Նույնականության կառավարում
1) IGA նպատակները և պատասխանատվության գոտին
IGA-ն է, ով ինչ հասանելիություն ունի, ինչու՞, որքան և ինչպես ապացուցել դա։
Նպատակները ՝ նվազագույն իրավունքներ (Leance Privilege), «չորացած» հասանելիության բացակայությունը, SoD վերահսկողությունը, կարգավորող ապացուցումը (GDPR/IV/AML/PCI կիրառությամբ), իրավունքների արագ տրամադրումը/արձագանքը։
IGA օբյեկտները
Անձնակազմը 'պետությունը, կապալառուները, ժամանակավոր։
V2V/wendors/affiliats: արտաքին օգտագործողները/108։
Ծառայություններ/բոտ հաշիվներ ՝ API/210, մեքենաներ։
Բարձր ռիսկ ՝ վճարումներ, AML/KYC, DPO, DevOps/MSE։
(Opz.) CIAM 'խաղացողները առանձին համակարգում են։ IGA-ում գրված են ինտեգրացիոն դերեր և սահմաններ։
2) Ճարտարապետությունն ու ճշմարտության աղբյուրները
Authoritative source: HRIS/ալյումինե համակարգ (անձնակազմի համար) + 105 գողեր (արտաքին համար)։
IdP/SSO: OIDC/SAML, ռուսական դերերի խմբեր (SCFC-պրովակենինգ)։
IGA-միջուկը 'դերերի/իրավունքների կատալոգը (entitlant calog), SoD կանոնները, workflow-ը, ռետրո հավաստագրման քարոզարշավը, հաշվետվությունները։
Պրովայդինգը 'գրասենյակներ նպատակային համակարգերի (admin վահանակներ, MSH/BI, KYC/AML, PMS, Git/CI, Jira/Systluence, ամպ, K8s)։
Identity Warehouse/matirectoria 'ատրիբուտների ագրեգացիա (բաժին, դեր, տարածք, վստահության մակարդակը, աշխատողի տեսակը)։
PAM/JIT 'արտոնյալ նստաշրջանների և կարճաժամկետ ավելացման համար։
3) JML-ն ինքնության կյանքի ցիկլ է
Joiner (onbording)
HRIS-ից գյուղի ստեղծումը բացատրում է birthright դերերի (SSO, փոստ, հիմնական թուլեր) նշանակումը։
Հիբրիդային դերերը դիրքով/թիմով/տեղանքով/տենանտին; առաջնային SoD-chek։
MFA/Windows Authn, գաղտնաբառերի մենեջեր, ուսուցում։
Mover (շարժումներ)
Իրավունքների ավտոմատ վերանայումը, երբ փոխում/նախագիծ/տեղավորում; հին դերերի հեռացումը (accumulation)։
SoD-ի վերագնահատումը, ABAC ատրիբուտների (տարածք/տենանտ), JIT ձևանմուշները։
Leaver (օֆբորդինգ)
SSO 3515 րոպե արգելափակումը, հոսանքների/API-2019, ռուսական նստաշրջանները, MSH/adminks հասանելիությունը, արտեֆակտների սեփականության թարգմանությունը, հեռացումը/քաղաքականության արխիվը։
4) Իրավունքների կատալոգը և դերերի մոդելը
Entitlant Catalog: նորմալացված իրավունքները (CRUD/վիրահատություն/admin), սեփականատերը, ռիսկի մակարդակը, համակարգը, SoD հակամարտությունները, PII լռելյայն դիմադրությունը։
Դերերը
Core: `employee_basic`, `viewer_internal`.
Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
Ստանդարտ ՝ «devops _ admin», «dba _ admin», «read _ only _ enter»։
Արտոնյալ (JIT/PAM): «բանաձև _ db _ jit _ editor», «break _ glass _ admin»։
Դերերը որպես կոդ ՝ YAML/JSON ավանդակում + CI-վալիդատորներ + CAB-չեյնջոլոգ։
Օրինակ (YAML, հատված)
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) Մուտքի և հաստատման հարցումները (workflow)
IDM/ITSM պորտալը 'դիմումը' «purpose», ժամկետը (TTL), համակարգերը/դերերը։
Ռիսկի-հարմարվողական երթուղիներ
Ցածր ռիսկ 'տիրույթի սեփականատիրոջ հավանականությունը։
Բարձր ռիսկ/PII/գումար 'սեփականատեր + Moscow/Compliance (+ DPO PII unmask)։
JIT-ը իրավունքների ավելացման համար (15-120 րոպե), ավտոմատ ակնարկը, նստաշրջանի ամբողջական ձայնագրությունը (PAM)։
SoD-chek-ը սինխրոն է, արգելափակում է հակամարտական համադրությունները։
6) SoD և ABAC-ը IGA-ում
SoD կանոնները 'անհամատեղելի զույգեր դերեր/իրավունքներ (օրինակ ՝ «payments _ ops _ 111' fraud _ rule _ admin»)։
ABAC ատրիբուտներ ՝ միջավայր (105/stage), տարածք/տենանտ, սարք (MDM), ժամանակը/փոփոխություն, սարքի ռիսկը, KYC մակարդակը, «purpose»։
Դեմքիզացման քաղաքականությունը '«pii _ unmask» միայն JIT + հաստատումը + դաշտերի աուդիտ։
7) Ռե սերտիֆիկացում և քարոզարշավներ
Եժեքվարտական ակնարկներ. Սեփականատերերը ապացուցում են աշխատողների/գողերի հասանելի։
Իրադարձական քարոզարշավները 'հաճախականությամբ, համակարգի սեփականատիրոջ փոփոխությամբ, ապրանքի դուրսբերմամբ։
«Կախովի» իրավունքների Auto-ակնարկը (չօգտագործվեց> 30/60 օր)։
8) Վենդորներն ու արտաքին ինքնությունը (B2B)
Առանձին B2B-tenant-ը, որը կոչվում է լեհերը, API-ի նվազագույն ոսկորները, allow-list IP-ը, ժամանակի պատուհանները։
DPA/SLA 'դերեր, ամսագրեր, retenshn, աշխարհագրություն, միջադեպեր, ենթահամակարգեր։
Օֆբորդինգը 'հետաքննության վերանայումը, մրցույթի հաստատումը, փակման ակտը։
9) Ծառայություններ/բոտ հաշիվներ և գաղտնիքներ
Մուտքը IGA-ում սեփականատիրոջ/նպատակի/ժամանակահատվածի հետ, 71-login; վավերացում mTFC/OIDC client-creds/ստորագրված webhuks։
Գաղտնիք մենեջերի բանալիները։ պլանավորում/իրադարձություն; զանգերի ամսագիր։
10) Ամսագրեր, աուդիտ և հաշվետվություններ
Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.
WORM-պատճենը, ծանր շղթաները, կոդավորման ստորագրությունը, «ts _ utc »/« trace _ id »/« actor _ id »/« purpose»։
Զեկույցները 'ռելեի հավաստագրման ծածկույթը, SoD խախտումները, orphaned-հասանելի, SLA JML, JIT վիճակագրությունը։
11) Մետրիկի (KPI/KRI)
Time-to-Provision (Joiner): Median 242 ժամ (հիմնական համակարգերը)։
Time-to-Deprovision (Leaver): 3515 րոպե (SSO/քննադատական), 244 ժամ (երկրորդական)։
SoD Viol.ru: = 0 (փորձերը Avto բլոկն են)։
Recertifice Completion: 100 տոկոսը ժամանակում։
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: 2480 տոկոսը իրավունքների բարձրացումները JIT են։
Noked Reads Ratio-ը ՝ PII-ի դիմումների 3695 տոկոսը դիմակավորված է։
12) SOP (ընթացակարգեր)
