Logo GH

იდენტურობის მართვა

1) IGA მიზნები და პასუხისმგებლობის სფერო

IGA - აკონტროლებს ვის აქვს წვდომა, რატომ, რამდენი და როგორ უნდა დაამტკიცოს ეს.
მიზნები: Least Privilege, „ობოლი“ წვდომის არარსებობა, SoD კონტროლი, მარეგულირებელი მტკიცებულება (GDPR/ISO/AML/PCI გამოყენებისას), სწრაფი უზრუნველყოფა/უფლებების მიმოხილვა.

IGA ობიექტები:
  • პერსონალი: პერსონალი, კონტრაქტორები, დროებითი.
  • V2V/გამყიდველები/აფილატები: გარე მომხმარებლები/ინტეგრაცია.
  • მომსახურების/ბოტის ანგარიშები: API/ინტეგრაცია, მანქანები.
  • მაღალი რისკი: ადმირალები, გადახდები, AML/KYC, DPO, DevOps/SRE.
  • (Opz.) CIAM: მოთამაშეები - ცალკეულ სისტემაში; ინტეგრაციის როლები და საზღვრები აღირიცხება IGA- ში.

2) არქიტექტურა და ჭეშმარიტების წყაროები

Authoritative წყარო: HRIS/პერსონალის სისტემა (პერსონალისთვის) + მოვაჭრეების რეესტრი (გარე).
IDP/SSO: OIDC/SAML, როლის ჯგუფები (SCIM-provision).
IGA ბირთვი: როლების/უფლებების კატალოგი, SoD წესები, სამუშაო პროგრამა, პრო-სერტიფიკაციის კამპანია, მოხსენებები.
პროვოცირება: სამიზნე სისტემების კონექტორები (admin პანელები, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, ღრუბელი, K8s).
Identity Warehouse/madamadirectory: ატრიბუტების აგრეგაცია (განყოფილება, როლი, რეგიონი, ნდობის დონე, თანამშრომლის ტიპი).
PAM/JIT: პრივილეგირებული სესიებისთვის და მოკლევადიანი ზრდისთვის.

3) JML - იდენტურობის სასიცოცხლო ციკლი

Joiner (onboarding)

HRIS- დან ანგარიშის შექმნა - birthright როლების დანიშვნა (SSO, ფოსტა, ძირითადი ტულზები).
დომენის როლები პოზიციაზე/გუნდში/ადგილმდებარეობები/ტენანტი; პირველადი SoD ჩეკი.
MFA/WebAuthn, პაროლის მენეჯერი, ტრენინგი.

Mover (გადაადგილება)

უფლებების ავტომატური აუდიტი პოზიციის/პროექტის/ადგილმდებარეობის შეცვლისას; ძველი როლების ამოღება (არა აკუმულაცია).
SoD გადაფასება, ABAC ატრიბუტების განახლება (რეგიონი/ტენანტი), JIT შაბლონები.

Leaver (ოფშორული)

SSO- ს დაბლოკვა 15 წუთი, ტოქსინების/API გასაღებების მიმოხილვა, სხდომების დახურვა, DWH/Admins- ზე წვდომის განხილვა, არტეფაქტების საკუთრების გადაცემა, წაშლა/პოლიტიკის არქივი.

4) როლების უფლებებისა და მოდელის კატალოგი

Entitlement Catalog: ნორმალიზებული უფლებები (CRUD/ოპერაციები/ექსპორტები/admin), მფლობელი, რისკის დონე, სისტემა, SoD კონფლიქტები, ნაგულისხმევი PII შენიღბვა.

როლები:
  • Core: `employee_basic`, `viewer_internal`.
  • Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
  • სისტემური: 'devops _ admin', 'dba _ admin', 'read _ only _ only'.
  • პრივილეგირებული (JIT/PAM): 'db _ jit _ editor', 'break _ glass _ admin'.
  • როლები, როგორც კოდი: YAML/JSON საცავებში + CI შემსრულებლები + CAB-chaingloge.
მაგალითი (YAML, ფრაგმენტი):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) წვდომისა და დამტკიცების მოთხოვნები (workflow)

IDM/ITSM პორტალი: განაცხადი 'purpose', ვადა (TTL), სისტემები/როლები.

