Logo GH

Şəxsiyyətin idarə edilməsi

1) IGA məqsədləri və məsuliyyət sahəsi

IGA - kimin hansı giriş, niyə, nə qədər və necə sübut edə biləcəyini idarə edir.
Məqsədlər: minimum hüquqlar (Least Privilege), yetim girişlərin olmaması, SoD nəzarəti, tənzimləyici sübuta (tətbiq edildikdə GDPR/ISO/AML/PCI), hüquqların tez verilməsi/geri alınması.

İGA obyektləri:
  • Heyət: ştat, podratçılar, müvəqqəti.
  • B2B/satıcılar/affiliates: xarici istifadəçilər/inteqrasiya.
  • Xidmət/bot hesabları: API/inteqrasiya, maşınlar.
  • Yüksək risk: administrasiyalar, ödənişlər, AML/KYC, DPO, DevOps/SRE.
  • (Ops.) CIAM: oyunçular - ayrı bir sistemdə; GA-da inteqrasiya rolları və sərhədləri qeyd olunur.

2) Memarlıq və həqiqət mənbələri

Authoritative source: HRIS/kadr sistemi (personal üçün) + satıcıların reyestri (xarici üçün).
IdP/SSO: OIDC/SAML, rol qrupları (SCIM-provizing).
IGA-nüvəsi: rollar/hüquqlar kataloqu (entitlement catalog), SoD qaydaları, iş müraciətləri, yenidən sertifikatlaşdırma kampaniyaları, hesabatlar.
Provijening: hədəf sistemlərinə konnektorlar (admin-panellər, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, bulud, K8s).
Identity Warehouse/meta-direktor: atributların yığılması (departament, rol, region, etimad səviyyəsi, işçi tipi).
PAM/JIT: imtiyazlı sessiyalar və qısamüddətli yüksəlişlər üçün.

3) JML - şəxsiyyət həyat dövrü

Joiner

HRIS-dən hesabın yaradılması → birthright rollarının təyinatı (SSO, poçt, əsas tullar).
Mövqe/komanda/yer/tenant domen rolları; birincil SoD-çek.
MFA/WebAuthn, parol meneceri, təlim.

Mover (hərəkət)

Vəzifənin/layihənin/yerin dəyişdirilməsi zamanı hüquqların avtomatik yoxlanması; köhnə rolların çıxarılması (no accumulation).
SoD yenidən qiymətləndirilməsi, ABAC atributlarının yenilənməsi (region/tenant), JIT şablonları.

Leaver (offbording)

SSO ≤ 15 dəq bloklanması, tokenlərin/API açarlarının geri çağırılması, sessiyaların bağlanması, DWH/adminks-ə girişin geri çağırılması, artefaktlara sahib olmağın tərcüməsi, silinməsi/siyasət arxivi.

4) Hüquq kataloqu və rol modeli

Entitlement Catalog: normallaşdırılmış hüquqlar (CRUD/əməliyyatlar/ixrac/admin), sahibi, risk səviyyəsi, sistem, SoD münaqişələri, default PII maskalanması.

Rollar:
  • Core: `employee_basic`, `viewer_internal`.
  • Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
  • Sistem: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
  • Imtiyazlı (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
  • Kod kimi rollar: Depoda YAML/JSON + CI-validatorlar + CAB-Çeynclog.
Nümunə (YAML, fraqment):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) Giriş və təsdiq sorğuları (workflow)

IDM/ITSM portalı: 'purpose', son tarix (TTL), sistemlər/rollarla müraciət.

Risk-adaptiv marşrutlar:
  • Aşağı risk: Domain sahibi tərəfindən avto təsdiq.
  • Yüksək risk/PII/pul: sahibi + Təhlükəsizlik/Compliance (PII unmask-da + DPO).
  • Hüquqların artırılması üçün JIT (15-120 dəq), avtomatik geri çağırış, tam sessiya qeydiyyatı (PAM).
  • SoD-çek sinxron, münaqişə kombinasiyalarını bloklayır.

6) GA-da SoD və ABAC

SoD qaydaları: uyğunsuz rol/hüquq cütləri (məsələn, 'payments _ ops' 'fraud _ rule _ admin').
ABAC atributları: mühit (prod/stage), region/tenant, cihaz (MDM), vaxt/növbə, cihaz riski, KYC səviyyəsi, 'purpose'.
Maskalanma siyasəti: 'pii _ unmask' yalnız JIT + təsdiq + sahə auditi.

7) Yenidən sertifikatlaşdırma və kampaniyalar

Rüblük rəylər: Sahiblər işçilərin/satıcıların çıxışlarını təsdiqləyirlər.
Hadisə kampaniyaları: yenidən təşkili, sistem sahibinin dəyişdirilməsi, məhsulun çıxarılması.
Avto «asma» hüquqların geri çağırılması (istifadə edilmədi> 30/60 gün).

8) Satıcılar və xarici kimliklər (B2B)

Ayrı B2B tenant, hesablar, minimum API yığımları, IP allow-list, vaxt pəncərələri.
DPA/SLA: rollar, jurnallar, retenshn, coğrafiya, hadisələr, alt prosessorlar.
Offbording: açarların geri çağırılması, silinmə təsdiqi, bağlanış aktı.

9) Xidmət/bot hesabları və sirləri

Sahibinə/məqsədinə/müddətinə, no-login; mTLS/OIDC client-creds/imzalanmış vebhukların autentifikasiyası.
Gizli menecerdə açarlar; cədvəl/hadisə rotasiyası; zənglər jurnalı.

