ניהול זהות
1) מטרות ואחריות IGA
IGA - מנהל למי יש גישה, למה, כמה ואיך להוכיח את זה.
מטרות: זכויות מינימום (מינימום פריבילגיה), היעדר גישה ”יתומה”, בקרת SoD, פרובילציה רגולטורית (GDPR/ISO/AML/PCI, אם ניתן ליישם), הענקה מהירה/שלילת זכויות.
- צוות: צוות, קבלנים, זמני.
- B2B/vendors/affiliates: משתמשים חיצוניים/אינטגרציות.
- חשבונות שירות/בוט: API/אינטגרציה, מכונות.
- סיכון גבוה: ניהול, תשלומים, AML/KYC, DPO, DevOps/SRE.
- (אופ) CIAM: שחקנים - במערכת נפרדת; תפקידי אינטגרציה וגבולות קבועים ב-IGA.
2) ארכיטקטורה ומקורות אמת
מקור סמכותי: HRIS/HR system (עבור כוח אדם) + excloror register (עבור חיצוני).
IDP/SSO: OIDC/SAML, קבוצות ↔ תפקידים (SCIM).
ליבת IGA: קטלוג זכאות, חוקי SOD, בקשות לזרימת עבודה,
Provisioning: מחברים למערכות יעד (לוחות מנהלים, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, K8s).
מחסן זהות/מטא-נתונים: צירוף תכונות (מחלקה, תפקיד, אזור, רמת אמון, סוג עובד).
עבור פגישות חסויות והעלאה לטווח קצר.
3) JML - מחזור חיים של זהות
נגר (עלייה למטוס)
יצירת חשבון מ-HRIS * הקצאת תפקידי זכות אבות (SSO, דואר, כלים בסיסיים).
תפקידי דומיין לפי מיקום/פקודה/מיקום/דייר; בדיקת חרא עיקרית.
MFA/WebWarthn, מנהל סיסמה, הכשרה.
mover
שינוי אוטומטי של הזכויות בעת שינוי מיקום/פרויקט/מיקום; הסרת תפקידים ישנים (ללא הצטברות).
חידוש SOD, עדכון תכונות ABAC (אזור/דייר), תבניות JIT.
Lever (עלייה למטוס)
חסימת SSO במשך 15 דקות, שלילת מפתחות אסימונים/API, סגירת מפגשים, שלילת גישה ל DWH/מנהל, העברת בעלות על חפצים, מחיקת/ארכיון על ידי מדיניות.
4) ספריית זכויות ומודל לחיקוי
קטלוג זכאות: זכויות מנורמלות (CRUD/Operations/Export/Admin), בעלים, רמת סיכון, מערכת, סכסוכי SOD, מיסוך PII כברירת מחדל.
תפקידים:- ליבה: ”עובד _ בסיסי”, ”צופה _ פנימי”.
- ”תשלומים _ אופס”, ”aml _ קצין”, ”kyc _ operator”, ”הונאה _ אנליסט”, ”vip _ manager”, ”bi _ analysis”.
- מערכת: "debops _ admin", "dba _ admin", "read _ only _ prod'.
- חסוי (JIT/PAM): ”prod _ db _ jit _ editor”, ”break _ glass _ administration”.
- תפקידים כקוד: YAML/JSON במאגר + מאשרים CI + CAB changelog.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) בקשות גישה ואישור (עבודה)
פורטל IDM/ITSM: דרישה עם ”מטרה”, מונח (TTL), מערכות/תפקידים.
מסלולי הסתגלות סיכונים:- סיכון נמוך: אישור אוטומטי על ידי בעל התחום.
- סיכון גבוה/PII/כסף: בעלים + אבטחה/ציות (+ DPO ב- PII unmask).
- JIT להגבהה (15-120 דקות), החזרה אוטומטית, הקלטה מלאה (PAM).
- בדיקת SoD מסונכרנת, חוסמת שילובים סותרים.
6) SOD ו ABAC ב IGA
כללי SoD: לא תואמים תפקידים/זוגות ימניים (למשל 'payms _ ops' ↔' הונאה _ rule _ admin ').
תכונות ABAC: סביבה (prod/stage), אזור/דייר, התקן (MDM), זמן/שינוי, סיכון התקן, רמת KYC, 'מטרה'.
מדיניות unmask: "pii _ unmask 'JIT רק + לאשר + שדות ביקורת.
7) הסמכה מחדש וקמפיינים
ביקורות רבעוניות: בעלים מאשרים גישה לעובד/מוכר.
קמפיינים: במקרה של ארגון מחדש, שינוי של בעל המערכת, משיכת מוצרים.
החזרה אוטומטית של זכויות ”תלייה” (לא בשימוש> 30/60 ימים).
8) ספקים וזהויות חיצוניות (B2B)
דייר B2B נפרד, החשבונות נקראים, סקופים מינימליים של API, IP של הרשימה המותרת, חלונות זמן.
DPA/SLA: תפקידים, כתבי עת, שימור, גאוגרפיה, תקריות, תת-מעבדים.
