Διαχείριση ταυτότητας
1) Στόχοι και αρμοδιότητες των ΔΣ
ΔΚΣ - διαχειρίζεται ποιος έχει πρόσβαση, γιατί, πόσο και πώς να το αποδείξει.
Στόχοι: ελάχιστα δικαιώματα (ελάχιστα προνόμια), απουσία «ορφανής» πρόσβασης, έλεγχος SoD, ρυθμιστική δυνατότητα απόδειξης (GDPR/ISO/AML/PCI, κατά περίπτωση), ταχεία χορήγηση/ανάκληση δικαιωμάτων.
- Προσωπικό: προσωπικό, εργολάβοι, έκτακτοι υπάλληλοι.
- : εξωτερικοί χρήστες/ενσωμάτωση.
- Λογαριασμοί υπηρεσιών/ρομπότ: API/ολοκλήρωση, μηχανήματα.
- Υψηλός κίνδυνος: διαχείριση, πληρωμές, AML/KYC, DPO, DevOps/SRE.
- (Op.) CIAM: παίκτες - σε χωριστό σύστημα· οι ρόλοι και τα όρια ένταξης καθορίζονται στις ΔΣ.
2) Αρχιτεκτονική και πηγές αλήθειας
Έγκυρη πηγή: σύστημα HRIS/HR (για προσωπικό) + μητρώο πωλητή (για εξωτερικούς).
IdP/SSO: OIDC/SAML, ομάδες ρόλων (SCIM).
Πυρήνας ΔΣ: κατάλογος δικαιωμάτων, κανόνες SoD, αιτήσεις ροής εργασίας, εκστρατείες επαναπιστοποίησης, εκθέσεις.
Παροχή: συνδέσεις με συστήματα-στόχους (διοικητικές επιτροπές, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, cloud, K8).
Αποθήκη/μεταδεδομένα ταυτότητας: συγκέντρωση χαρακτηριστικών (τμήμα, ρόλος, περιοχή, επίπεδο εμπιστοσύνης, τύπος υπαλλήλου).
PAM/JIT: Για προνομιούχες συνεδρίες και βραχυπρόθεσμες αυξήσεις.
3) JML - Κύκλος ζωής ταυτότητας
Joiner (επί του σκάφους)
Δημιουργία λογαριασμού από το HRIS → ανάθεση ρόλων εκ γενετής (SSO, ταχυδρομείο, βασικά εργαλεία).
Ρόλοι τομέα ανά θέση/εντολή/θέση/ενοικιαστή. αρχικός έλεγχος SoD.
MFA/WebAuthn, διαχειριστής κωδικού πρόσβασης, εκπαίδευση.
Mover
αυτόματη αναθεώρηση των δικαιωμάτων κατά την αλλαγή θέσης/έργου/τοποθεσίας· κατάργηση παλαιών ρόλων (χωρίς συσσώρευση).
Αναπροσαρμογή SoD, επικαιροποίηση των χαρακτηριστικών ABAC (περιφέρεια/ενοικιαστής), υποδείγματα JIT.
Leaver (offboarding)
Παρεμποδίζοντας τον SSO ≤ 15 λεπτά, ανακαλώντας μάρκες/κλειδιά API, κλείνοντας συνεδρίες, ανακαλώντας την πρόσβαση σε DWH/διαχειριστές, μεταβιβάζοντας την κυριότητα των αντικειμένων, διαγράφοντας/αρχειοθετώντας με πολιτική.
4) Κατάλογος δικαιωμάτων και πρότυπο ρόλου
Κατάλογος δικαιωμάτων: κανονικοποιημένα δικαιώματα (CRUD/πράξεις/εξαγωγές/admin), ιδιοκτήτης, επίπεδο κινδύνου, σύστημα, συγκρούσεις SoD, προκαθορισμένη κάλυψη PII.
Ρόλοι:- Πυρήνας: 'εργαζόμενος _ βασικός', 'θεατής _ εσωτερικός'.
- : 'πληρωμές _ op ,' aml _ officer ',' kyc _ operator ',' απάτη _ αναλυτής ',' vip _ manager ',' bi _ analys .
- Σύστημα: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
- Προνομιούχος (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
- Ρόλοι ως κωδικός: YAML/JSON στο αποθετήριο + επικυρωτές CI + changelog CAB.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) Αιτήσεις πρόσβασης και έγκρισης (ροή εργασίας)
Πύλη IDM/ITSM: επιταγή με «σκοπό», όρος (TTL), συστήματα/ρόλοι.
Οδοί προσαρμογής κινδύνου:- Χαμηλός κίνδυνος: αυτόματη έγκριση από ιδιοκτήτη τομέα.