10) Jurnallar, audit və hesabatlar

Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.

WORM surəti, hash zəncirləri, paket imzası, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
Hesabatlar: yenidən sertifikatlaşdırma, SoD pozuntuları, orphaned giriş, SLA JML, JIT statistikası.

11) Metriklər (KPI/KRI)

Time-to-Provision (Joiner): mediana ≤ 2 saat (əsas sistemlər).
Time-to-Deprovision (Leaver): ≤ 15 dəq (SSO/kritik), ≤ 4 saat (ikinci dərəcəli).
SoD Violations: = 0 (cəhdlər - avtomatik blok).
Recertification Completion: 100% vaxtında.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: ≥ 80% hüquqların artırılması - JIT.
Masked Reads Ratio: ≥ 95% PII müraciətləri maskalanmışdır.

12) SOP (prosedurlar)

12. 1 Rolun yaradılması/hüquq kataloqunun dəyişdirilməsi

1. Domain sahibinin sorğusu → məsələlərin rəsmiləşdirilməsi → entitlements → SoD-çek → pilot → CAB → Release (YAML) → elan.

12. 2 Giriş sorğusu

1. 'purpose '/TTL → SoD/ABAC-çek → təsdiq marşrutu → verilməsi (tez-tez masked-read) → loging → yenidən baxılma tarixi ilə müraciət.

12. 3 Offbording

1. Hadisə HRIS/portal → SSO/sessiya bloku → qrup/rollar/açarlar baxış → mülkiyyət köçürülməsi → hesabat.

12. 4 Yenidən sertifikatlaşdırma

1. Kampaniyanın başlaması → xatırlatmalar → gecikmələrin artması → təsdiqlənməmiş hüquqların avtomatik geri çağırılması → hesabat.

13) Siyasətçi nümunələri (fraqmentlər)

13. 1 Birthright и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 JIT Qaydaları

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 Yenidən sertifikatlaşdırma kampaniyası

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) Təhlükəsizlik və uyğunluq

GDPR/Privacy: Need-to-Know, maskalama, DSAR uyğunluq, PII audit.
AML/KYC: rolları yalnız təlim keçənlər üçün; həllər jurnalı, log retenshn.
ISO/ISMS: IGA siyasəti məcburidir; illik auditlər, test təlimləri.
PCI (mümkünsə): ödəniş zonasının ayrılması; fərdi açarları və hosting.

15) IGA hadisələri (sürətli playbook)

«purpose »/SoD-pozuntu → rolun bloklanması, hadisənin açılması, hərəkətlərin retro-auditi, DPO/Compliance, CAPA (rolların düzəlişləri/siyasət/təlim) xəbərdarlığı olmadan giriş aşkar edilmişdir.
Hesabın pozulması → sessiyaların/tokenlərin geri çağırılması, sirlərin dəyişdirilməsi, jurnalların təhlili, zəruri hallarda bildirişlər.

16) Çek vərəqləri

Giriş verməzdən əvvəl

  • 'purpose' və TTL
  • SoD/yurisdiksiya/məlumat sinfi yoxlanılır
  • Maskalama/AVAS daxil
  • Təsdiq (sahibi/təhlükəsizlik)
  • Qeyd edilmiş jurnallar və yenidən baxılma tarixi

Rüblük

  • 100% yenidən sertifikatlaşdırma rolları
  • İstifadə olunmayan hüquqların avtomatik geri alınması
  • V2B/Vendor hesablarının yoxlanılması
  • Xidmət hesablarının açarlarının rotasiyası

17) Tətbiqi yol xəritəsi

Həftələr 1-2: sistemlərin inventarlaşdırılması, HRIS/IdP bağlantısı, əsas birthright rolları, hüquqlar kataloqu, SoD matrisi.
Həftələr 3-4: SCIM-provizinq, müraciət portalı, JIT/PAM, YAML-repozitorluq rolları, ilk yenidən sertifikatlaşdırma kampaniyaları.
Ay 2: konnektorların genişləndirilməsi (KYC/AML/PSP/DWH), ABAC atributları (region/MDM/vaxt), hesabat və KRIs.
Ay 3 +: SoD analizlərinin avtomatlaşdırılması, role mining/tövsiyələr, UEBA siqnalları, müntəzəm təlimlər və satıcıların auditi.

TL; DR

Effektiv GA = HRIS → IdP → GA-core → provizing, kod kimi rollar/hüquqlar, tez offbording ilə JML, SoD + ABAC, imtiyazlar üçün JIT/PAM, yenidən sertifikatlaşdırma və ciddi audit. Nəticə - daha az risk və xərclər, daha sürətli giriş, daha yüksək uyğunluq və şəffaflıq.

Contact

Bizimlə əlaqə

Hər hansı sualınız və ya dəstək ehtiyacınız varsa — bizimlə əlaqə saxlayın.Həmişə köməyə hazırıq!

Telegram
@Gamble_GC
İnteqrasiyaya başla

Email — məcburidir. Telegram və ya WhatsApp — istəyə bağlıdır.

Adınız istəyə bağlı
Email istəyə bağlı
Mövzu istəyə bağlı
Mesaj istəyə bağlı
Telegram istəyə bağlı
@
Əgər Telegram daxil etsəniz — Email ilə yanaşı orada da cavab verəcəyik.
WhatsApp istəyə bağlı
Format: ölkə kodu + nömrə (məsələn, +994XXXXXXXXX).

Düyməyə basmaqla məlumatların işlənməsinə razılıq vermiş olursunuz.