החזרת מפתח, אישור למחיקה, פעולת הסגירה.
9) חשבונות שירות/בוט וסודות
רישום IGA עם בעלים/מטרה/מונח, ללא התחברות; אימות באמצעות MTLS/OIDC לקוח-cirds/חתום באינטרנט.
מפתחות במנהל הסודי; סיבוב לפי לוח זמנים/אירוע; יומן שיחות.
10) יומנים, ביקורת ודיווח
EXCABACT/DEPROVISION ',' HOME _ DESPERVISION ',' SOD _ BLOCK ',' SOD _ BLOCK '' RECERT _ START/ENd', 'Export _ DATA', 'PII _ UNMASK'.
עותק תולעת, שרשראות חשיש, חתימת מנות, 'ts _ utc '/' trace _ id '/' actor _ id '/' מטרה'.
דיווחים: כיסוי הסמכה מחדש, הפרות סולד, גישה ליתומים, SLA JML, סטטיסטיקות JIT.
11) מטריצות (KPI/KRI)
זמן לסידור (Joiner): מדדים חציוניים 2 שעות (מערכות מפתח).
Time-to-Deprovision (Lever): 15 min (SSO/critical), lock 4 h (משני).
הפרות SoD: = 0 (ניסיונות - חסימה אוטומטית).
סיום מחדש: 100% בזמן.
חשבונות יתומים: = 0; ניקוי גישה רדום 98 %/24.
שיעור JIT: 80% מהגבהות - JIT.
יחס קריאה רעול פנים: 95% מהשיחות למח "ש רעולות פנים.
12) SOP (הליכים)
12. 1 צור תיקיית תפקידים/שינוי זכויות
1. תחקירים של בעל הדומיין * פורמליזציה של משימות * מיפוי על זכאות * בדיקת SoD-check * הפיילוט * CAB * * שחרור (YAML).
12. 2 בקשת גישה
1. בקשה עם 'תכלית '/TTL * SOD/ABAC check act of explants ac.suance (לעתים קרובות מסכה-קריאה) # רישום תאריך revision.
12. 3 עלייה למטוס
1. אירוע מתוך HRIS/Portal # SSO Block/Sessions # Group/Mace/Key Recall _ Group/Key Transfer # Report.
12. 4 הסמכה מחדש
1. Processing process # להחמיר איחור = אוטומטי-recebration לא מאושר זכויות personally ac.doc.
13) דוגמאות מדיניות (קטעים)
13. זכות מולדת 1 BolderSoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 כללי JIT
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 קמפיין הסמכה מחדש
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) בטיחות וציות
GDPR/פרטיות: צורך לדעת, מיסוך, תאימות DSAR, ביקורת מח "ש.
AML/KYC: תפקידים עבור מאומנים בלבד; כתב עת של החלטות, חזרה של יומנים.
מדיניות IGA חובה; ביקורת שנתית, תרגילי מבחן.
PCI (אם ניתן ליישום): הפרדת אזורי תשלום; מפתחות נפרדים ואירוח.
15) תקריות IGA (ספר מהלכים מהיר)
גישה זוהתה ללא ”הפרת מטרה ”/SoD * חסימת תפקידים/חשבונות, פתיחת תקריות, ביקורת רטרו של פעולות, DPO/Complication, CAPA (עריכת תפקידים/מדיניות/אימון).
מסכן את החשבון * ביטול מפגשים/אסימונים, משנה סודות, מנתח יומנים, מודיע במידת הצורך.
16) רשימות בדיקה
לפני מתן גישה
[ ] 'purpose' ו-TTL
[ ] SoD/תחום שיפוט/שיעור נתונים מאומת
[ ] מיסוך/ABAC מופעל
[ אישורים ] שהתקבלו (בעלים/אבטחה)
[ ] יומנים ותאריך שינוי נרשם
רבעון
[ ] 100% הסמכה מחדש
[ ] לשלול זכויות שלא נוצלו באופן אוטומטי
[ ] אימות החשבונות B2B/vendor
[ סיבוב מפתח חשבון שירות ]
17) מימוש מפת דרכים
שבועות 1-2: מלאי של מערכות, חיבור HRIS/IDP, תפקידי זכות אבות בסיסיים, ספריית זכויות, מטריצת SOD.
שבועות 3-4: SCIM portal, JIT/PAM, מאגר תפקידים של YAML.
חודש 2: הרחבת חיבור (KYC/AML/PSP/DWH), תכונות ABAC (אזור/MDM/זמן), דיווח ו ־ KRIs.
חודש 3 +: אוטומציה של ניתוח SoD, כריית תפקידים/המלצות, אותות UEBA, תרגילים קבועים וביקורת ספקים.
TL; DR
IGA = HRIS # IGA -Yadro + proviezhening, תפקידים/זכויות כקוד, JML עם עריכה מהירה, SOD + ABAC, JIT/PAM עבור הרשאות, אישור מחדש וביקורת קפדנית. התוצאה היא פחות סיכונים ועלויות, גישה מהירה יותר, ציות גבוה יותר ושקיפות.