Rünnakud ja viirused levivad tavaliselt kasutajate kaudu. Mida rohkem õiguseid kasutajal on, seda kergem on ründajal või viirusel tegutseda.
Seetõttu tuleb iga ligipääsu andmisega läbi mõelda, kas neid ligipääse/õiguseid (näiteks ligipääsud jagatud kaustale, või majandustarkvarale, administraatori õigused arvutisse) on ka tegelikult tööks vaja. Kui on jõutud otsusele, et neid on tõesti tarvis, siis tuleb nende andmisel lähtuda vähima õiguse printsiibist ehk töötajale tuleb anda täpselt nii vähe õiguseid, kui tal on tööks vaja, ja mitte rohkem. Tihtipeale minnakse kergema vastupanu teed ja antakse õigused tervele kataloogile, seeläbi võib töötaja ligi pääseda andmetele, millele tal ei tohiks ligipääsu olla. Isegi kui töötaja ei tee selle ligipääsuga midagi, võivad ründajad seda ikkagi ära kasutada.
Töötajatel pole tavaliselt töökoha antud arvutis administraatori õiguseid vaja.
Administraatori õigustega kaasneb hulk ohte:
- Töötaja võib paigaldada oma arvutisse programme, millega võivad kaasneda turvaaugud ja pahavara
- Pahavara tekitatav kahju on suurem, kui töötajal on administraatori õigused.
- Ründajad saavad siis kergemini arvuti üle kontrolli võtta jne.
Kui administraatori õiguseid on siiski vaja, tuleks selle jaoks teha arvutisse eraldi kohalik kasutajakonto, mida kasutataks ainult vajaduse korral, mitte igapäevatoiminguteks. Sedasi väheneb tõenäosus, et kasutaja kogemata installib pahavara, ning juhul kui töötaja konto andmed lekivad, ei saa ründaja kohe administraatori õiguseid. Kui see on töötaja isiklik arvuti, tuleb lähtuda punktist 1.4 „Loo reeglid isiklike seadmete kasutamiseks töökeskkonnas“, aga ka sel juhul võiks soovitada tööasjade jaoks eraldi kontot.
Kui IT-personal või -teenusepakkuja ligipääsuõiguseid annab, peaks ta need ligipääsude andmised ka dokumenteerima (millal, kuhu, kellele), et omada pidevalt ajakohastatud ülevaadet kellel kuhu ligipääs on. Antud informatsioon on abiks ka töötaja lahkumisel, sest siis on teada, mis ligipääsud peab sulgema.
Kui peaks toimuma mõni turvaintsident, siis võib selline dokumentatsioon anda teavet, kuidas see juhtus.