- Υψηλού κινδύνου/PII/χρήμα: ιδιοκτήτης + ασφάλεια/συμμόρφωση (+ ΥΠΔ στο PII unmask).
- JIT για υψόμετρο (15-120 λεπτά), αυτόματη ανάκληση, πλήρης εγγραφή συνεδρίας (PAM).
- Το SoD ελέγχει συγχρονισμένα, μπλοκάρει αντικρουόμενους συνδυασμούς.
6) SoD και ABAC στο IGA
Κανόνες SoD: ασύμβατος ρόλος/ζεύγη δεξιών (π.χ. «πληρωμές _ ops» ↔ «απάτη _ κανόνας _ admin»).
Χαρακτηριστικά ABAC: περιβάλλον (prod/stage), περιοχή/ενοικιαστής, συσκευή (MDM), χρόνος/βάρδια, κίνδυνος συσκευής, επίπεδο KYC, «σκοπός».
Πολιτικές Unmask: 'pii _ unmask' JIT μόνο + επιβεβαίωση + πεδία ελέγχου.
7) Επαναπιστοποίηση και εκστρατείες
Τριμηνιαίες επισκοπήσεις: Οι ιδιοκτήτες επιβεβαιώνουν την πρόσβαση των εργαζομένων/πωλητών.
Εκστρατείες εκδηλώσεων: σε περίπτωση αναδιοργάνωσης, αλλαγής ιδιοκτήτη συστήματος, απόσυρσης προϊόντος.
Αυτόματη ανάκληση δικαιωμάτων «απαγχονισμού» (αχρησιμοποίητη> 30/60 ημέρες).
8) Πωλητές και εξωτερικές ταυτότητες (B2B)
Ξεχωριστός ενοικιαστής B2B, ονομαστικοί λογαριασμοί, ελάχιστα πεδία API, επιτρεπόμενη λίστα IP, παράθυρα χρόνου.
DPA/SLA: ρόλοι, περιοδικά, διατήρηση, γεωγραφία, περιστατικά, υπο-επεξεργαστές.
Offboarding: ανάκληση κλειδιού, επιβεβαίωση διαγραφής, πράξη κλεισίματος.
9) Λογαριασμοί υπηρεσιών/ρομπότ και μυστικά
καταχώριση ΔΣ με ιδιοκτήτη/σκοπό/όρο, χωρίς σύνδεση· επαλήθευση ταυτότητας μέσω mTLS/OIDC creds πελατών/υπογεγραμμένων webhooks.
Κλειδιά του μυστικού διαχειριστή. εναλλαγή ανά χρονοδιάγραμμα/γεγονός· ημερολόγιο κλήσεων.
10) Καταχωρίσεις, λογιστικός έλεγχος και υποβολή εκθέσεων
: 'ACCESS _ PROVISION/DEPROVISION', 'ROLE _ ASSIGN/REVOKE/UPDATE', 'ACCESS _ REQUEST _ GLASS', 'SOD D _ BL',' "," EXPORT _ DATA "," PII _ UNMASK ".
Αντίγραφο WORM, αλυσίδες hash, υπογραφή πακέτου, 'ts _ utc '/' trace _ id '/' actor _ id '/' σκοπός'.
Εκθέσεις: κάλυψη επαναπιστοποίησης, παραβιάσεις SoD, ορφανές πρόσβαση, SLA JML, στατιστικά στοιχεία JIT.
11) Μετρική (KPI/KRI)
Χρόνος έως την παροχή (Joiner): διάμεση τιμή ≤ 2 ώρες (βασικά συστήματα).
Time-to-Deprovision (Lever): ≤ 15 λεπτά (SSO/κρίσιμη), ≤ 4 ώρες (δευτερεύουσα).
SoD Παραβιάσεις: = 0 (απόπειρες - αυτόματο μπλοκ).
Επαναπιστοποίηση Ολοκλήρωση: 100% εγκαίρως.
Ορφανοί λογαριασμοί: = 0; Καθαρισμός αδρανούς πρόσβασης ≥ 98 %/24 ч.
Ποσοστό JIT: ≥ 80% των αυξήσεων - JIT.
Αναλογία μασκοφόρων αναγνώσεων: ≥ 95% των κλήσεων προς PII είναι καλυμμένες.
12) SOP (διαδικασίες)
12. 1 Δημιουργία καταλόγου ρόλων/τροποποίηση δικαιωμάτων
1. Έρευνα του ιδιοκτήτη του τομέα τυποποίηση των καθηκόντων χαρτογράφηση των δικαιωμάτων του ελέγχου SoD του χειριστή έκδοση CAB (YAML) την ανακοίνωση.
