Logo GH

Նույնականության կառավարում

1) IGA նպատակները և պատասխանատվության գոտին

IGA-ն է, ով ինչ հասանելիություն ունի, ինչու՞, որքան և ինչպես ապացուցել դա։

Նպատակները ՝ նվազագույն իրավունքներ (Leance Privilege), «չորացած» հասանելիության բացակայությունը, SoD վերահսկողությունը, կարգավորող ապացուցումը (GDPR/IV/AML/PCI կիրառությամբ), իրավունքների արագ տրամադրումը/արձագանքը։

IGA օբյեկտները

Անձնակազմը 'պետությունը, կապալառուները, ժամանակավոր։

V2V/wendors/affiliats: արտաքին օգտագործողները/108։

Ծառայություններ/բոտ հաշիվներ ՝ API/210, մեքենաներ։

Բարձր ռիսկ ՝ վճարումներ, AML/KYC, DPO, DevOps/MSE։

(Opz.) CIAM 'խաղացողները առանձին համակարգում են։ IGA-ում գրված են ինտեգրացիոն դերեր և սահմաններ։

2) Ճարտարապետությունն ու ճշմարտության աղբյուրները

Authoritative source: HRIS/ալյումինե համակարգ (անձնակազմի համար) + 105 գողեր (արտաքին համար)։

IdP/SSO: OIDC/SAML, ռուսական դերերի խմբեր (SCFC-պրովակենինգ)։

IGA-միջուկը 'դերերի/իրավունքների կատալոգը (entitlant calog), SoD կանոնները, workflow-ը, ռետրո հավաստագրման քարոզարշավը, հաշվետվությունները։

Պրովայդինգը 'գրասենյակներ նպատակային համակարգերի (admin վահանակներ, MSH/BI, KYC/AML, PMS, Git/CI, Jira/Systluence, ամպ, K8s)։

Identity Warehouse/matirectoria 'ատրիբուտների ագրեգացիա (բաժին, դեր, տարածք, վստահության մակարդակը, աշխատողի տեսակը)։

PAM/JIT 'արտոնյալ նստաշրջանների և կարճաժամկետ ավելացման համար։

3) JML-ն ինքնության կյանքի ցիկլ է

Joiner (onbording)

HRIS-ից գյուղի ստեղծումը բացատրում է birthright դերերի (SSO, փոստ, հիմնական թուլեր) նշանակումը։

Հիբրիդային դերերը դիրքով/թիմով/տեղանքով/տենանտին; առաջնային SoD-chek։

MFA/Windows Authn, գաղտնաբառերի մենեջեր, ուսուցում։

Mover (շարժումներ)

Իրավունքների ավտոմատ վերանայումը, երբ փոխում/նախագիծ/տեղավորում; հին դերերի հեռացումը (accumulation)։

SoD-ի վերագնահատումը, ABAC ատրիբուտների (տարածք/տենանտ), JIT ձևանմուշները։

Leaver (օֆբորդինգ)

SSO 3515 րոպե արգելափակումը, հոսանքների/API-2019, ռուսական նստաշրջանները, MSH/adminks հասանելիությունը, արտեֆակտների սեփականության թարգմանությունը, հեռացումը/քաղաքականության արխիվը։

4) Իրավունքների կատալոգը և դերերի մոդելը

Entitlant Catalog: նորմալացված իրավունքները (CRUD/վիրահատություն/admin), սեփականատերը, ռիսկի մակարդակը, համակարգը, SoD հակամարտությունները, PII լռելյայն դիմադրությունը։

Դերերը

Core: `employee_basic`, `viewer_internal`.
Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.

Ստանդարտ ՝ «devops _ admin», «dba _ admin», «read _ only _ enter»։

Արտոնյալ (JIT/PAM): «բանաձև _ db _ jit _ editor», «break _ glass _ admin»։

Դերերը որպես կոդ ՝ YAML/JSON ավանդակում + CI-վալիդատորներ + CAB-չեյնջոլոգ։

Օրինակ (YAML, հատված)

yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) Մուտքի և հաստատման հարցումները (workflow)

IDM/ITSM պորտալը 'դիմումը' «purpose», ժամկետը (TTL), համակարգերը/դերերը։

Ռիսկի-հարմարվողական երթուղիներ

Ցածր ռիսկ 'տիրույթի սեփականատիրոջ հավանականությունը։

Բարձր ռիսկ/PII/գումար 'սեփականատեր + Moscow/Compliance (+ DPO PII unmask)։

JIT-ը իրավունքների ավելացման համար (15-120 րոպե), ավտոմատ ակնարկը, նստաշրջանի ամբողջական ձայնագրությունը (PAM)։

