Logo GH

Identitätsmanagement

1) Ziele der IGA und Verantwortungsbereich

IGA - wer welchen Zugang hat, warum, wie viel und wie man es beweisen kann.
Ziele: Mindestrechte (Least Privilege), keine „verwaisten“ Zugänge, SoD-Kontrolle, regulatorische Nachweisbarkeit (DSGVO/ISO/AML/PCI soweit anwendbar), schnelle Einräumung/Entziehung von Rechten.

IGA-Einrichtungen:
  • Personal: Personal, Auftragnehmer, vorübergehend.
  • B2B/Anbieter/Affiliates: externe Nutzer/Integrationen.
  • Service/Bot-Konten: APIs/Integrationen, Maschinen.
  • Hohes Risiko: Admins, Zahlungen, AML/KYC, DPO, DevOps/SRE.
  • (Opz.) CIAM: Spieler - in einem separaten System; Integrationsrollen und -grenzen werden in der IGA festgelegt.

2) Architektur und Quellen der Wahrheit

Autoritative Quelle: HRIS/HR System (für Mitarbeiter) + Vendor Registry (für Externe).
IdP/SSO: OIDC/SAML, Gruppen ↔ Rollen (SCIM-Provisioning).
IGA-Core: Rollen-/Rechtekatalog (Entitlement-Katalog), SoD-Regeln, Antragsworkflow, Re-Zertifizierungskampagnen, Berichte.
Providing: Konnektoren zu Zielsystemen (Admin-Panels, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, Cloud, K8s).
Identity Warehouse/Methadirector: Aggregation von Attributen (Abteilung, Rolle, Region, Vertrauensniveau, Mitarbeitertyp).
PAM/JIT: für bevorzugte Sitzungen und kurzfristige Erhöhungen.

3) JML - Lebenszyklus der Identität

Joiner (Onboarding)

Erstellen eines Kontos aus HRIS → Zuweisen von Birthright-Rollen (SSO, Mail, Basic Tulz).
Domänenrollen nach Position/Team/Standort/Tenant; Der primäre SoD-Check.
MFA/WebAuthn, Passwort-Manager, Schulung.

Mover (Bewegungen)

Automatische Rechteüberprüfung bei Job-/Projekt-/Standortwechsel; Entfernen alter Rollen (no accumulation).
Neubewertung von SoD, Aktualisierung von ABAC-Attributen (Region/Tenant), JIT-Templates.

Leaver (Offboarding)

SSO-Blockierung ≤ 15 Minuten, Token/API-Schlüsselrückruf, Sitzungsschließung, DWH/Admins-Zugriffsrückruf, Artefaktbesitzübersetzung, Richtlinienlöschung/-archiv.

4) Rechtekatalog und Rollenmodell

Entitlement-Katalog: normalisierte Rechte (CRUD/Operationen/Exporte/Admin), Eigentümer, Risikoebene, System, SoD-Konflikte, Standard-PII-Maskierung.

Rollen:
  • Core: `employee_basic`, `viewer_internal`.
  • Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
  • System: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
  • Privilegiert (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
  • Rollen als Code: YAML/JSON im Repository + CI-Validatoren + CAB-Changelog.
Beispiel (YAML, Fragment):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) Zugriffs- und Genehmigungsanfragen (Workflow)

IDM/ITSM-Portal: Bewerbung mit 'purpose', Laufzeit (TTL), Systemen/Rollen.

Risikoadaptive Routen:
  • Geringes Risiko: Auto-Genehmigung durch den Domaininhaber.
  • Hohes Risiko/PII/Geld: Eigentümer + Sicherheit/Compliance (+ DPO bei PII unmask).
  • JIT für Rechteerhöhungen (15-120 min), automatischer Widerruf, vollständige Sitzungsaufzeichnung (PAM).
  • SoD-Check synchron, blockiert Konfliktkombinationen.

6) SoD und ABAC in der IGA

SoD-Regeln: inkompatible Rollen-/Rechtepaare (z.B. 'payments _ ops' ↔' fraud _ rule _ admin').
ABAC-Attribute: Umgebung (prod/stage), Region/Tenant, Gerät (MDM), Zeit/Schicht, Geräterisiko, KYC-Level, 'purpose'.
Demaskierungsrichtlinien: 'pii _ unmask' nur JIT + Bestätigung + Feldprüfung.

7) Re-Zertifizierung und Kampagnen

Vierteljährliche Überprüfungen: Eigentümer bestätigen Zugriffe von Mitarbeitern/Anbietern.
Event-Kampagnen: bei Reorganisation, Systemeigentümerwechsel, Produktrücknahme.
Auto-Rückruf von „hängenden“ Rechten (ungenutzt> 30/60 Tage).

8) Anbieter und externe Identitäten (B2B)

Separater B2B-Tenant, benannte Accounts, minimale API-Copes, allow-list IP, Zeitfenster.
DPA/SLA: Rollen, Protokolle, Retention, Geographie, Vorfälle, Subprozessoren.
Offboarding: Schlüsselrückruf, Löschbestätigung, Schließungsakt.

9) Service/Bot-Konten und Geheimnisse

Registrierung bei der IGA mit Eigentümer/Zweck/Laufzeit, No-Login; Authentifizierung über mTLS/OIDC Client-Creds/signierte Webhooks.
Schlüssel im Secret Manager; Rotation nach Zeitplan/Ereignis; Anrufprotokoll.