რისკის ადაპტირებული მარშრუტები:
  • დაბალი რისკი: დომენის მფლობელის მიერ მანქანის მოწონება.
  • მაღალი რისკი/PII/ფული: + უსაფრთხოების/კომპლექსის მფლობელი (+ DPO PII unmask).
  • JIT უფლებების ამაღლებისთვის (15-120 წუთი), ავტომატური მიმოხილვა, სესიის სრული ჩანაწერი (PAM).
  • SoD შემოწმება სინქრონულია, ბლოკავს კონფლიქტურ კომბინაციებს.

6) SoD და ABAC IGA- ში

SoD წესები: როლების/უფლებების შეუთავსებელი წყვილი (მაგ., 'payments _ ops' "fraud _ rule _ admin ').
ABAC ატრიბუტები: ოთხშაბათი (სტაჟი), რეგიონი/ტენანტი, მოწყობილობა (MDM), დრო/ცვლა, მოწყობილობის რისკი, KYC დონე, 'purpose'.
დემარკაციის პოლიტიკოსები: 'pii _ unmask' მხოლოდ JIT + დადასტურება + ველების აუდიტი.

7) Re- სერტიფიკაცია და კამპანიები

კვარტალური მიმოხილვები: მეპატრონეები ადასტურებენ თანამშრომლების/გამყიდველების წვდომას.
ღონისძიების კამპანიები: რეორგანიზაციის, სისტემის მფლობელის შეცვლის, პროდუქტის ამოღების დროს.
„ჩამოკიდებული“ უფლებების მანქანის მიმოხილვა (არ იქნა გამოყენებული> 30/60 დღე).

8) Wendors და გარე თვითმყოფადობა (B2B)

ცალკე B2B ტენანტი, სახელწოდებით ანგარიშები, მინიმალური API სკოპები, ალოუ-ლისტი IP, დროის ფანჯრები.
DPA/SLA: როლები, ჟურნალები, რეპროდუქცია, გეოგრაფია, ინციდენტები, სუბპროცესორები.
ოფბორდი: გასაღებების მიმოხილვა, მოცილების დადასტურება, დახურვის აქტი.

9) მომსახურების/ბოტის ანგარიშები და საიდუმლოებები

რეგისტრაცია IGA- ში მფლობელის/მიზნის/ვადის, no-login; ავთენტიფიკაცია mTLS/OIDC client creds/ხელმოწერილი ვებჰუკები.
გასაღებები საიდუმლო მენეჯერში; როტაცია გრაფიკით/ღონისძიებით; ზარის ჟურნალი.

10) ჟურნალები, აუდიტი და ანგარიშგებები

Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.

WORM ასლი, ჰეშის ჯაჭვები, პაკეტების ხელმოწერა, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
მოხსენებები: წინასწარი სერტიფიკაციის დაფარვა, SoD დარღვევები, orphaned წვდომა, SLA JML, JIT სტატისტიკა.

11) მეტრიკი (KPI/KRI)

დრო და დრო: საშუალო - 2 საათი (საკვანძო სისტემები).
დრო - დეპრესია: 15 წუთი (SSO/კრიტიკული), 4 საათი (მეორეხარისხოვანი).
SoD Violations: = 0 (მცდელობები - ავტო ბლოკი).
ჩანაწერების ნაკრები: დროულად 100%.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: უფლებების ზრდის 80% - JIT.
Masked Reads Ratio: PII- ს მიმართვის 95% -ზე მეტი შენიღბულია.

12) SOP (პროცედურები)

12. 1 როლის შექმნა/უფლებების კატალოგის შეცვლა

1. დომენის მფლობელის მოთხოვნა - დავალებების ფორმირება - entitlements - SoD ჩეკი - CAB მფრინავი გამოშვება (YAML) - განცხადება.

12. 2 წვდომის მოთხოვნა

1. განაცხადი 'purpose '/TTL/SoD/ABAC ჩეკის მიერ დამტკიცებული მარშრუტი (ხშირად masked-read) არის გადახედვის ლოგიკა და თარიღი.

12. 3 ოფბორდი

1. ღონისძიება HRIS/პორტალიდან - SSO/სესიების ბლოკი, ჯგუფები/როლები/კლავიშები, საკუთრების გადაცემა ანგარიშში.

12. 4 R- სერტიფიკაცია

1. კამპანიის დაწყება - შეფერხების ესკალაცია და დაუდასტურებელი უფლებების მანქანების მიმოხილვა მოხსენებაში.

