იდენტურობის მართვა
1) IGA მიზნები და პასუხისმგებლობის სფერო
IGA - აკონტროლებს ვის აქვს წვდომა, რატომ, რამდენი და როგორ უნდა დაამტკიცოს ეს.
მიზნები: Least Privilege, „ობოლი“ წვდომის არარსებობა, SoD კონტროლი, მარეგულირებელი მტკიცებულება (GDPR/ISO/AML/PCI გამოყენებისას), სწრაფი უზრუნველყოფა/უფლებების მიმოხილვა.
- პერსონალი: პერსონალი, კონტრაქტორები, დროებითი.
- V2V/გამყიდველები/აფილატები: გარე მომხმარებლები/ინტეგრაცია.
- მომსახურების/ბოტის ანგარიშები: API/ინტეგრაცია, მანქანები.
- მაღალი რისკი: ადმირალები, გადახდები, AML/KYC, DPO, DevOps/SRE.
- (Opz.) CIAM: მოთამაშეები - ცალკეულ სისტემაში; ინტეგრაციის როლები და საზღვრები აღირიცხება IGA- ში.
2) არქიტექტურა და ჭეშმარიტების წყაროები
Authoritative წყარო: HRIS/პერსონალის სისტემა (პერსონალისთვის) + მოვაჭრეების რეესტრი (გარე).
IDP/SSO: OIDC/SAML, როლის ჯგუფები (SCIM-provision).
IGA ბირთვი: როლების/უფლებების კატალოგი, SoD წესები, სამუშაო პროგრამა, პრო-სერტიფიკაციის კამპანია, მოხსენებები.
პროვოცირება: სამიზნე სისტემების კონექტორები (admin პანელები, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, ღრუბელი, K8s).
Identity Warehouse/madamadirectory: ატრიბუტების აგრეგაცია (განყოფილება, როლი, რეგიონი, ნდობის დონე, თანამშრომლის ტიპი).
PAM/JIT: პრივილეგირებული სესიებისთვის და მოკლევადიანი ზრდისთვის.
3) JML - იდენტურობის სასიცოცხლო ციკლი
Joiner (onboarding)
HRIS- დან ანგარიშის შექმნა - birthright როლების დანიშვნა (SSO, ფოსტა, ძირითადი ტულზები).
დომენის როლები პოზიციაზე/გუნდში/ადგილმდებარეობები/ტენანტი; პირველადი SoD ჩეკი.
MFA/WebAuthn, პაროლის მენეჯერი, ტრენინგი.
Mover (გადაადგილება)
უფლებების ავტომატური აუდიტი პოზიციის/პროექტის/ადგილმდებარეობის შეცვლისას; ძველი როლების ამოღება (არა აკუმულაცია).
SoD გადაფასება, ABAC ატრიბუტების განახლება (რეგიონი/ტენანტი), JIT შაბლონები.
Leaver (ოფშორული)
SSO- ს დაბლოკვა 15 წუთი, ტოქსინების/API გასაღებების მიმოხილვა, სხდომების დახურვა, DWH/Admins- ზე წვდომის განხილვა, არტეფაქტების საკუთრების გადაცემა, წაშლა/პოლიტიკის არქივი.
4) როლების უფლებებისა და მოდელის კატალოგი
Entitlement Catalog: ნორმალიზებული უფლებები (CRUD/ოპერაციები/ექსპორტები/admin), მფლობელი, რისკის დონე, სისტემა, SoD კონფლიქტები, ნაგულისხმევი PII შენიღბვა.
როლები:- Core: `employee_basic`, `viewer_internal`.
- Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
- სისტემური: 'devops _ admin', 'dba _ admin', 'read _ only _ only'.
- პრივილეგირებული (JIT/PAM): 'db _ jit _ editor', 'break _ glass _ admin'.
- როლები, როგორც კოდი: YAML/JSON საცავებში + CI შემსრულებლები + CAB-chaingloge.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) წვდომისა და დამტკიცების მოთხოვნები (workflow)
IDM/ITSM პორტალი: განაცხადი 'purpose', ვადა (TTL), სისტემები/როლები.
