Logo GH

Сәйкестікті басқару

1) IGA мақсаттары және жауапкершілік аймағы

IGA - кімнің қандай рұқсаты бар екенін, неге, қанша және оны қалай дәлелдеуді басқарады.
Мақсаттары: ең төменгі құқықтар (Least Privilege), «жетім қалған» қолжетімділіктің болмауы, SoD бақылау, реттеушілік дәлелдеу (қолданылуы кезінде GDPR/ISO/AML/PCI), құқықтарды жылдам беру/қайтарып алу.

IGA нысандары:
  • Персонал: штат, мердігерлер, уақытша.
  • В2В/вендорлар/аффилиаттар: сыртқы пайдаланушылар/интеграциялар.
  • Сервистік/бот-аккаунттар: API/интеграция, машиналар.
  • Жоғары тәуекел: әкімшіліктер, төлемдер, AML/KYC, DPO, DevOps/SRE.
  • (Опц.) CIAM: ойыншылар - жеке жүйеде; IGA интеграциялық рөлдер мен шекаралар белгіленеді.

2) Сәулет және ақиқат көздері

Authoritative source: HRIS/кадр жүйесі (персонал үшін) + вендорлар тізілімі (сыртқы үшін).
IdP/SSO: OIDC/SAML, рөл топтары (SCIM-провиженинг).
IGA-ядро: рөлдер/құқықтар каталогы (entitlement catalog), SoD-ережелер, workflow өтінімдер, қайта сертификаттау науқандары, есептер.
Провиженинг: мақсатты жүйелерге коннекторлар (әкімші-панельдер, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, бұлт, K8s).
Identity Warehouse/метадиректориясы: атрибуттарды біріктіру (департамент, роль, өңір, сенім деңгейі, қызметкердің түрі).
PAM/JIT: артықшылықты сессиялар мен қысқа мерзімді жоғарылатулар үшін.

3) JML - бірегейліктің өмірлік циклі

Joiner (онбординг)

HRIS → бірthright рөлдерінің тағайындалуы (SSO, пошта, негізгі төлзалар).
Позиция/команда/орналасу/тенант бойынша домендік рөлдер; бастапқы SoD-чек.
MFA/WebAuthn, құпия сөз менеджері, оқыту.

Mover (жылжыту)

Лауазымын/жобасын/орнын ауыстырған кезде құқықтарды автоматты тексеру; ескі рөлдерді алу (no accumulation).
SoD қайта бағалау, ABAC-атрибуттарды жаңарту (өңір/тенант), JIT-үлгілер.

Leaver (оффбординг)

SSO блоктау ≤ 15 мин, токендерді/API-кілттерді кері қайтару, сессияларды жабу, DWH/әкімшіге рұқсатты кері қайтару, артефактілерді иеленуді ауыстыру, саясат бойынша жою/мұрағат.

4) Құқықтар каталогы және рөлдер моделі

Entitlement Catalog: қалыпқа келтірілген құқықтар (CRUD/операциялар/экспорт/әкімшілік), иесі, тәуекел деңгейі, жүйесі, SoD-қайшылықтар, әдепкі PII бүркемелеу.

Рөлдер:
  • Core: `employee_basic`, `viewer_internal`.
  • Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
  • Жүйелік: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
  • Артықшылықты (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
  • Код ретіндегі рөлдер: қоймадағы YAML/JSON + CI-валидаторлар + CAB-чейнджлог.
Мысал (YAML, фрагмент):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) Қол жеткізу және мақұлдау сұраулары (workflow)

IDM/ITSM-портал: 'purpose', мерзімі (TTL), жүйелері/рөлдері бар өтінім.

Тәуекел-бейімделу бағыттары:
  • Төмен тәуекел: домен иесінің авто-мақұлдауы.
  • Жоғары тәуекел/PII/ақша: иесі + Security/Compliance (PII unmask кезінде + DPO).
  • JIT (15-120 мин), автоматты кері шақыру, сессияның толық жазбасы (PAM).
  • SoD-чек ілеспе, қайшылық комбинацияларын бұғаттайды.

6) IGA-да SoD және ABAC

SoD ережелері: сыйыспайтын рөлдер/құқықтар жұптары (мысалы, 'payments _ ops' 'fraud _ rule _ admin').
ABAC атрибуттары: орта (prod/stage), өңір/тенант, құрылғы (MDM), уақыт/ауысым, құрылғы тәуекелі, KYC деңгейі, 'purpose'.
Бүркемелеу саясаты: 'pii _ unmask' тек JIT + растау + өріс аудиті.

7) Қайта сертификаттау және науқандар

Тоқсан сайынғы шолулар: иелері қызметкерлердің/вендорлардың қол жетімділігін растайды.
Оқиғалық науқандар: қайта ұйымдастыру, жүйе иесін ауыстыру, өнімді шығару кезінде.
«Аспалы» құқықтарды авто-қайтарып алу (пайдаланылмаған> 30/60 күн).

8) Вендорлар және сыртқы ұқсастықтар (B2B)

Жеке B2B-тенант, аталған есептер, ең аз API жиынтықтары, allow-list IP, уақыт терезелері.
DPA/SLA: рөлдер, журналдар, ретеншн, география, инциденттер, субпроцессорлар.
Оффбординг: кілттерді қайтарып алу, жоюды растау, жабу актісі.

