Kunskapskartan
Agentens behörigheter
Behörighetsmodellen prövas aldrig, eftersom det inte är användaren som ringer.
Behörighetsmodellen ni byggt finns kvar och gäller fortfarande. Den prövas bara aldrig.
En agent gör ingenting i eget namn. Varje anrop mot ett källsystem sker med någons identitet, och frågan är vems. Antingen når agenten källan med den frågande användarens egen inloggning, så att källsystemet prövar hennes behörighet vid varje anrop. Eller så når den källan med en identitet som tillhör lösningen, alltså en delad nyckel eller ett tjänstekonto med bred rätt.
I det andra fallet når alla användare källan som samma konto. Källsystemet ser en behörig anropare och har ingen möjlighet att se vem som står bakom den.
Följden är att den som frågar får svar ur allt agenten kan läsa, oavsett vad hon själv får se, och kan utlösa allt agenten får göra, oavsett vad hon själv får göra. Därför är den egna medarbetaren, inte den externa angriparen, det huvudsakliga hotet. Hon behöver inte bryta sig in någonstans. Hon ställer en fråga på vanlig svenska, och agenten hämtar med allas behörighet och svarar vänligt. Ingenting i händelsen ser ut som ett intrång, varken för henne eller i spåren efteråt.
Så här går det fel
Personalsystemet nås med ett tjänstekonto, eftersom användarnas egen inloggning inte gick att skicka vidare. Agenten fungerar bra och sprids i hela organisationen.
En medarbetare frågar om lönespridningen i sin grupp, får den, och frågar sedan smalare tills bara en person är kvar i underlaget. Ingen spärr slog till, för det fanns ingen att slå till: källsystemet såg en behörig anropare. I spåren står tjänstekontot på varje rad, så det går inte att visa vem som hämtade vad.
Vad det innebär juridiskt
Bär anropet ett delat konto vet ni efteråt att något hämtades eller ändrades, men inte av vem. Myndigheten kan då varken avgränsa vad en enskild tagit del av eller placera ansvaret, och vid misstänkt obehörig åtkomst måste ni utgå från det värsta. Att uppgifter röjs för en anställd som saknar rätt till dem är ett röjande också när det sker inom huset, och rör de hälsa, socialtjänst eller skyddade personuppgifter kan sekretessen ha brutits i samma stund som texten visades. Att åtkomsten skedde tekniskt, genom ett verktyg, ändrar inte vem som är personuppgiftsansvarig.
Det här måste någon bestämma
Att agentens rätt aldrig är större än rätten hos den som satte den i arbete, och att det gäller läsning och skrivning var för sig.
Vad ordet delegerad identitet ska betyda hos er, eftersom det används om två skilda saker. Äkta åtkomst i användarens namn finns sällan i de system man vill koppla in. Det som byggs i stället är ofta ett valv med en sparad inloggning per person och system.
Det är ett annat föremål: en samling lösenord som någon förvaltar, med egna frågor om vem som når valvet och hur ett avslutat konto städas ur det. Väljer ni valvet ska ni förvalta det som ett valv och inte kalla det en behörighetsmodell.