Logo GH

ניהול זהות

1) מטרות ואחריות IGA

IGA - מנהל למי יש גישה, למה, כמה ואיך להוכיח את זה.
מטרות: זכויות מינימום (מינימום פריבילגיה), היעדר גישה ”יתומה”, בקרת SoD, פרובילציה רגולטורית (GDPR/ISO/AML/PCI, אם ניתן ליישם), הענקה מהירה/שלילת זכויות.

אובייקטים IGA:
  • צוות: צוות, קבלנים, זמני.
  • B2B/vendors/affiliates: משתמשים חיצוניים/אינטגרציות.
  • חשבונות שירות/בוט: API/אינטגרציה, מכונות.
  • סיכון גבוה: ניהול, תשלומים, AML/KYC, DPO, DevOps/SRE.
  • (אופ) CIAM: שחקנים - במערכת נפרדת; תפקידי אינטגרציה וגבולות קבועים ב-IGA.

2) ארכיטקטורה ומקורות אמת

מקור סמכותי: HRIS/HR system (עבור כוח אדם) + excloror register (עבור חיצוני).
IDP/SSO: OIDC/SAML, קבוצות ↔ תפקידים (SCIM).

ליבת IGA: קטלוג זכאות, חוקי SOD, בקשות לזרימת עבודה,

Provisioning: מחברים למערכות יעד (לוחות מנהלים, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, K8s).
מחסן זהות/מטא-נתונים: צירוף תכונות (מחלקה, תפקיד, אזור, רמת אמון, סוג עובד).
עבור פגישות חסויות והעלאה לטווח קצר.

3) JML - מחזור חיים של זהות

נגר (עלייה למטוס)

יצירת חשבון מ-HRIS * הקצאת תפקידי זכות אבות (SSO, דואר, כלים בסיסיים).
תפקידי דומיין לפי מיקום/פקודה/מיקום/דייר; בדיקת חרא עיקרית.
MFA/WebWarthn, מנהל סיסמה, הכשרה.

mover

שינוי אוטומטי של הזכויות בעת שינוי מיקום/פרויקט/מיקום; הסרת תפקידים ישנים (ללא הצטברות).
חידוש SOD, עדכון תכונות ABAC (אזור/דייר), תבניות JIT.

Lever (עלייה למטוס)

חסימת SSO במשך 15 דקות, שלילת מפתחות אסימונים/API, סגירת מפגשים, שלילת גישה ל DWH/מנהל, העברת בעלות על חפצים, מחיקת/ארכיון על ידי מדיניות.

4) ספריית זכויות ומודל לחיקוי

קטלוג זכאות: זכויות מנורמלות (CRUD/Operations/Export/Admin), בעלים, רמת סיכון, מערכת, סכסוכי SOD, מיסוך PII כברירת מחדל.

תפקידים:
  • ליבה: ”עובד _ בסיסי”, ”צופה _ פנימי”.
  • ”תשלומים _ אופס”, ”aml _ קצין”, ”kyc _ operator”, ”הונאה _ אנליסט”, ”vip _ manager”, ”bi _ analysis”.
  • מערכת: "debops _ admin", "dba _ admin", "read _ only _ prod'.
  • חסוי (JIT/PAM): ”prod _ db _ jit _ editor”, ”break _ glass _ administration”.
  • תפקידים כקוד: YAML/JSON במאגר + מאשרים CI + CAB changelog.
דוגמה (YAML, שבר):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) בקשות גישה ואישור (עבודה)

פורטל IDM/ITSM: דרישה עם ”מטרה”, מונח (TTL), מערכות/תפקידים.

מסלולי הסתגלות סיכונים:
  • סיכון נמוך: אישור אוטומטי על ידי בעל התחום.
  • סיכון גבוה/PII/כסף: בעלים + אבטחה/ציות (+ DPO ב- PII unmask).
  • JIT להגבהה (15-120 דקות), החזרה אוטומטית, הקלטה מלאה (PAM).
  • בדיקת SoD מסונכרנת, חוסמת שילובים סותרים.

6) SOD ו ABAC ב IGA

כללי SoD: לא תואמים תפקידים/זוגות ימניים (למשל 'payms _ ops' ↔' הונאה _ rule _ admin ').
תכונות ABAC: סביבה (prod/stage), אזור/דייר, התקן (MDM), זמן/שינוי, סיכון התקן, רמת KYC, 'מטרה'.
מדיניות unmask: "pii _ unmask 'JIT רק + לאשר + שדות ביקורת.

7) הסמכה מחדש וקמפיינים

ביקורות רבעוניות: בעלים מאשרים גישה לעובד/מוכר.
קמפיינים: במקרה של ארגון מחדש, שינוי של בעל המערכת, משיכת מוצרים.
החזרה אוטומטית של זכויות ”תלייה” (לא בשימוש> 30/60 ימים).

8) ספקים וזהויות חיצוניות (B2B)

דייר B2B נפרד, החשבונות נקראים, סקופים מינימליים של API, IP של הרשימה המותרת, חלונות זמן.
DPA/SLA: תפקידים, כתבי עת, שימור, גאוגרפיה, תקריות, תת-מעבדים.
החזרת מפתח, אישור למחיקה, פעולת הסגירה.

9) חשבונות שירות/בוט וסודות

רישום IGA עם בעלים/מטרה/מונח, ללא התחברות; אימות באמצעות MTLS/OIDC לקוח-cirds/חתום באינטרנט.
מפתחות במנהל הסודי; סיבוב לפי לוח זמנים/אירוע; יומן שיחות.

