Logo GH

Διαχείριση ταυτότητας

1) Στόχοι και αρμοδιότητες των ΔΣ

ΔΚΣ - διαχειρίζεται ποιος έχει πρόσβαση, γιατί, πόσο και πώς να το αποδείξει.
Στόχοι: ελάχιστα δικαιώματα (ελάχιστα προνόμια), απουσία «ορφανής» πρόσβασης, έλεγχος SoD, ρυθμιστική δυνατότητα απόδειξης (GDPR/ISO/AML/PCI, κατά περίπτωση), ταχεία χορήγηση/ανάκληση δικαιωμάτων.

Αντικείμενα IGA:
  • Προσωπικό: προσωπικό, εργολάβοι, έκτακτοι υπάλληλοι.
  • : εξωτερικοί χρήστες/ενσωμάτωση.
  • Λογαριασμοί υπηρεσιών/ρομπότ: API/ολοκλήρωση, μηχανήματα.
  • Υψηλός κίνδυνος: διαχείριση, πληρωμές, AML/KYC, DPO, DevOps/SRE.
  • (Op.) CIAM: παίκτες - σε χωριστό σύστημα· οι ρόλοι και τα όρια ένταξης καθορίζονται στις ΔΣ.

2) Αρχιτεκτονική και πηγές αλήθειας

Έγκυρη πηγή: σύστημα HRIS/HR (για προσωπικό) + μητρώο πωλητή (για εξωτερικούς).
IdP/SSO: OIDC/SAML, ομάδες ρόλων (SCIM).
Πυρήνας ΔΣ: κατάλογος δικαιωμάτων, κανόνες SoD, αιτήσεις ροής εργασίας, εκστρατείες επαναπιστοποίησης, εκθέσεις.
Παροχή: συνδέσεις με συστήματα-στόχους (διοικητικές επιτροπές, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, cloud, K8).
Αποθήκη/μεταδεδομένα ταυτότητας: συγκέντρωση χαρακτηριστικών (τμήμα, ρόλος, περιοχή, επίπεδο εμπιστοσύνης, τύπος υπαλλήλου).
PAM/JIT: Για προνομιούχες συνεδρίες και βραχυπρόθεσμες αυξήσεις.

3) JML - Κύκλος ζωής ταυτότητας

Joiner (επί του σκάφους)

Δημιουργία λογαριασμού από το HRIS → ανάθεση ρόλων εκ γενετής (SSO, ταχυδρομείο, βασικά εργαλεία).
Ρόλοι τομέα ανά θέση/εντολή/θέση/ενοικιαστή. αρχικός έλεγχος SoD.
MFA/WebAuthn, διαχειριστής κωδικού πρόσβασης, εκπαίδευση.

Mover

αυτόματη αναθεώρηση των δικαιωμάτων κατά την αλλαγή θέσης/έργου/τοποθεσίας· κατάργηση παλαιών ρόλων (χωρίς συσσώρευση).
Αναπροσαρμογή SoD, επικαιροποίηση των χαρακτηριστικών ABAC (περιφέρεια/ενοικιαστής), υποδείγματα JIT.

Leaver (offboarding)

Παρεμποδίζοντας τον SSO ≤ 15 λεπτά, ανακαλώντας μάρκες/κλειδιά API, κλείνοντας συνεδρίες, ανακαλώντας την πρόσβαση σε DWH/διαχειριστές, μεταβιβάζοντας την κυριότητα των αντικειμένων, διαγράφοντας/αρχειοθετώντας με πολιτική.

4) Κατάλογος δικαιωμάτων και πρότυπο ρόλου

Κατάλογος δικαιωμάτων: κανονικοποιημένα δικαιώματα (CRUD/πράξεις/εξαγωγές/admin), ιδιοκτήτης, επίπεδο κινδύνου, σύστημα, συγκρούσεις SoD, προκαθορισμένη κάλυψη PII.

Ρόλοι:
  • Πυρήνας: 'εργαζόμενος _ βασικός', 'θεατής _ εσωτερικός'.
  • : 'πληρωμές _ op ,' aml _ officer ',' kyc _ operator ',' απάτη _ αναλυτής ',' vip _ manager ',' bi _ analys .
  • Σύστημα: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
  • Προνομιούχος (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
  • Ρόλοι ως κωδικός: YAML/JSON στο αποθετήριο + επικυρωτές CI + changelog CAB.
Παράδειγμα (YAML, θραύσμα):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) Αιτήσεις πρόσβασης και έγκρισης (ροή εργασίας)

Πύλη IDM/ITSM: επιταγή με «σκοπό», όρος (TTL), συστήματα/ρόλοι.

Οδοί προσαρμογής κινδύνου:
  • Χαμηλός κίνδυνος: αυτόματη έγκριση από ιδιοκτήτη τομέα.
  • Υψηλού κινδύνου/PII/χρήμα: ιδιοκτήτης + ασφάλεια/συμμόρφωση (+ ΥΠΔ στο PII unmask).
  • JIT για υψόμετρο (15-120 λεπτά), αυτόματη ανάκληση, πλήρης εγγραφή συνεδρίας (PAM).
  • Το SoD ελέγχει συγχρονισμένα, μπλοκάρει αντικρουόμενους συνδυασμούς.

