Identitätsmanagement
1) Ziele der IGA und Verantwortungsbereich
IGA - wer welchen Zugang hat, warum, wie viel und wie man es beweisen kann.
Ziele: Mindestrechte (Least Privilege), keine „verwaisten“ Zugänge, SoD-Kontrolle, regulatorische Nachweisbarkeit (DSGVO/ISO/AML/PCI soweit anwendbar), schnelle Einräumung/Entziehung von Rechten.
- Personal: Personal, Auftragnehmer, vorübergehend.
- B2B/Anbieter/Affiliates: externe Nutzer/Integrationen.
- Service/Bot-Konten: APIs/Integrationen, Maschinen.
- Hohes Risiko: Admins, Zahlungen, AML/KYC, DPO, DevOps/SRE.
- (Opz.) CIAM: Spieler - in einem separaten System; Integrationsrollen und -grenzen werden in der IGA festgelegt.
2) Architektur und Quellen der Wahrheit
Autoritative Quelle: HRIS/HR System (für Mitarbeiter) + Vendor Registry (für Externe).
IdP/SSO: OIDC/SAML, Gruppen ↔ Rollen (SCIM-Provisioning).
IGA-Core: Rollen-/Rechtekatalog (Entitlement-Katalog), SoD-Regeln, Antragsworkflow, Re-Zertifizierungskampagnen, Berichte.
Providing: Konnektoren zu Zielsystemen (Admin-Panels, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, Cloud, K8s).
Identity Warehouse/Methadirector: Aggregation von Attributen (Abteilung, Rolle, Region, Vertrauensniveau, Mitarbeitertyp).
PAM/JIT: für bevorzugte Sitzungen und kurzfristige Erhöhungen.
3) JML - Lebenszyklus der Identität
Joiner (Onboarding)
Erstellen eines Kontos aus HRIS → Zuweisen von Birthright-Rollen (SSO, Mail, Basic Tulz).
Domänenrollen nach Position/Team/Standort/Tenant; Der primäre SoD-Check.
MFA/WebAuthn, Passwort-Manager, Schulung.
Mover (Bewegungen)
Automatische Rechteüberprüfung bei Job-/Projekt-/Standortwechsel; Entfernen alter Rollen (no accumulation).
Neubewertung von SoD, Aktualisierung von ABAC-Attributen (Region/Tenant), JIT-Templates.
Leaver (Offboarding)
SSO-Blockierung ≤ 15 Minuten, Token/API-Schlüsselrückruf, Sitzungsschließung, DWH/Admins-Zugriffsrückruf, Artefaktbesitzübersetzung, Richtlinienlöschung/-archiv.
4) Rechtekatalog und Rollenmodell
Entitlement-Katalog: normalisierte Rechte (CRUD/Operationen/Exporte/Admin), Eigentümer, Risikoebene, System, SoD-Konflikte, Standard-PII-Maskierung.
Rollen:- Core: `employee_basic`, `viewer_internal`.
- Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
- System: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
- Privilegiert (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
- Rollen als Code: YAML/JSON im Repository + CI-Validatoren + CAB-Changelog.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) Zugriffs- und Genehmigungsanfragen (Workflow)
IDM/ITSM-Portal: Bewerbung mit 'purpose', Laufzeit (TTL), Systemen/Rollen.
Risikoadaptive Routen:- Geringes Risiko: Auto-Genehmigung durch den Domaininhaber.
- Hohes Risiko/PII/Geld: Eigentümer + Sicherheit/Compliance (+ DPO bei PII unmask).
- JIT für Rechteerhöhungen (15-120 min), automatischer Widerruf, vollständige Sitzungsaufzeichnung (PAM).
- SoD-Check synchron, blockiert Konfliktkombinationen.
6) SoD und ABAC in der IGA
SoD-Regeln: inkompatible Rollen-/Rechtepaare (z.B. 'payments _ ops' ↔' fraud _ rule _ admin').
ABAC-Attribute: Umgebung (prod/stage), Region/Tenant, Gerät (MDM), Zeit/Schicht, Geräterisiko, KYC-Level, 'purpose'.
Demaskierungsrichtlinien: 'pii _ unmask' nur JIT + Bestätigung + Feldprüfung.
7) Re-Zertifizierung und Kampagnen
Vierteljährliche Überprüfungen: Eigentümer bestätigen Zugriffe von Mitarbeitern/Anbietern.
Event-Kampagnen: bei Reorganisation, Systemeigentümerwechsel, Produktrücknahme.
Auto-Rückruf von „hängenden“ Rechten (ungenutzt> 30/60 Tage).
8) Anbieter und externe Identitäten (B2B)
Separater B2B-Tenant, benannte Accounts, minimale API-Copes, allow-list IP, Zeitfenster.
DPA/SLA: Rollen, Protokolle, Retention, Geographie, Vorfälle, Subprozessoren.
Offboarding: Schlüsselrückruf, Löschbestätigung, Schließungsakt.