10) Protokolle, Audits und Berichte

Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.

WORM-Kopie, Hash-Ketten, Signatur der Pakete, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
Berichte: Abdeckung durch Re-Zertifizierung, SoD-Verstöße, Orphaned-Zugriffe, SLA JML, JIT-Statistik.

11) Metriken (KPI/KRI)

Time-to-Provision (Joiner): Median ≤ 2 Stunden (Schlüsselsysteme).
Time-to-Deprovision (Leaver): ≤ 15 min (SSO/kritisch), ≤ 4 h (sekundär).
SoD Violations: = 0 (Versuche - Auto-Block).
Recertification Completion: 100% pünktlich.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: ≥ 80% der Rechteerhöhungen - JIT.
Masked Reads Ratio: ≥ 95% der PII-Zugriffe sind maskiert.

12) SOP (Verfahren)

12. 1 Erstellen einer Rolle/Ändern eines Rechtekatalogs

1. Die Anfrage des Eigentümers der Domäne → die Formalisierung der Aufgaben → mapping auf entitlements → der SoD-Scheck → der Pilot → CAB → der Release (YAML) → die Erklärung.

12. 2 Antrag auf Zugang

1. Antrag mit „purpose “/TTL → SoD/ABAC-Scheck → Genehmigungsweg → Ausstellung (oft masked-read) → Protokollierung → Revisionsdatum.

12. 3 Offboarding

1. Ein Ereignis aus einem HRIS/Portal → einen Block von SSO/Sitzungen → einen Rückruf von Gruppen/Rollen/Schlüsseln → eine Übertragung von Besitztümern → einen Bericht.

12. 4 Re-Zertifizierung

1. Start der Kampagne → Erinnerungen → Eskalation der Verzögerung → Auto-Rückruf unbestätigter Rechte → den Bericht.

13) Beispiele für Richtlinien (Fragmente)

13. 1 Birthright и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 JIT-Regeln

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 Re-Zertifizierungskampagne

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) Sicherheit und Compliance

DSGVO/Datenschutz: Need-to-Know, Masking, DSAR-Kompatibilität, PII-Audit.
AML/KYC: Rollen nur für Trainierte; Entscheidungsprotokoll, Protokoll-Retention.
ISO/ISMS: IGA-Richtlinien sind obligatorisch; jährliche Audits, Testübungen.
PCI (falls zutreffend): Segregation des Zahlungsbereichs; separate Schlüssel und Hosting.

15) IGA-Vorfälle (schnelles Playbook)

Es wurde ein Zugriff ohne „purpose “/SoD-Verletzung → Rollen-/Kontosperrung, Incident-Opening, Retro-Action-Audit, DPO/Compliance-Benachrichtigung, CAPA (Rollen-/Richtlinien-/Schulungsänderungen) entdeckt.
Kompromittierung des Kontos → Rückruf von Sitzungen/Token, Änderung von Geheimnissen, Analyse von Protokollen, Benachrichtigungen, falls erforderlich.

16) Checklisten

Vor der Freigabe des Zugriffs

  • 'purpose' und TTL angegeben
  • SoD/Jurisdiktionen/Datenklasse geprüft
  • Masking/AVAS enthalten
  • Genehmigungen erteilt (Eigentümer/Sicherheit)
  • Protokollierung und Datum der Überarbeitung

Vierteljährlich

  • 100% Re-Zertifizierung von Rollen
  • Auto-Widerruf ungenutzter Rechte
  • Überprüfung von B2B-/Vendor-Konten
  • Rotation von Servicekontoschlüsseln

17) Umsetzungsfahrplan

Wochen 1-2: Systeminventar, HRIS/IdP-Anbindung, grundlegende Geburtsrollen, Rechtekatalog, SoD-Matrix.
Woche 3-4: SCIM-Screening, Bewerbungsportal, JIT/PAM, YAML-Rollendepot, erste Re-Zertifizierungskampagnen.
Monat 2: Konnektorerweiterung (KYC/AML/PSP/DWH), ABAC-Attribute (Region/MDM/Zeit), Reporting und KRIs.
Monat 3 +: Automatisierung von SoD-Analysen, Role Mining/Recommendation, UEBA-Signale, regelmäßige Übungen und Vendor Audits.

TL; DR

Effektive IGA = HRIS→IdP→IGA - yadro→provizhening, Rollen/Rechte als Code, JML mit schnellem Offboarding, SoD + ABAC, JIT/PAM für Privilegien, Re-Zertifizierung und strenges Audit. Das Ergebnis sind weniger Risiken und Kosten, schnellere Zugänge, mehr Compliance und Transparenz.

Contact

Kontakt aufnehmen

Kontaktieren Sie uns bei Fragen oder Support.Wir helfen Ihnen jederzeit gerne!

Telegram
@Gamble_GC
Integration starten

Email ist erforderlich. Telegram oder WhatsApp – optional.

Ihr Name optional
Email optional
Betreff optional
Nachricht optional
Telegram optional
@
Wenn Sie Telegram angeben – antworten wir zusätzlich dort.
WhatsApp optional
Format: +Ländercode und Nummer (z. B. +49XXXXXXXXX).

Mit dem Klicken des Buttons stimmen Sie der Datenverarbeitung zu.