6) SoD και ABAC στο IGA

Κανόνες SoD: ασύμβατος ρόλος/ζεύγη δεξιών (π.χ. «πληρωμές _ ops» ↔ «απάτη _ κανόνας _ admin»).
Χαρακτηριστικά ABAC: περιβάλλον (prod/stage), περιοχή/ενοικιαστής, συσκευή (MDM), χρόνος/βάρδια, κίνδυνος συσκευής, επίπεδο KYC, «σκοπός».
Πολιτικές Unmask: 'pii _ unmask' JIT μόνο + επιβεβαίωση + πεδία ελέγχου.

7) Επαναπιστοποίηση και εκστρατείες

Τριμηνιαίες επισκοπήσεις: Οι ιδιοκτήτες επιβεβαιώνουν την πρόσβαση των εργαζομένων/πωλητών.
Εκστρατείες εκδηλώσεων: σε περίπτωση αναδιοργάνωσης, αλλαγής ιδιοκτήτη συστήματος, απόσυρσης προϊόντος.
Αυτόματη ανάκληση δικαιωμάτων «απαγχονισμού» (αχρησιμοποίητη> 30/60 ημέρες).

8) Πωλητές και εξωτερικές ταυτότητες (B2B)

Ξεχωριστός ενοικιαστής B2B, ονομαστικοί λογαριασμοί, ελάχιστα πεδία API, επιτρεπόμενη λίστα IP, παράθυρα χρόνου.
DPA/SLA: ρόλοι, περιοδικά, διατήρηση, γεωγραφία, περιστατικά, υπο-επεξεργαστές.
Offboarding: ανάκληση κλειδιού, επιβεβαίωση διαγραφής, πράξη κλεισίματος.

9) Λογαριασμοί υπηρεσιών/ρομπότ και μυστικά

καταχώριση ΔΣ με ιδιοκτήτη/σκοπό/όρο, χωρίς σύνδεση· επαλήθευση ταυτότητας μέσω mTLS/OIDC creds πελατών/υπογεγραμμένων webhooks.
Κλειδιά του μυστικού διαχειριστή. εναλλαγή ανά χρονοδιάγραμμα/γεγονός· ημερολόγιο κλήσεων.

10) Καταχωρίσεις, λογιστικός έλεγχος και υποβολή εκθέσεων

: 'ACCESS _ PROVISION/DEPROVISION', 'ROLE _ ASSIGN/REVOKE/UPDATE', 'ACCESS _ REQUEST _ GLASS', 'SOD D _ BL',' "," EXPORT _ DATA "," PII _ UNMASK ".

Αντίγραφο WORM, αλυσίδες hash, υπογραφή πακέτου, 'ts _ utc '/' trace _ id '/' actor _ id '/' σκοπός'.
Εκθέσεις: κάλυψη επαναπιστοποίησης, παραβιάσεις SoD, ορφανές πρόσβαση, SLA JML, στατιστικά στοιχεία JIT.

11) Μετρική (KPI/KRI)

Χρόνος έως την παροχή (Joiner): διάμεση τιμή ≤ 2 ώρες (βασικά συστήματα).
Time-to-Deprovision (Lever): ≤ 15 λεπτά (SSO/κρίσιμη), ≤ 4 ώρες (δευτερεύουσα).
SoD Παραβιάσεις: = 0 (απόπειρες - αυτόματο μπλοκ).
Επαναπιστοποίηση Ολοκλήρωση: 100% εγκαίρως.
Ορφανοί λογαριασμοί: = 0; Καθαρισμός αδρανούς πρόσβασης ≥ 98 %/24 ч.
Ποσοστό JIT: ≥ 80% των αυξήσεων - JIT.
Αναλογία μασκοφόρων αναγνώσεων: ≥ 95% των κλήσεων προς PII είναι καλυμμένες.

12) SOP (διαδικασίες)

12. 1 Δημιουργία καταλόγου ρόλων/τροποποίηση δικαιωμάτων

1. Έρευνα του ιδιοκτήτη του τομέα τυποποίηση των καθηκόντων χαρτογράφηση των δικαιωμάτων του ελέγχου SoD του χειριστή έκδοση CAB (YAML) την ανακοίνωση.

12. 2 Αίτηση πρόσβασης

1. Αίτηση με έλεγχο «σκοπού »/TTL → SoD/ABAC → διαδρομή των εγκρίσεων → έκδοση (συχνά συγκαλυμμένη) → ημερομηνία καταγραφής → αναθεώρησης.

12. 3 Μεταφόρτωση

1. Εκδήλωση από HRIS/Portal → SSO Block/Sessions → Group/Role/Key Rember → Ownership Transfer → Report.

