CRM-аналитика
Как ограничить доступ агентства к клиентской базе
Время чтения: 5 мин
Уровень материала: Для экспертов
Содержание
Агентству нужно настроить триггерную цепочку, и менеджер выдаёт ему роль администратора: иначе «слишком долго согласовывать». Вместе с редактором писем подрядчик получает экспорт базы, управление ключами API и возможность менять согласия. Удобство первых двух дней превращается в доступ, который никто не пересматривает годами.
Ограничить доступ — значит дать человеку или сервису ровно те действия и данные, которые нужны для согласованной работы. Роль — набор разрешений. API — интерфейс, через который программы обращаются к системе; API-ключ служит техническим средством доступа. Один общий логин лишает компанию возможности понять, кто сделал конкретное изменение.
Начните со списка задач подрядчика
Не спрашивайте «какую роль обычно дают агентству». Спросите, что оно будет делать: собирать шаблон, настраивать сегмент, запускать кампанию, расследовать ошибку или выгружать данные для анализа. Для каждой задачи укажите необходимые поля и границы действий.
OWASP рекомендует минимально необходимые привилегии, запрет по умолчанию и проверку прав при каждом запросе. Ограничение только кнопок интерфейса не защищает API и другие пути доступа.[1]
Практический вывод для CRM: если подрядчик может обойти запрет экспорта через отчёт, интеграционный ключ или скачивание вложения, нужная граница ещё не установлена.
| Работа | Что разрешить | Что отделить |
|---|---|---|
| Текст и вёрстка | Шаблоны, тестовые профили, предпросмотр | Живую базу и массовую отправку |
| Сборка сегмента | Утверждённые признаки, оценку численности | Выгрузку контактов без отдельной задачи |
| Настройка цепочки | Черновик и проверку переходов | Публикацию критичных изменений |
| Аналитика | Нужные агрегаты или ограниченную выборку | Полный профиль и лишние категории данных |
| Разбор инцидента | Временный доступ к определённым журналам | Постоянную административную роль |
Разведите подготовку и выпуск
Для команды полезно разделение полномочий: один участник готовит кампанию, другой утверждает её выход. Это не обязательно означает два человека для каждого исправления запятой. Разделять стоит действия с существенным охватом и последствиями: массовую отправку, импорт согласий, изменение правил исключения.
Если платформа не поддерживает отдельное право публикации, используйте доступные компенсирующие меры: ограниченный рабочий проект, внешнее согласование с фиксируемой версией, запуск ответственным сотрудником. Не описывайте отсутствие настройки как выполненный контроль.
Тестовая среда CRM позволяет разрабатывать большую часть механик без настоящих контактов. В ней должны быть закрыты реальные каналы доставки; одного названия «sandbox» недостаточно. Для проверки персонализации готовят искусственные профили с нужными пограничными состояниями.
Доступ к данным и договор решают разные задачи
Договор поручения обработки описывает допустимую работу подрядчика, а права в системе обеспечивают техническую границу. Одно не заменяет другое. Статья 6 российского 152-ФЗ предусматривает требования к поручению обработки, включая цели, действия, состав данных и обязанности исполнителя.[2]
В рабочем приложении к договору полезно перечислить системы, контакт ответственного, порядок привлечения других исполнителей, возврата или уничтожения данных и уведомления об инциденте. Конкретный правовой объём определяется для ваших отношений; маркетолог подготавливает карту процесса, а не выбирает формулировки наугад.
Условный пример: экспорт был запрещён только на словах
Подрядчику разрешили создавать сегменты и запретили скачивать базу. В интерфейсе экспорт закрыли, но общий API-ключ продолжал читать все профили. После завершения проекта ключ остался в автоматизации агентства.
Исправленная схема использует отдельную сервисную учётную запись с ограниченными методами и полями. Её владелец, назначение и дата пересмотра внесены в реестр. При завершении проекта отключаются и личные доступы, и ключи, и действующие сессии в пределах возможностей платформы. Проверка выполняется реальным запросом: недоступный метод должен вернуть отказ.
Проверьте журнал и жизненный цикл доступа
Для значимых действий нужны автор, время, объект и результат. Запись «пользователь обновил настройки» мало помогает: важно знать, какую кампанию или правило он изменил. При этом журнал не должен без необходимости сохранять секретные ключи и полные выгрузки данных.
Выдавайте доступ на определённую задачу и срок с возможностью продления. При замене сотрудника агентства не передавайте ему пароль предшественника. Временное повышение прав для инцидента должно завершаться автоматически или через контролируемую задачу отзыва.
Частоту пересмотра выбирают по риску, но изменения состава команды и завершение договора должны запускать проверку независимо от календаря. Иначе квартальный аудит обнаружит лишний доступ слишком поздно.
Как понять, что ограничения работают
Проверяйте не только разрешённые операции. Попробуйте выгрузить базу из запрещённой роли, вызвать метод напрямую, прочитать другой бренд, опубликовать кампанию и повторить запрос после отзыва доступа. Отрицательные проверки показывают реальную границу полномочий.
Результат работы — матрица «задача → роль → данные → срок», реестр технических доступов и подтверждённое отключение лишних путей. Хорошая схема позволяет агентству выполнить договорённую работу, а компании — объяснить и проверить каждый предоставленный доступ.
Источники
[1] OWASP. Authorization Cheat Sheet. OWASP Cheat Sheet Series. Проверено 22.09.2026.
[2] Российская Федерация. Федеральный закон от 27.07.2006 № 152-ФЗ, статья 6. Действующая редакция; текст нормы в СПС «КонсультантПлюс». Проверено 22.09.2026.