12. 1 Դերի ստեղծում/կանոնավոր իրավունքների փոփոխություն
1. Տիրույթի սեփականատիրոջ խնդրանքը բացատրվում է entitlements www.SoD-chek-ի առաջադրանքների ձևավորմամբ։
12. 2 Մուտքի հարցում
1. Դիմումը 'purpose '/TTL no SoD/ABAC-chek-ի հետ հաստատման երթուղին (հաճախ www.ked-read) բացատրում է վերանայման վերջնական ամսաթիվը։
12. 3 Օֆբորդինգը
1. Իրադարձությունը HRIS/պորտալից SSO/նստաշրջանների բյուջետային բլոկը բացատրում է խմբերի/դերերի/դերերի վերանայումը։
12. 4 Ռետրո սերտիֆիկացում
1. Քարոզարշավի գործարկումը ռուսական հիշեցումներ է տալիս հետաձգման էսկալացիա, որը նախատեսում է չհաստատված իրավունքների վերանայումը։
13) Քաղաքական (բեկորներ) օրինակներ
13. 1 Birthright и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 JIT կանոնները
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 Ռո-սերտիֆիկացման արշավ
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) Անվտանգություն և համապատասխանություն
GDPR/Privacy: Need-to-Know, դիմակավորում, DSAR-համատեղելիություն, PII աուդիտ։
AML/KYC 'դերերը միայն ուսուցիչների համար։ լուծումների ամսագիրը, rentenshn logs։
IGA քաղաքականությունը պարտադիր է։ տարեկան աուդիտներ, թեստային ուսմունքներ։
PCI (եթե կիրառելի է) 'հիբրիդային գոտու բաժանումը։ առանձին բանալիներ և հոստինգ։
15) IGA միջադեպերը (արագ playbook)
Հայտնաբերված է առանց «purpose »/SoD խախտումը բացատրում դերի/օպտիկայի արգելափակումը, մրցույթի բացահայտումը, գործողությունների ռետրո աուդիտը, DPO/Compliance, CAPA (դերերի/քաղաքական) ծանուցումը։
Հետաձգման փոխզիջումը բացատրվում է նստաշրջանների/հոսքերի վերանայմամբ, գաղտնիքների փոփոխությամբ, ամսագրերի վերլուծությամբ, անհրաժեշտության դեպքում ծանուցումներով։
16) Չեկ թերթերը
Հասանելիությունից առաջ
նշեք և TTL
- SoD/իրավասության/դասակարգը ստուգված է
- Masking/AVAS ներառվում են
- Հավանություն ստացվեց (սեփականատեր/անվտանգություն)
- Պարբերագրերը և վերանայման ամսաթվերը գրված են []
Եժեքվարտալ
- 100% դերի հավաստագրում
- չօգտագործված իրավունքների վերանայում
- Ստուգում V2V/Wendore Express
- Ռուսական ծառայողական հաշիվների վերացումը
17) Ճանապարհային քարտեզը
Շաբաթներ 1-2: համակարգերի բուլարիզացիան, HRIS/IDP միացումը, հիմնական birthright դերերը, իրավունքների կատալոգը, SoD-մատրիցը։
Շաբաթներ 3-4: SCMS-պրովայդինգը, կոդավորման պորտալը, JIT/PAM, YAML-ռեպոզիտորիա դերերը, ռելեքսի հավաստագրման առաջին քարոզարշավները։
Մեկ ամիս 2: կոնեկտորների (KYC/AML/PML/PSH), ABAC ատրիբուտները (շրջան/MDM/ժամանակ), հաշվետվությունները և KRIS-ը։
Մեկ ամիս 3 + 'SoD-վերլուծությունների ավտոմատիզացում, role mining/wwww.ru, UEBA ազդանշաններ, ուսուցում և վենդորների աուդիտ։
TL; DR
Արդյունավետ IGA = HRIS www.IDP www.IGA-միջուկը բացատրում է, որ դերն/իրավունքները որպես կոդ, JML-ը արագ օֆբորդինգով, SoD + ABAC, JIT/PAM-ը արտոնությունների, ռև խիստ աուդիտի համար։ Արդյունքը ավելի քիչ ռիսկեր և ծախսեր է, ավելի արագ հասանելի, ավելի բարձր և թափանցիկություն։