9) Service/Bot-Konten und Geheimnisse
Registrierung bei der IGA mit Eigentümer/Zweck/Laufzeit, No-Login; Authentifizierung über mTLS/OIDC Client-Creds/signierte Webhooks.
Schlüssel im Secret Manager; Rotation nach Zeitplan/Ereignis; Anrufprotokoll.
10) Protokolle, Audits und Berichte
Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.
WORM-Kopie, Hash-Ketten, Signatur der Pakete, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
Berichte: Abdeckung durch Re-Zertifizierung, SoD-Verstöße, Orphaned-Zugriffe, SLA JML, JIT-Statistik.
11) Metriken (KPI/KRI)
Time-to-Provision (Joiner): Median ≤ 2 Stunden (Schlüsselsysteme).
Time-to-Deprovision (Leaver): ≤ 15 min (SSO/kritisch), ≤ 4 h (sekundär).
SoD Violations: = 0 (Versuche - Auto-Block).
Recertification Completion: 100% pünktlich.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: ≥ 80% der Rechteerhöhungen - JIT.
Masked Reads Ratio: ≥ 95% der PII-Zugriffe sind maskiert.
12) SOP (Verfahren)
12. 1 Erstellen einer Rolle/Ändern eines Rechtekatalogs
1. Die Anfrage des Eigentümers der Domäne → die Formalisierung der Aufgaben → mapping auf entitlements → der SoD-Scheck → der Pilot → CAB → der Release (YAML) → die Erklärung.
12. 2 Antrag auf Zugang
1. Antrag mit „purpose “/TTL → SoD/ABAC-Scheck → Genehmigungsweg → Ausstellung (oft masked-read) → Protokollierung → Revisionsdatum.
12. 3 Offboarding
1. Ein Ereignis aus einem HRIS/Portal → einen Block von SSO/Sitzungen → einen Rückruf von Gruppen/Rollen/Schlüsseln → eine Übertragung von Besitztümern → einen Bericht.
12. 4 Re-Zertifizierung
1. Start der Kampagne → Erinnerungen → Eskalation der Verzögerung → Auto-Rückruf unbestätigter Rechte → den Bericht.
13) Beispiele für Richtlinien (Fragmente)
13. 1 Birthright и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 JIT-Regeln
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 Re-Zertifizierungskampagne
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) Sicherheit und Compliance
DSGVO/Datenschutz: Need-to-Know, Masking, DSAR-Kompatibilität, PII-Audit.
AML/KYC: Rollen nur für Trainierte; Entscheidungsprotokoll, Protokoll-Retention.
ISO/ISMS: IGA-Richtlinien sind obligatorisch; jährliche Audits, Testübungen.
PCI (falls zutreffend): Segregation des Zahlungsbereichs; separate Schlüssel und Hosting.
15) IGA-Vorfälle (schnelles Playbook)
Es wurde ein Zugriff ohne „purpose “/SoD-Verletzung → Rollen-/Kontosperrung, Incident-Opening, Retro-Action-Audit, DPO/Compliance-Benachrichtigung, CAPA (Rollen-/Richtlinien-/Schulungsänderungen) entdeckt.
Kompromittierung des Kontos → Rückruf von Sitzungen/Token, Änderung von Geheimnissen, Analyse von Protokollen, Benachrichtigungen, falls erforderlich.
16) Checklisten
Vor der Freigabe des Zugriffs
- 'purpose' und TTL angegeben
- SoD/Jurisdiktionen/Datenklasse geprüft
- Masking/AVAS enthalten
- Genehmigungen erteilt (Eigentümer/Sicherheit)
- Protokollierung und Datum der Überarbeitung
Vierteljährlich
- 100% Re-Zertifizierung von Rollen
- Auto-Widerruf ungenutzter Rechte
- Überprüfung von B2B-/Vendor-Konten
- Rotation von Servicekontoschlüsseln
17) Umsetzungsfahrplan
Wochen 1-2: Systeminventar, HRIS/IdP-Anbindung, grundlegende Geburtsrollen, Rechtekatalog, SoD-Matrix.
Woche 3-4: SCIM-Screening, Bewerbungsportal, JIT/PAM, YAML-Rollendepot, erste Re-Zertifizierungskampagnen.
Monat 2: Konnektorerweiterung (KYC/AML/PSP/DWH), ABAC-Attribute (Region/MDM/Zeit), Reporting und KRIs.
Monat 3 +: Automatisierung von SoD-Analysen, Role Mining/Recommendation, UEBA-Signale, regelmäßige Übungen und Vendor Audits.
TL; DR
Effektive IGA = HRIS→IdP→IGA - yadro→provizhening, Rollen/Rechte als Code, JML mit schnellem Offboarding, SoD + ABAC, JIT/PAM für Privilegien, Re-Zertifizierung und strenges Audit. Das Ergebnis sind weniger Risiken und Kosten, schnellere Zugänge, mehr Compliance und Transparenz.