13) პოლიტიკოსის მაგალითები (ფრაგმენტები)

13. 1 Birthright и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 JIT წესები

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 პრო-სერტიფიკაციის კამპანია

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) უსაფრთხოება და შესაბამისობა

GDPR/Privacy: Need-to-Know, შენიღბვა, DSAR თავსებადობა, PII აუდიტი.
AML/KYC: როლები მხოლოდ გაწვრთნილი ადამიანებისთვის; ჟურნალის გადაწყვეტილებები, ლოგოების ჭარბი რაოდენობა.
ISO/ISMS: IGA პოლიტიკა სავალდებულოა; წლიური აუდიტი, ტესტის სავარჯიშოები.
PCI (თუ გამოიყენება): გადახდის ზონის სეგრეგაცია; ინდივიდუალური გასაღებები და მასპინძლობა.

15) IGA ინციდენტები (სწრაფი თამაში)

დაშვება იქნა ნაპოვნი 'purpose '/SoD დარღვევის გარეშე, როლის/ანგარიშის დაბლოკვა, ინციდენტის გახსნა, სამოქმედო რეტრო აუდიტი, DPO/კომპლექსის შეტყობინება, CAPA (როლების რედაქტირება/პოლიტიკოსი/ტრენინგი).
ანგარიშის კომპრომისი, სესიების/ტოქსინების განხილვა, საიდუმლოების შეცვლა, ჟურნალების ანალიზი, საჭიროების შემთხვევაში შეტყობინებები.

16) ჩეკის ფურცლები

დაშვებამდე

  • მითითებულია 'purpose' და TTL
  • შემოწმებულია SoD/იურისდიქცია/მონაცემთა კლასი
  • შენიღბვა/AVAS შედის
  • დამტკიცებები მიიღეს (მეპატრონე/უსაფრთხოება)

ჟურნალები და განხილვის თარიღი

კვარტალი

  • როლების 100% დამოწმება
  • გამოუყენებელი უფლებების მანქანის მიმოხილვა
  • შემოწმება B2V/ვენდორული ანგარიშები
  • მომსახურების ანგარიშების გასაღებების როტაცია

17) საგზაო რუკა

კვირები 1-2: სისტემების ინვენტარიზაცია, HRIS/IDP კავშირი, ძირითადი birthright როლები, უფლებების კატალოგი, SoD მატრიცა.
კვირები 3-4: SCIM-provision, განაცხადის პორტალი, JIT/PAM, YAML როლების საცავები, პირველი პრო-სერტიფიკაციის კამპანიები.
თვე 2: კონექტორების გაფართოება (KYC/AML/PSP/DWH), ABAC ატრიბუტები (რეგიონი/MDM/დრო), მოხსენებები და KRIs.
თვე 3 +: SoD ანალიზების ავტომატიზაცია, role mining/რეკონსტრუქცია, UEBA სიგნალები, რეგულარული წვრთნები და მოვაჭრეების აუდიტი.

TL; DR

ეფექტური IGA = HRIS - IDP - IGA ბირთვი - დებულებები, როლები/უფლებები, როგორც კოდი, JML სწრაფი ოფშორული, SoD + ABAC, JIT/PAM პრივილეგიებისთვის, რეპროდუქციისთვის და მკაცრი აუდიტისთვის. შედეგი - ნაკლები რისკი და ხარჯები, უფრო სწრაფი წვდომა, უფრო მაღალი შესაბამისობა და გამჭვირვალობა.

Contact

დაგვიკავშირდით

დაგვიკავშირდით ნებისმიერი კითხვის ან მხარდაჭერისთვის.ჩვენ ყოველთვის მზად ვართ დაგეხმაროთ!

Telegram
@Gamble_GC
ინტეგრაციის დაწყება

Email — სავალდებულოა. Telegram ან WhatsApp — სურვილისამებრ.

თქვენი სახელი არასავალდებულო
Email არასავალდებულო
თემა არასავალდებულო
შეტყობინება არასავალდებულო
Telegram არასავალდებულო
@
თუ მიუთითებთ Telegram-ს — ვუპასუხებთ იქაც, დამატებით Email-ზე.
WhatsApp არასავალდებულო
ფორმატი: ქვეყნის კოდი და ნომერი (მაგალითად, +995XXXXXXXXX).

ღილაკზე დაჭერით თქვენ ეთანხმებით თქვენი მონაცემების დამუშავებას.