Od ponad 7 lat pracuję w zespole programistycznym eXtreme i programuję w parach w środowisku Windows. Gdy zaczęliśmy to robić, ktoś logowałby się przy użyciu poświadczeń systemu Windows, a zatem cały dostęp do zasobów domeny, a dokładniej kontrola wersji, byłby odpowiedzialny przed tym użytkownikiem systemu Windows. W końcu ewoluowaliśmy, aby mieć konta parowania systemu Windows dla określonych stacji parowania (np. PairA, pairB, PairC itp.). Wszyscy deweloperzy znają hasła do tych kont. Odpowiedzialność za zatwierdzenia (zameldowania) osiąga się poprzez umieszczenie inicjałów programistów w komentarzu podczas zatwierdzania.
Do tej pory działało to dla nas dobrze, ale moja firma przechodzi obecnie audyt ISO 27001, który został oznaczony przez audytora jako ryzyko. Mam wiele możliwych rozwiązań, takich jak utworzenie konta parowania dla każdej kombinacji par, ale naprawdę chciałbym wiedzieć, czy ktoś inny napotkał ten problem i jak go rozwiązał?
Jakie rozwiązanie było możliwe do zaakceptowania przez audytorów?