Volver a los casos // authorization

Control de Acceso a Datos de Investigación

Una universidad de investigación impuso un acceso granular y basado en políticas a conjuntos de datos sensibles con Veripass, de modo que cada investigador alcanzara exactamente los datos que cubría su aprobación, totalmente auditado.

2 de junio de 2025 · Veripass
Control de Acceso a Datos de Investigación

Los datos de investigación conllevan obligaciones que el acceso ordinario del campus no tiene. Un conjunto de datos genómicos, una cohorte clínica, un archivo restringido — cada uno viene con su propia aprobación, sus propios términos de consentimiento y su propia lista de quién puede tocarlo y para qué propósito. Una universidad de investigación que aloja muchos de estos conjuntos de datos enfrentaba un problema de control que el acceso basado en roles, por su carácter grueso, no podía expresar: la aprobación es por conjunto de datos y por proyecto, no por cargo.

El reto

La universidad gobernaba los datos de investigación con roles amplios — “profesorado”, “investigador de posgrado” — que se mapeaban mal a cómo funcionaban realmente las aprobaciones. Un investigador aprobado para un conjunto de datos a menudo tenía acceso técnico a otros que no estaba autorizado a ver, simplemente porque compartían un rol. El desaprovisionamiento cuando terminaba un proyecto era manual y frecuentemente se omitía, de modo que el acceso sobrevivía a la aprobación que lo justificaba. Los comités de gobernanza de datos no podían responder fácilmente quién tenía actualmente alcance a un conjunto de datos dado.

La universidad necesitaba un acceso ligado a aprobaciones específicas, evaluado por política y demostrablemente revocable.

Qué desplegó Veripass

Veripass expresó el acceso a los conjuntos de datos mediante claims, capacidades, roles y perfiles de acceso granulares, de modo que la autorización pudiera acotarse a un conjunto de datos y proyecto específicos en lugar de a un rol amplio. Un investigador aprobado para una cohorte recibía una capacidad para exactamente esa cohorte — nada adyacente venía de regalo.

La evaluación consciente del contexto y basada en políticas gobernaba cada solicitud de acceso, sopesando las aprobaciones del investigador, el proyecto y las condiciones de la solicitud. Los conjuntos de datos sensibles exigían step-up: MFA adaptativo por correo o TOTP de teléfono, y verificación biométrica para los acervos más restringidos. La federación con el directorio del campus sobre OIDC mantuvo la autenticación anclada a identidades existentes, mientras que los perfiles de acceso permitían a un comité de gobernanza otorgar y luego revocar el alcance de datos de un proyecto como una unidad.

Cada decisión de acceso quedaba en una traza de auditoría inmutable atribuida al investigador, al conjunto de datos y a la política aprobatoria — el registro que les faltaba a los comités de gobernanza de datos. Para colaboraciones entre instituciones, la federación multi-tenant mantuvo intacto el límite de cada organización.

  • Autorización granular mediante claims, capacidades, roles y perfiles de acceso
  • Acceso consciente del contexto y basado en políticas acotado por conjunto de datos y proyecto
  • MFA de step-up y verificación biométrica para acervos restringidos
  • Federación del directorio del campus sobre OIDC; multi-tenant para colaboraciones
  • Trazas de auditoría inmutables para cada decisión de acceso a datos

Resultado

Los investigadores ahora alcanzan exactamente los datos que cubren sus aprobaciones y nada más, porque el acceso se acota a la aprobación en lugar de inferirse de un cargo. Cuando un proyecto termina, su perfil de acceso se revoca como una unidad, de modo que el alcance ya no sobrevive a la autorización.

Los comités de gobernanza de datos finalmente tienen una respuesta directa a “quién puede acceder a este conjunto de datos ahora mismo”, respaldada por una traza inmutable de cada decisión. La universidad amplió las colaboraciones con datos sensibles, incluidas las interinstitucionales, con la confianza de que el acceso a cada conjunto de datos coincide con su aprobación y de que el registro lo demuestra.

Más despliegues

Acceso de Clienteling en Boutique

Acceso de Clienteling en Boutique

Un retailer de lujo aseguró su app de clienteling para que los asesores accedan a libros de clientes e historial de compra solo dentro de su boutique y rol, con verificación adicional antes de abrir cualquier perfil de alto patrimonio.

Pases de Visitante QR para Contratistas

Pases de Visitante QR para Contratistas

Un operador de campus emitió pases de visitante QR temporizados vinculados a una identidad de contratista verificada, de modo que el acceso en sitio quedó acotado, con expiración automática y revocable desde un solo plano de control.

APIs de Open Banking para Fintech

APIs de Open Banking para Fintech

Una fintech aseguró su superficie de APIs de open banking con API keys de Veripass para acceso máquina a máquina y autorización acotada basada en capacidades, de modo que cada integración de socios operara con privilegio mínimo.