SoD-chek-ը սինխրոն է, արգելափակում է հակամարտական համադրությունները։

6) SoD և ABAC-ը IGA-ում

SoD կանոնները 'անհամատեղելի զույգեր դերեր/իրավունքներ (օրինակ ՝ «payments _ ops _ 111' fraud _ rule _ admin»)։

ABAC ատրիբուտներ ՝ միջավայր (105/stage), տարածք/տենանտ, սարք (MDM), ժամանակը/փոփոխություն, սարքի ռիսկը, KYC մակարդակը, «purpose»։

Դեմքիզացման քաղաքականությունը '«pii _ unmask» միայն JIT + հաստատումը + դաշտերի աուդիտ։

7) Ռե սերտիֆիկացում և քարոզարշավներ

Եժեքվարտական ակնարկներ. Սեփականատերերը ապացուցում են աշխատողների/գողերի հասանելի։

Իրադարձական քարոզարշավները 'հաճախականությամբ, համակարգի սեփականատիրոջ փոփոխությամբ, ապրանքի դուրսբերմամբ։

«Կախովի» իրավունքների Auto-ակնարկը (չօգտագործվեց> 30/60 օր)։

8) Վենդորներն ու արտաքին ինքնությունը (B2B)

Առանձին B2B-tenant-ը, որը կոչվում է լեհերը, API-ի նվազագույն ոսկորները, allow-list IP-ը, ժամանակի պատուհանները։

DPA/SLA 'դերեր, ամսագրեր, retenshn, աշխարհագրություն, միջադեպեր, ենթահամակարգեր։

Օֆբորդինգը 'հետաքննության վերանայումը, մրցույթի հաստատումը, փակման ակտը։

9) Ծառայություններ/բոտ հաշիվներ և գաղտնիքներ

Մուտքը IGA-ում սեփականատիրոջ/նպատակի/ժամանակահատվածի հետ, 71-login; վավերացում mTFC/OIDC client-creds/ստորագրված webhuks։

Գաղտնիք մենեջերի բանալիները։ պլանավորում/իրադարձություն; զանգերի ամսագիր։

10) Ամսագրեր, աուդիտ և հաշվետվություններ

Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.

WORM-պատճենը, ծանր շղթաները, կոդավորման ստորագրությունը, «ts _ utc »/« trace _ id »/« actor _ id »/« purpose»։

Զեկույցները 'ռելեի հավաստագրման ծածկույթը, SoD խախտումները, orphaned-հասանելի, SLA JML, JIT վիճակագրությունը։

11) Մետրիկի (KPI/KRI)

Time-to-Provision (Joiner): Median 242 ժամ (հիմնական համակարգերը)։

Time-to-Deprovision (Leaver): 3515 րոպե (SSO/քննադատական), 244 ժամ (երկրորդական)։

SoD Viol.ru: = 0 (փորձերը Avto բլոկն են)։

Recertifice Completion: 100 տոկոսը ժամանակում։

Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.

JIT Rate: 2480 տոկոսը իրավունքների բարձրացումները JIT են։

Noked Reads Ratio-ը ՝ PII-ի դիմումների 3695 տոկոսը դիմակավորված է։

12) SOP (ընթացակարգեր)

12. 1 Դերի ստեղծում/կանոնավոր իրավունքների փոփոխություն

1. Տիրույթի սեփականատիրոջ խնդրանքը բացատրվում է entitlements www.SoD-chek-ի առաջադրանքների ձևավորմամբ։

12. 2 Մուտքի հարցում

1. Դիմումը 'purpose '/TTL no SoD/ABAC-chek-ի հետ հաստատման երթուղին (հաճախ www.ked-read) բացատրում է վերանայման վերջնական ամսաթիվը։

12. 3 Օֆբորդինգը

1. Իրադարձությունը HRIS/պորտալից SSO/նստաշրջանների բյուջետային բլոկը բացատրում է խմբերի/դերերի/դերերի վերանայումը։

12. 4 Ռետրո սերտիֆիկացում

1. Քարոզարշավի գործարկումը ռուսական հիշեցումներ է տալիս հետաձգման էսկալացիա, որը նախատեսում է չհաստատված իրավունքների վերանայումը։