12. 2 Αίτηση πρόσβασης
1. Αίτηση με έλεγχο «σκοπού »/TTL → SoD/ABAC → διαδρομή των εγκρίσεων → έκδοση (συχνά συγκαλυμμένη) → ημερομηνία καταγραφής → αναθεώρησης.
12. 3 Μεταφόρτωση
1. Εκδήλωση από HRIS/Portal → SSO Block/Sessions → Group/Role/Key Rember → Ownership Transfer → Report.
12. 4 Επαναπιστοποίηση
1. Έναρξη → εκστρατείας → κλιμάκωση των καθυστερημένων → αυτόματη ανάκληση ανεπιβεβαίωτων δικαιωμάτων → έκθεση.
13) Παραδείγματα πολιτικής (αποσπάσματα)
13. 1 Εκ γενετής δικαίωμα и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 Κανόνες JIT
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 Εκστρατεία επαναπιστοποίησης
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) Ασφάλεια και συμμόρφωση
GDPR/Προστασία της ιδιωτικής ζωής: Ανάγκη γνώσης, κάλυψη, συμβατότητα DSAR, έλεγχος PII.
AML/KYC: ρόλοι μόνο για εκπαιδευμένους· περιοδικό των αποφάσεων, επανάληψη των κορμοτεμαχίων.
ISO/ISMS: υποχρεωτική πολιτική ΔΚΣ· ετήσιους ελέγχους, ασκήσεις δοκιμών.
ΕΚΕ (κατά περίπτωση): διαχωρισμός της ζώνης πληρωμών· ξεχωριστά κλειδιά και φιλοξενία.
15) Περιστατικά ΔΚΣ (γρήγορο βιβλίο παιχνιδιών)
Πρόσβαση που ανιχνεύθηκε χωρίς «σκοπό »/παραβίαση SoD → ρόλο/μπλοκάρισμα λογαριασμού, άνοιγμα συμβάντων, ρετρό έλεγχο ενεργειών, κοινοποίηση DPO/συμμόρφωσης, CAPA (επεξεργασίες ρόλων/πολιτικής/κατάρτισης).
Υπονόμευση του λογαριασμού → ανάκληση συνεδριών/σημάτων, αλλαγή μυστικών, ανάλυση αρχείων καταγραφής, κοινοποίηση εάν είναι απαραίτητο.
16) Κατάλογοι ελέγχου
Πριν από τη χορήγηση πρόσβασης
- Καθορισμένη «χρήση» και TTL
- Επαληθευμένο SoD/δικαιοδοσίες/κλάση δεδομένων
- Ενεργοποίηση συγκάλυψης/ABAC
- Ληφθείσες εγκρίσεις (ιδιοκτήτης/ασφάλεια)
- Καταχωρισμένες καταχωρίσεις και ημερομηνία αναθεώρησης
Τριμηνιαία
- 100% Επαναπιστοποίηση ρόλων
- Αυτόματη ανάκληση αχρησιμοποίητων δικαιωμάτων
- Επαλήθευση B2B/vendor λογαριασμών
- Εναλλαγή κλειδιού λογαριασμού υπηρεσιών
17) Χάρτης πορείας για την εφαρμογή
Εβδομάδες 1-2: απογραφή συστημάτων, σύνδεση HRIS/IdP, βασικοί ρόλοι εκ γενετής δικαιωμάτων, κατάλογος δικαιωμάτων, πίνακας SoD.
Εβδομάδες 3-4: παροχή SCIM, πύλη εφαρμογής, JIT/PAM, αποθετήριο ρόλων YAML, πρώτες εκστρατείες επαναπιστοποίησης.
Μήνας 2: επέκταση συνδέσμου (KYC/AML/PSP/DWH), χαρακτηριστικά ABAC (περιοχή/MDM/ώρα), υποβολή εκθέσεων και KRIs.
Μήνας 3 +: αυτοματοποίηση αναλύσεων SoD, εξόρυξη ρόλων/συστάσεις, σήματα UEBA, τακτικές ασκήσεις και έλεγχοι πωλητών.
TL, DR
Αποτελεσματική ΔΣ = HRIS→IdP→IGA - yadro→provizhening, ρόλοι/δικαιώματα ως κώδικας, JML με ταχεία μεταφόρτωση, SoD + ABAC, JIT/PAM για προνόμια, επαναπιστοποίηση και αυστηρό έλεγχο. Το αποτέλεσμα είναι λιγότεροι κίνδυνοι και κόστος, ταχύτερη πρόσβαση, μεγαλύτερη συμμόρφωση και διαφάνεια.