12. 4 Επαναπιστοποίηση

1. Έναρξη → εκστρατείας → κλιμάκωση των καθυστερημένων → αυτόματη ανάκληση ανεπιβεβαίωτων δικαιωμάτων → έκθεση.

13) Παραδείγματα πολιτικής (αποσπάσματα)

13. 1 Εκ γενετής δικαίωμα и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 Κανόνες JIT

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 Εκστρατεία επαναπιστοποίησης

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) Ασφάλεια και συμμόρφωση

GDPR/Προστασία της ιδιωτικής ζωής: Ανάγκη γνώσης, κάλυψη, συμβατότητα DSAR, έλεγχος PII.
AML/KYC: ρόλοι μόνο για εκπαιδευμένους· περιοδικό των αποφάσεων, επανάληψη των κορμοτεμαχίων.
ISO/ISMS: υποχρεωτική πολιτική ΔΚΣ· ετήσιους ελέγχους, ασκήσεις δοκιμών.
ΕΚΕ (κατά περίπτωση): διαχωρισμός της ζώνης πληρωμών· ξεχωριστά κλειδιά και φιλοξενία.

15) Περιστατικά ΔΚΣ (γρήγορο βιβλίο παιχνιδιών)

Πρόσβαση που ανιχνεύθηκε χωρίς «σκοπό »/παραβίαση SoD → ρόλο/μπλοκάρισμα λογαριασμού, άνοιγμα συμβάντων, ρετρό έλεγχο ενεργειών, κοινοποίηση DPO/συμμόρφωσης, CAPA (επεξεργασίες ρόλων/πολιτικής/κατάρτισης).
Υπονόμευση του λογαριασμού → ανάκληση συνεδριών/σημάτων, αλλαγή μυστικών, ανάλυση αρχείων καταγραφής, κοινοποίηση εάν είναι απαραίτητο.

16) Κατάλογοι ελέγχου

Πριν από τη χορήγηση πρόσβασης

  • Καθορισμένη «χρήση» και TTL
  • Επαληθευμένο SoD/δικαιοδοσίες/κλάση δεδομένων
  • Ενεργοποίηση συγκάλυψης/ABAC
  • Ληφθείσες εγκρίσεις (ιδιοκτήτης/ασφάλεια)
  • Καταχωρισμένες καταχωρίσεις και ημερομηνία αναθεώρησης

Τριμηνιαία

  • 100% Επαναπιστοποίηση ρόλων
  • Αυτόματη ανάκληση αχρησιμοποίητων δικαιωμάτων
  • Επαλήθευση B2B/vendor λογαριασμών
  • Εναλλαγή κλειδιού λογαριασμού υπηρεσιών

17) Χάρτης πορείας για την εφαρμογή

Εβδομάδες 1-2: απογραφή συστημάτων, σύνδεση HRIS/IdP, βασικοί ρόλοι εκ γενετής δικαιωμάτων, κατάλογος δικαιωμάτων, πίνακας SoD.
Εβδομάδες 3-4: παροχή SCIM, πύλη εφαρμογής, JIT/PAM, αποθετήριο ρόλων YAML, πρώτες εκστρατείες επαναπιστοποίησης.
Μήνας 2: επέκταση συνδέσμου (KYC/AML/PSP/DWH), χαρακτηριστικά ABAC (περιοχή/MDM/ώρα), υποβολή εκθέσεων και KRIs.
Μήνας 3 +: αυτοματοποίηση αναλύσεων SoD, εξόρυξη ρόλων/συστάσεις, σήματα UEBA, τακτικές ασκήσεις και έλεγχοι πωλητών.

TL, DR

Αποτελεσματική ΔΣ = HRIS→IdP→IGA - yadro→provizhening, ρόλοι/δικαιώματα ως κώδικας, JML με ταχεία μεταφόρτωση, SoD + ABAC, JIT/PAM για προνόμια, επαναπιστοποίηση και αυστηρό έλεγχο. Το αποτέλεσμα είναι λιγότεροι κίνδυνοι και κόστος, ταχύτερη πρόσβαση, μεγαλύτερη συμμόρφωση και διαφάνεια.

Contact

Επικοινωνήστε μαζί μας

Επικοινωνήστε για οποιαδήποτε βοήθεια ή πληροφορία.Είμαστε πάντα στη διάθεσή σας.

Telegram
@Gamble_GC
Έναρξη ολοκλήρωσης

Το Email είναι υποχρεωτικό. Telegram ή WhatsApp — προαιρετικά.

Το όνομά σας προαιρετικό
Email προαιρετικό
Θέμα προαιρετικό
Μήνυμα προαιρετικό
Telegram προαιρετικό
@
Αν εισαγάγετε Telegram — θα απαντήσουμε και εκεί.
WhatsApp προαιρετικό
Μορφή: κωδικός χώρας + αριθμός (π.χ. +30XXXXXXXXX).

Πατώντας «Αποστολή» συμφωνείτε με την επεξεργασία δεδομένων.