13) Քաղաքական (բեկորներ) օրինակներ

13. 1 Birthright и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 JIT կանոնները

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 Ռո-սերտիֆիկացման արշավ

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) Անվտանգություն և համապատասխանություն

GDPR/Privacy: Need-to-Know, դիմակավորում, DSAR-համատեղելիություն, PII աուդիտ։

AML/KYC 'դերերը միայն ուսուցիչների համար։ լուծումների ամսագիրը, rentenshn logs։

IGA քաղաքականությունը պարտադիր է։ տարեկան աուդիտներ, թեստային ուսմունքներ։

PCI (եթե կիրառելի է) 'հիբրիդային գոտու բաժանումը։ առանձին բանալիներ և հոստինգ։

15) IGA միջադեպերը (արագ playbook)

Հայտնաբերված է առանց «purpose »/SoD խախտումը բացատրում դերի/օպտիկայի արգելափակումը, մրցույթի բացահայտումը, գործողությունների ռետրո աուդիտը, DPO/Compliance, CAPA (դերերի/քաղաքական) ծանուցումը։

Հետաձգման փոխզիջումը բացատրվում է նստաշրջանների/հոսքերի վերանայմամբ, գաղտնիքների փոփոխությամբ, ամսագրերի վերլուծությամբ, անհրաժեշտության դեպքում ծանուցումներով։

16) Չեկ թերթերը

Հասանելիությունից առաջ

նշեք և TTL

  • SoD/իրավասության/դասակարգը ստուգված է
  • Masking/AVAS ներառվում են
  • Հավանություն ստացվեց (սեփականատեր/անվտանգություն)
  • Պարբերագրերը և վերանայման ամսաթվերը գրված են []

Եժեքվարտալ

  • 100% դերի հավաստագրում
  • չօգտագործված իրավունքների վերանայում
  • Ստուգում V2V/Wendore Express
  • Ռուսական ծառայողական հաշիվների վերացումը

17) Ճանապարհային քարտեզը

Շաբաթներ 1-2: համակարգերի բուլարիզացիան, HRIS/IDP միացումը, հիմնական birthright դերերը, իրավունքների կատալոգը, SoD-մատրիցը։

Շաբաթներ 3-4: SCMS-պրովայդինգը, կոդավորման պորտալը, JIT/PAM, YAML-ռեպոզիտորիա դերերը, ռելեքսի հավաստագրման առաջին քարոզարշավները։

Մեկ ամիս 2: կոնեկտորների (KYC/AML/PML/PSH), ABAC ատրիբուտները (շրջան/MDM/ժամանակ), հաշվետվությունները և KRIS-ը։

Մեկ ամիս 3 + 'SoD-վերլուծությունների ավտոմատիզացում, role mining/wwww.ru, UEBA ազդանշաններ, ուսուցում և վենդորների աուդիտ։

TL; DR

Արդյունավետ IGA = HRIS www.IDP www.IGA-միջուկը բացատրում է, որ դերն/իրավունքները որպես կոդ, JML-ը արագ օֆբորդինգով, SoD + ABAC, JIT/PAM-ը արտոնությունների, ռև խիստ աուդիտի համար։ Արդյունքը ավելի քիչ ռիսկեր և ծախսեր է, ավելի արագ հասանելի, ավելի բարձր և թափանցիկություն։

Contact

Կապ հաստատեք մեզ հետ

Կապ հաստատեք մեզ հետ ցանկացած հարցի կամ աջակցության համար։Մենք միշտ պատրաստ ենք օգնել։

Telegram
@Gamble_GC
Սկսել ինտեգրացիան

Email-ը՝ պարտադիր է։ Telegram կամ WhatsApp — ըստ ցանկության։

Ձեր անունը ըստ ցանկության
Email ըստ ցանկության
Թեմա ըստ ցանկության
Նամակի բովանդակություն ըստ ցանկության
Telegram ըստ ցանկության
@
Եթե նշեք Telegram — մենք կպատասխանենք նաև այնտեղ՝ Email-ի дополнение-ով։
WhatsApp ըստ ցանկության
Ձևաչափ՝ երկրի կոդ և համար (օրինակ՝ +374XXXXXXXXX)։

Սեղմելով կոճակը՝ դուք համաձայնում եք տվյալների մշակման հետ։