რისკის ადაპტირებული მარშრუტები:- დაბალი რისკი: დომენის მფლობელის მიერ მანქანის მოწონება.
- მაღალი რისკი/PII/ფული: + უსაფრთხოების/კომპლექსის მფლობელი (+ DPO PII unmask).
- JIT უფლებების ამაღლებისთვის (15-120 წუთი), ავტომატური მიმოხილვა, სესიის სრული ჩანაწერი (PAM).
- SoD შემოწმება სინქრონულია, ბლოკავს კონფლიქტურ კომბინაციებს.
6) SoD და ABAC IGA- ში
SoD წესები: როლების/უფლებების შეუთავსებელი წყვილი (მაგ., 'payments _ ops' "fraud _ rule _ admin ').
ABAC ატრიბუტები: ოთხშაბათი (სტაჟი), რეგიონი/ტენანტი, მოწყობილობა (MDM), დრო/ცვლა, მოწყობილობის რისკი, KYC დონე, 'purpose'.
დემარკაციის პოლიტიკოსები: 'pii _ unmask' მხოლოდ JIT + დადასტურება + ველების აუდიტი.
7) Re- სერტიფიკაცია და კამპანიები
კვარტალური მიმოხილვები: მეპატრონეები ადასტურებენ თანამშრომლების/გამყიდველების წვდომას.
ღონისძიების კამპანიები: რეორგანიზაციის, სისტემის მფლობელის შეცვლის, პროდუქტის ამოღების დროს.
„ჩამოკიდებული“ უფლებების მანქანის მიმოხილვა (არ იქნა გამოყენებული> 30/60 დღე).
8) Wendors და გარე თვითმყოფადობა (B2B)
ცალკე B2B ტენანტი, სახელწოდებით ანგარიშები, მინიმალური API სკოპები, ალოუ-ლისტი IP, დროის ფანჯრები.
DPA/SLA: როლები, ჟურნალები, რეპროდუქცია, გეოგრაფია, ინციდენტები, სუბპროცესორები.
ოფბორდი: გასაღებების მიმოხილვა, მოცილების დადასტურება, დახურვის აქტი.
9) მომსახურების/ბოტის ანგარიშები და საიდუმლოებები
რეგისტრაცია IGA- ში მფლობელის/მიზნის/ვადის, no-login; ავთენტიფიკაცია mTLS/OIDC client creds/ხელმოწერილი ვებჰუკები.
გასაღებები საიდუმლო მენეჯერში; როტაცია გრაფიკით/ღონისძიებით; ზარის ჟურნალი.
10) ჟურნალები, აუდიტი და ანგარიშგებები
Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.
WORM ასლი, ჰეშის ჯაჭვები, პაკეტების ხელმოწერა, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
მოხსენებები: წინასწარი სერტიფიკაციის დაფარვა, SoD დარღვევები, orphaned წვდომა, SLA JML, JIT სტატისტიკა.
11) მეტრიკი (KPI/KRI)
დრო და დრო: საშუალო - 2 საათი (საკვანძო სისტემები).
დრო - დეპრესია: 15 წუთი (SSO/კრიტიკული), 4 საათი (მეორეხარისხოვანი).
SoD Violations: = 0 (მცდელობები - ავტო ბლოკი).
ჩანაწერების ნაკრები: დროულად 100%.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: უფლებების ზრდის 80% - JIT.
Masked Reads Ratio: PII- ს მიმართვის 95% -ზე მეტი შენიღბულია.
12) SOP (პროცედურები)
12. 1 როლის შექმნა/უფლებების კატალოგის შეცვლა
1. დომენის მფლობელის მოთხოვნა - დავალებების ფორმირება - entitlements - SoD ჩეკი - CAB მფრინავი გამოშვება (YAML) - განცხადება.
12. 2 წვდომის მოთხოვნა
1. განაცხადი 'purpose '/TTL/SoD/ABAC ჩეკის მიერ დამტკიცებული მარშრუტი (ხშირად masked-read) არის გადახედვის ლოგიკა და თარიღი.