9) Сервистік/бот-аккаунттар және құпиялар

Иесі/мақсаты/мерзімі бар IGA тіркеу, no-login; mTLS/OIDC client-creds/қол қойылған вебхактар бойынша аутентификация.
Құпия менеджердегі кілттер; кесте/оқиға бойынша ротация; шақырулар журналы.

10) Журналдар, аудит және есептілік

Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.

WORM-көшірмесі, хэш-тізбектер, пакеттердің қолтаңбасы, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
Есептер: қайта сертификаттаумен қамту, SoD-бұзушылықтар, orphaned-қатынау, SLA JML, JIT-статистика.

11) Өлшемдер (KPI/KRI)

Time-to-Provision (Joiner): медиана ≤ 2 сағат (негізгі жүйелер).
Time-to-Deprovision (Leaver): ≤ 15 мин (SSO/сыни), ≤ 4 сағ (қосалқы).
SoD Violations: = 0 (әрекеттер - авто-блок).
Recertification Completion: 100% мерзімінде.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: 80% құқық арттыру ≥ - JIT.
Masked Reads Ratio: ≥ 95% PII өтініштері жасырылған.

12) SOP (рәсімдер)

12. 1 Рөлді жасау/құқықтар каталогын өзгерту

1. Домен иесінің сұрауы → тапсырмаларды формалдандыру → entitlements → SoD-чек → ұшқыш → CAB → релиз (YAML) → хабарландыру.

12. 2 Қатынас сұрауы

1. Өтінім 'purpose '/TTL → SoD/ABAC-чек → мақұлдау маршруты → беру (жиі masked-read) → логин → қайта қарау күні.

12. 3 Оффбординг

1. HRIS/порталынан оқиға → SSO/сессиялар блогы → топтарды/рөлдерді/кілттерді кері шақыру → меншікті көшіру → есеп.

12. 4 Қайта сертификаттау

1. Кампанияның басталуы → ескертулер → кешіктірулердің күшеюі → расталмаған құқықтарды автоматты түрде қайтарып алу → есеп.

13) Саясаттың мысалдары (үзінділер)

13. 1 Birthright и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 JIT ережелері

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 Қайта сертификаттау науқаны

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) Қауіпсіздік және сәйкестік

GDPR/Privacy: Need-to-Know, бүркемелеу, DSAR үйлесімділігі, PII аудиті.
AML/KYC: тек оқытылғандар үшін рөлдер; шешімдер журналы, логтардың ретеншн.
ISO/ISMS: IGA саясаты міндетті; жыл сайынғы аудиттер, тест-жаттығулар.
PCI (егер қолданылатын болса): төлем аймағын сегрегациялау; жеке кілттер мен хостинг.

15) IGA инциденттері (жылдам playbook)

'purpose '/SoD-бұзушылық → рөлді/есептерді бұғаттау, инцидентті ашу, әрекеттің ретро-аудиті, DPO/Compliance, CAPA (рөлді/саясатты/оқытуды түзету) хабарламасыз қатынау табылды.
Есепке алуды компрометациялау → сессияларды/токендерді кері қайтару, құпияларды ауыстыру, журналдарды талдау, қажет болған жағдайда хабарламалар.

16) Чек парақтары

Кіру алдында

  • 'purpose' және TTL көрсетілген
  • SoD/юрисдикция/деректер класы тексерілді
  • Бүркемелеу/АВАС қосылған
  • Мақұлдаулар алынды (иесі/қауіпсіздігі)
  • Журналдар мен қайта қарау күні жазылды

Тоқсан сайын

  • 100% рөлдерді қайта сертификаттау
  • Пайдаланылмайтын құқықтарды автоматты түрде қайтарып алу
  • В2В/Вендор тіркелгілерін тексеру
  • Сервистік аккаунт кілттерін ауыстыру

17) Енгізу жол картасы

1-2 апталар: жүйелерді түгендеу, HRIS/IdP қосу, негізгі birthright рөлдері, құқықтар каталогы, SoD-матрица.
3-4 апталар: SCIM-провиженинг, өтініштер порталы, JIT/PAM, YAML-рөлдер репозиторийі, алғашқы қайта сертификаттау науқандары.
2-ай: коннекторлардың кеңеюі (KYC/AML/PSP/DWH), ABAC атрибуттары (өңір/MDM/уақыт), есептілік және KRIs.
3 ай +: SoD талдауларын автоматтандыру, role mining/рекоммендациялар, UEBA сигналдары, тұрақты жаттығулар және вендорлар аудиті.

TL; DR

Тиімді IGA = HRIS → IdP → IGA-ядро → провиженинг, тез оффбордингі бар JML, SoD + ABAC, артықшылықтар, қайта сертификаттау және қатаң аудит үшін JIT/PAM. Қорытынды - тәуекелдер мен шығындар аз, жылдам қолжетімділік, комплаенс пен ашықтық жоғары.

Contact

Бізбен байланысыңыз

Кез келген сұрақ немесе қолдау қажет болса, бізге жазыңыз.Біз әрдайым көмектесуге дайынбыз!

Telegram
@Gamble_GC
Интеграцияны бастау

Email — міндетті. Telegram немесе WhatsApp — қосымша.

Сіздің атыңыз міндетті емес
Email міндетті емес
Тақырып міндетті емес
Хабарлама міндетті емес
Telegram міндетті емес
@
Егер Telegram-ды көрсетсеңіз — Email-ге қоса, сол жерге де жауап береміз.
WhatsApp міндетті емес
Пішім: +ел коды және номер (мысалы, +7XXXXXXXXXX).

Батырманы басу арқылы деректерді өңдеуге келісім бересіз.