization |
Voor elke privilege wordt een toegangsniveau bepaald. In Dataverse zijn de volgende toegangsniveaus beschikbaar:
π© Te complexe rollenstructuur
π© Te brede rechten toekennen
π© Security pas laat meenemen in het project
π© Geen rekening houden met toekomstige groei
π© Security gebaseerd op personen in plaats van functies
π© Gevoelige gegevens onvoldoende beschermen
π© Geen scheiding van verantwoordelijkheden
Na afronding van de Security Discovery is duidelijk:
Deze informatie vormt de basis voor de inrichting van Security Roles, Teams, Business Units, Field Security Profiles, Compliance Controls en het uiteindelijke autorisatiemodel van de oplossing.