12. 3 ოფბორდი
1. ღონისძიება HRIS/პორტალიდან - SSO/სესიების ბლოკი, ჯგუფები/როლები/კლავიშები, საკუთრების გადაცემა ანგარიშში.
12. 4 R- სერტიფიკაცია
1. კამპანიის დაწყება - შეფერხების ესკალაცია და დაუდასტურებელი უფლებების მანქანების მიმოხილვა მოხსენებაში.
13) პოლიტიკოსის მაგალითები (ფრაგმენტები)
13. 1 Birthright и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 JIT წესები
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 პრო-სერტიფიკაციის კამპანია
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) უსაფრთხოება და შესაბამისობა
GDPR/Privacy: Need-to-Know, შენიღბვა, DSAR თავსებადობა, PII აუდიტი.
AML/KYC: როლები მხოლოდ გაწვრთნილი ადამიანებისთვის; ჟურნალის გადაწყვეტილებები, ლოგოების ჭარბი რაოდენობა.
ISO/ISMS: IGA პოლიტიკა სავალდებულოა; წლიური აუდიტი, ტესტის სავარჯიშოები.
PCI (თუ გამოიყენება): გადახდის ზონის სეგრეგაცია; ინდივიდუალური გასაღებები და მასპინძლობა.
15) IGA ინციდენტები (სწრაფი თამაში)
დაშვება იქნა ნაპოვნი 'purpose '/SoD დარღვევის გარეშე, როლის/ანგარიშის დაბლოკვა, ინციდენტის გახსნა, სამოქმედო რეტრო აუდიტი, DPO/კომპლექსის შეტყობინება, CAPA (როლების რედაქტირება/პოლიტიკოსი/ტრენინგი).
ანგარიშის კომპრომისი, სესიების/ტოქსინების განხილვა, საიდუმლოების შეცვლა, ჟურნალების ანალიზი, საჭიროების შემთხვევაში შეტყობინებები.
16) ჩეკის ფურცლები
დაშვებამდე
- მითითებულია 'purpose' და TTL
- შემოწმებულია SoD/იურისდიქცია/მონაცემთა კლასი
- შენიღბვა/AVAS შედის
- დამტკიცებები მიიღეს (მეპატრონე/უსაფრთხოება)
ჟურნალები და განხილვის თარიღი
კვარტალი
- როლების 100% დამოწმება
- გამოუყენებელი უფლებების მანქანის მიმოხილვა
- შემოწმება B2V/ვენდორული ანგარიშები
- მომსახურების ანგარიშების გასაღებების როტაცია
17) საგზაო რუკა
კვირები 1-2: სისტემების ინვენტარიზაცია, HRIS/IDP კავშირი, ძირითადი birthright როლები, უფლებების კატალოგი, SoD მატრიცა.
კვირები 3-4: SCIM-provision, განაცხადის პორტალი, JIT/PAM, YAML როლების საცავები, პირველი პრო-სერტიფიკაციის კამპანიები.
თვე 2: კონექტორების გაფართოება (KYC/AML/PSP/DWH), ABAC ატრიბუტები (რეგიონი/MDM/დრო), მოხსენებები და KRIs.
თვე 3 +: SoD ანალიზების ავტომატიზაცია, role mining/რეკონსტრუქცია, UEBA სიგნალები, რეგულარული წვრთნები და მოვაჭრეების აუდიტი.
TL; DR
ეფექტური IGA = HRIS - IDP - IGA ბირთვი - დებულებები, როლები/უფლებები, როგორც კოდი, JML სწრაფი ოფშორული, SoD + ABAC, JIT/PAM პრივილეგიებისთვის, რეპროდუქციისთვის და მკაცრი აუდიტისთვის. შედეგი - ნაკლები რისკი და ხარჯები, უფრო სწრაფი წვდომა, უფრო მაღალი შესაბამისობა და გამჭვირვალობა.