10) יומנים, ביקורת ודיווח

EXCABACT/DEPROVISION ',' HOME _ DESPERVISION ',' SOD _ BLOCK ',' SOD _ BLOCK '' RECERT _ START/ENd', 'Export _ DATA', 'PII _ UNMASK'.

עותק תולעת, שרשראות חשיש, חתימת מנות, 'ts _ utc '/' trace _ id '/' actor _ id '/' מטרה'.
דיווחים: כיסוי הסמכה מחדש, הפרות סולד, גישה ליתומים, SLA JML, סטטיסטיקות JIT.

11) מטריצות (KPI/KRI)

זמן לסידור (Joiner): מדדים חציוניים 2 שעות (מערכות מפתח).
Time-to-Deprovision (Lever): 15 min (SSO/critical), lock 4 h (משני).
הפרות SoD: = 0 (ניסיונות - חסימה אוטומטית).
סיום מחדש: 100% בזמן.
חשבונות יתומים: = 0; ניקוי גישה רדום 98 %/24.
שיעור JIT: 80% מהגבהות - JIT.
יחס קריאה רעול פנים: 95% מהשיחות למח "ש רעולות פנים.

12) SOP (הליכים)

12. 1 צור תיקיית תפקידים/שינוי זכויות

1. תחקירים של בעל הדומיין * פורמליזציה של משימות * מיפוי על זכאות * בדיקת SoD-check * הפיילוט * CAB * * שחרור (YAML).

12. 2 בקשת גישה

1. בקשה עם 'תכלית '/TTL * SOD/ABAC check act of explants ac.suance (לעתים קרובות מסכה-קריאה) # רישום תאריך revision.

12. 3 עלייה למטוס

1. אירוע מתוך HRIS/Portal # SSO Block/Sessions # Group/Mace/Key Recall _ Group/Key Transfer # Report.

12. 4 הסמכה מחדש

1. Processing process # להחמיר איחור = אוטומטי-recebration לא מאושר זכויות personally ac.doc.

13) דוגמאות מדיניות (קטעים)

13. זכות מולדת 1 BolderSoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 כללי JIT

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 קמפיין הסמכה מחדש

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) בטיחות וציות

GDPR/פרטיות: צורך לדעת, מיסוך, תאימות DSAR, ביקורת מח "ש.
AML/KYC: תפקידים עבור מאומנים בלבד; כתב עת של החלטות, חזרה של יומנים.
מדיניות IGA חובה; ביקורת שנתית, תרגילי מבחן.
PCI (אם ניתן ליישום): הפרדת אזורי תשלום; מפתחות נפרדים ואירוח.

15) תקריות IGA (ספר מהלכים מהיר)

גישה זוהתה ללא ”הפרת מטרה ”/SoD * חסימת תפקידים/חשבונות, פתיחת תקריות, ביקורת רטרו של פעולות, DPO/Complication, CAPA (עריכת תפקידים/מדיניות/אימון).
מסכן את החשבון * ביטול מפגשים/אסימונים, משנה סודות, מנתח יומנים, מודיע במידת הצורך.

16) רשימות בדיקה

לפני מתן גישה

[ ] 'purpose' ו-TTL
[ ] SoD/תחום שיפוט/שיעור נתונים מאומת
[ ] מיסוך/ABAC מופעל
[ אישורים ] שהתקבלו (בעלים/אבטחה)
[ ] יומנים ותאריך שינוי נרשם

רבעון

[ ] 100% הסמכה מחדש
[ ] לשלול זכויות שלא נוצלו באופן אוטומטי
[ ] אימות החשבונות B2B/vendor
[ סיבוב מפתח חשבון שירות ]

17) מימוש מפת דרכים

שבועות 1-2: מלאי של מערכות, חיבור HRIS/IDP, תפקידי זכות אבות בסיסיים, ספריית זכויות, מטריצת SOD.
שבועות 3-4: SCIM portal, JIT/PAM, מאגר תפקידים של YAML.
חודש 2: הרחבת חיבור (KYC/AML/PSP/DWH), תכונות ABAC (אזור/MDM/זמן), דיווח ו ־ KRIs.
חודש 3 +: אוטומציה של ניתוח SoD, כריית תפקידים/המלצות, אותות UEBA, תרגילים קבועים וביקורת ספקים.

TL; DR

IGA = HRIS # IGA -Yadro + proviezhening, תפקידים/זכויות כקוד, JML עם עריכה מהירה, SOD + ABAC, JIT/PAM עבור הרשאות, אישור מחדש וביקורת קפדנית. התוצאה היא פחות סיכונים ועלויות, גישה מהירה יותר, ציות גבוה יותר ושקיפות.

Contact

צרו קשר

פנו אלינו בכל שאלה או צורך בתמיכה.אנחנו תמיד כאן כדי לעזור.

Telegram
@Gamble_GC
התחלת אינטגרציה

Email הוא חובה. Telegram או WhatsApp — אופציונליים.

השם שלכם לא חובה
Email לא חובה
נושא לא חובה
הודעה לא חובה
Telegram לא חובה
@
אם תציינו Telegram — נענה גם שם, בנוסף ל-Email.
WhatsApp לא חובה
פורמט: קידומת מדינה ומספר (לדוגמה, +972XXXXXXXXX).

בלחיצה על הכפתור אתם מסכימים לעיבוד הנתונים שלכם.