Аккаунт-модель в MarTech: где теряются права, токены и доступы к данным
В маркетинговом стеке компрометация аккаунта редко выглядит как «взлом почты». Чаще это доступ к ESP, CRM, CDP, ad platform или BI-кабинету, после которого атакующий меняет правила сегментации, экспортирует списки и подменяет отчётность.
Проверяйте три слоя:
— идентичности: отдельные учётки для людей, сервисов и интеграций;
— токены: срок жизни, область действия, отзыв при увольнении и ротация после инцидента;
— права: минимальный доступ к сегментам, аудитам, webhooks и экспорту PII.
Если один токен даёт и чтение, и запись, и выгрузку — это уже не удобство, а лишняя зона риска.
Отдельно смотрите на «тихие» места: shared inboxes, BI-дашборды, API-ключи в CI/CD, старые OAuth-приложения и интеграции подрядчиков. Именно там остаются доступы, которые никто не видит в ежедневной работе, но они продолжают ходить в CRM и рекламные кабинеты.
Полезная привычка — раз в квартал сверять, кто может: выгружать лиды, менять consent-статусы, создавать аудитории и пересылать события наружу. Если эти права не нужны для функции, их надо резать сразу, а не после разбора инцидента.
Итог простой: в marketing-security аккаунт защищают не паролем, а дисциплиной прав и токенов.
Marketing Cybersec
@marketing_cybersec
Аккаунт-модель в MarTech: где теряются права, токены и доступы к данным
Этот пост опубликован в Telegram-канале Marketing Cybersec. Подписаться можно по ссылке: @marketing_cybersec.