Logo GH

Gestione identità

1) Obiettivi IGA e area di responsabilità

IGA - controlla chi ha accesso, perché, quanto e come provarlo.
Obiettivi: diritti minimi (Least Privilege), assenza di disponibilità «orfane», controllo della SoD, prova regolatoria (GDPR/ISO/AML/PCI se applicabile), rilascio/revoca rapido dei diritti.

Oggetti IGA:
  • Personale, personale, appaltatori, provvisori.
  • B2V/venditori/affiliati: utenti/integrazioni esterni.
  • Account di servizio/bot: API/integrazione, macchine.
  • Alto rischio: ammini, pagamenti, AML/KYC, DPO, DevOps/SRE.
  • (Opz.) CIAM: giocatori in un sistema separato; IGA fissa i ruoli di integrazione e i limiti.

2) Architettura e fonti di verità

Autoritative source: HRIS/risorse umane (per il personale) + registro dei venditori (per gli esterni).
IdP/SSO: OIDC/SAML, gruppi del ruolo ↔ (SCIM).
Kernel IGA: catalogo dei ruoli/diritti (entitlement catalog), regole SoD, workflow delle richieste, campagne di e-certificazione, report.
Provigening: connettori ai sistemi di destinazione (DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, cloud, K8s).
Identity Warehouse/metadirectory: aggregazione degli attributi (dipartimento, ruolo, regione, livello di fiducia, tipo di dipendente).
PAM/JIT per sessioni privilegiate e aumenti a breve termine.

3) JML - Ciclo di vita dell'identità

Joiner (onboording)

Creare uno studio da HRIS → l'assegnazione di ruoli birthright (SSO, posta, torse di base).
Ruoli di dominio per posizione/comando/posizione/tenante assegno SoD primario.
MFA/WebAuthn, gestore delle password, addestramento.

Movimento (spostamenti)

Revisione automatica dei diritti di cambio di posizione/progetto/posizione; rimozione di ruoli precedenti (no accumulation).
Rivalutazione del SoD, aggiornamento degli attributi ABAC (regione/tenant), modelli JIT.

Leaver (off-board)

Blocco SSO da 15 min, ritiro dei token/API, chiusura delle sessioni, revoca dell'accesso a DWH/Admins, traduzione della proprietà degli artefatti, rimozione/archiviazione dei criteri.

4) Cartella dei diritti e modello dei ruoli

Entition Catalog - Diritti normalizzati (CRUD/operazioni/esportazioni/admin), proprietario, livello di rischio, sistema, conflitti SoD, maschera PII predefinita.

Ruoli:
  • Core: `employee_basic`, `viewer_internal`.
  • Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
  • Di sistema: «devops _ ammin», «dba _ ammin», «read _ only _ prod».
  • Privilegiati (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ emmin'.
  • Ruoli come codice: YAML/JSON nel repository + Validatori CI + CHAINJOG.
Esempio (YAML, sezione):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) Richieste di accesso e approvazione (workflow)

Portale IDM/ITSM: richiesta con «purpose», scadenza (TTL), sistemi/ruoli.

Percorsi a rischio-intento:
  • Rischio basso: approvazione automatica da parte del proprietario del dominio.
  • Alto rischio/PII/denaro: proprietario di + Security/Compliance (+ DPO a PII unmask).
  • JIT per l'aumento dei diritti (15-120 min), recensione automatica, scrittura completa della sessione (PAM).
  • Assegno soD sincrono, blocca combinazioni conflittuali.

6) SoD e ABAC in IGA

Regole soD: coppie di ruoli/diritti incompatibili (ad esempio, 'payments _ op' ↔' fraud _ rule _ ammin ').
Attributi ABAC: ambiente (prod/stage), regione/tenante, dispositivo (MDM), tempo/cambio, rischio dispositivo, livello KYC, 'purpose'.
Criteri di demassificazione: 'pii _ unmask'solo JIT + conferma + controllo dei campi.

7) Re-certificazione e campagne

Recensioni trimestrali: i proprietari confermano la disponibilità di dipendenti/venditori.
Campagne eventi: riorganizzazione, cambio del proprietario del sistema, output del prodotto.
Revoca automatica dei diritti «sospesi» (inutilizzati> 30/60 giorni).

8) Venditori e identità esterne (B2B)

Tenente B2B separato, insegne denominate, appunti API minimi, allow-list IP, finestre di tempo.
DPA/SLA ruoli, registri, retensioni, geografia, incidenti, sottoprocessori.
Off - revoca delle chiavi, conferma della cancellazione, atto di chiusura.

9) Account di servizio/bot e segreti

Registrazione all'IGA con proprietario/scopo/scadenza, no-login; autenticazione per client-creds/webhoop firmati.
Le chiavi sono il segreto manager; rotazione pianificata/evento Registro delle chiamate.

10) Registri, verifiche e rapporti

Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.

Copia WORM, catene hash, firma pacchetti, 'ts _ utc'/' trace _ id '/' attore _ id '/' purpose'.
Report: copertura e certificazione, violazioni SoD, accessibilità orphaned, SLA JML, statistiche JIT.

11) Metriche (KPI/KRI)

Time-to-Provision (Joiner) - Mediana di 2 ore (sistemi chiave).
Time-to-Deprovision (Leaver): 15 min (SSO/Critical), 4 ore (secondarie).
SoD Evidenze: = 0 (tentativi - unità auto).
RecertifIcation: 100% in tempo.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: l' 80% degli aumenti di patente è JIT.
Masked Reads Ratio: il 95% degli accessi al PII sono mascherati.

12) SOP (procedure)

12. 1 Creazione del ruolo/modifica della directory dei diritti

1. La richiesta del proprietario del dominio la formalizzazione delle attività di entiterlement su un assegno SoD, il pilota del CAV (YAML) invia un annuncio.

12. 2 Richiesta di accesso

1. La richiesta con «purpose »/TTL SoD/ABAC il percorso di approvazione (spesso masked-read) per la logica della data di revisione.

12. 3 Offboarding

1. Un evento da HRIS/portale è un blocco SSO/sessioni che consente di richiamare gruppi/ruoli/chiavi, trasferire proprietà a un report.

12. 4 E-certificazione

1. Avvia una campagna di promemoria per aumentare il ritardo del ritiro automatico dei diritti non confermati.

13) Esempi di regole (sezioni)

13. 1 Birthright и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 Regole JIT

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 Campagna di re-certificazione

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) Sicurezza e conformità

GDPR/Privacy: Need-to-Know, occultamento, compatibilità DSAR, controllo PII.
AML/KYC: ruoli solo per apprendisti; Il registro delle decisioni, i registri dei reparti.
ISO/ISMS: il criterio IGA è obbligatorio; verifiche annuali, esercitazioni di prova.
PCI (se applicabile): segregazione dell'area di pagamento; chiavi separate e hosting.

15) Incidenti IGA (playbook veloce)

È stato rilevato l'accesso senza «purpose »/Violazione SoD, blocco del ruolo/studio, apertura dell'incidente, controllo delle attività retromarcia, notifica DPO/Compliance, CAPE (modifica dei ruoli/regole/training).
Compromettere l'apprendistato, richiamare sessioni/token, cambiare i segreti, analizzare i registri, se necessario.

16) Assegno fogli

Prima dell'accesso

  • Specificati «purpose» e TTL
  • SoD/giurisdizione/classe dati verificati
  • Masking/AVAS abilitato
  • Approvazioni ricevute (proprietario/sicurezza)
  • Registrazioni registrate e data di revisione

Trimestrale

  • certificazione 100% dei ruoli
  • Revoca automatica dei diritti inutilizzati
  • Verifica B2B/cartelle venditrici
  • Rotazione degli account di assistenza

17) Road map di implementazione

Settimane 1-2: inventario dei sistemi, connessione HRIS/IdP, ruoli birthright di base, catalogo dei diritti, matrice SoD.
Settimane 3-4: SCIM-provider, portale di richieste, JIT/PAM, repository di ruoli YAML, prime campagne di e-certificazione.
Mese 2: estensione dei connettori (KYC/AML/PSP/DWH), attributi ABAC (regione/MDM/tempo), report e KRIS.
Mese 3 +: automazione delle analisi SoD, role mining/ricomposizione, segnali UEBA, esercitazioni regolari e verifiche dei venditori.

TL; DR

Efficace IGA = HRIS→IdP→IGA - yadro→provizhening, ruoli/diritti come codice, JML con off-board rapido, SoD+ABAC, JIT/PAM per privilegi, re-certificazione e controllo rigoroso. Il risultato è meno rischi e costi, maggiore disponibilità, maggiore compliance e trasparenza.

Contact

Mettiti in contatto

Scrivici per qualsiasi domanda o richiesta di supporto.Siamo sempre pronti ad aiutarti!

Telegram
@Gamble_GC
Avvia integrazione

L’Email è obbligatoria. Telegram o WhatsApp — opzionali.

Il tuo nome opzionale
Email opzionale
Oggetto opzionale
Messaggio opzionale
Telegram opzionale
@
Se indichi Telegram — ti risponderemo anche lì, oltre che via Email.
WhatsApp opzionale
Formato: +prefisso internazionale e numero (ad es. +39XXXXXXXXX).

Cliccando sul pulsante, acconsenti al trattamento dei dati.