Сәйкестікті басқару
1) IGA мақсаттары және жауапкершілік аймағы
IGA - кімнің қандай рұқсаты бар екенін, неге, қанша және оны қалай дәлелдеуді басқарады.
Мақсаттары: ең төменгі құқықтар (Least Privilege), «жетім қалған» қолжетімділіктің болмауы, SoD бақылау, реттеушілік дәлелдеу (қолданылуы кезінде GDPR/ISO/AML/PCI), құқықтарды жылдам беру/қайтарып алу.
- Персонал: штат, мердігерлер, уақытша.
- В2В/вендорлар/аффилиаттар: сыртқы пайдаланушылар/интеграциялар.
- Сервистік/бот-аккаунттар: API/интеграция, машиналар.
- Жоғары тәуекел: әкімшіліктер, төлемдер, AML/KYC, DPO, DevOps/SRE.
- (Опц.) CIAM: ойыншылар - жеке жүйеде; IGA интеграциялық рөлдер мен шекаралар белгіленеді.
2) Сәулет және ақиқат көздері
Authoritative source: HRIS/кадр жүйесі (персонал үшін) + вендорлар тізілімі (сыртқы үшін).
IdP/SSO: OIDC/SAML, рөл топтары (SCIM-провиженинг).
IGA-ядро: рөлдер/құқықтар каталогы (entitlement catalog), SoD-ережелер, workflow өтінімдер, қайта сертификаттау науқандары, есептер.
Провиженинг: мақсатты жүйелерге коннекторлар (әкімші-панельдер, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, бұлт, K8s).
Identity Warehouse/метадиректориясы: атрибуттарды біріктіру (департамент, роль, өңір, сенім деңгейі, қызметкердің түрі).
PAM/JIT: артықшылықты сессиялар мен қысқа мерзімді жоғарылатулар үшін.
3) JML - бірегейліктің өмірлік циклі
Joiner (онбординг)
HRIS → бірthright рөлдерінің тағайындалуы (SSO, пошта, негізгі төлзалар).
Позиция/команда/орналасу/тенант бойынша домендік рөлдер; бастапқы SoD-чек.
MFA/WebAuthn, құпия сөз менеджері, оқыту.
Mover (жылжыту)
Лауазымын/жобасын/орнын ауыстырған кезде құқықтарды автоматты тексеру; ескі рөлдерді алу (no accumulation).
SoD қайта бағалау, ABAC-атрибуттарды жаңарту (өңір/тенант), JIT-үлгілер.
Leaver (оффбординг)
SSO блоктау ≤ 15 мин, токендерді/API-кілттерді кері қайтару, сессияларды жабу, DWH/әкімшіге рұқсатты кері қайтару, артефактілерді иеленуді ауыстыру, саясат бойынша жою/мұрағат.
4) Құқықтар каталогы және рөлдер моделі
Entitlement Catalog: қалыпқа келтірілген құқықтар (CRUD/операциялар/экспорт/әкімшілік), иесі, тәуекел деңгейі, жүйесі, SoD-қайшылықтар, әдепкі PII бүркемелеу.
Рөлдер:- Core: `employee_basic`, `viewer_internal`.
- Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
- Жүйелік: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
- Артықшылықты (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
- Код ретіндегі рөлдер: қоймадағы YAML/JSON + CI-валидаторлар + CAB-чейнджлог.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) Қол жеткізу және мақұлдау сұраулары (workflow)
IDM/ITSM-портал: 'purpose', мерзімі (TTL), жүйелері/рөлдері бар өтінім.
Тәуекел-бейімделу бағыттары:- Төмен тәуекел: домен иесінің авто-мақұлдауы.
- Жоғары тәуекел/PII/ақша: иесі + Security/Compliance (PII unmask кезінде + DPO).
- JIT (15-120 мин), автоматты кері шақыру, сессияның толық жазбасы (PAM).
- SoD-чек ілеспе, қайшылық комбинацияларын бұғаттайды.
6) IGA-да SoD және ABAC
SoD ережелері: сыйыспайтын рөлдер/құқықтар жұптары (мысалы, 'payments _ ops' 'fraud _ rule _ admin').
ABAC атрибуттары: орта (prod/stage), өңір/тенант, құрылғы (MDM), уақыт/ауысым, құрылғы тәуекелі, KYC деңгейі, 'purpose'.
Бүркемелеу саясаты: 'pii _ unmask' тек JIT + растау + өріс аудиті.
7) Қайта сертификаттау және науқандар
Тоқсан сайынғы шолулар: иелері қызметкерлердің/вендорлардың қол жетімділігін растайды.
Оқиғалық науқандар: қайта ұйымдастыру, жүйе иесін ауыстыру, өнімді шығару кезінде.
«Аспалы» құқықтарды авто-қайтарып алу (пайдаланылмаған> 30/60 күн).
8) Вендорлар және сыртқы ұқсастықтар (B2B)
Жеке B2B-тенант, аталған есептер, ең аз API жиынтықтары, allow-list IP, уақыт терезелері.
DPA/SLA: рөлдер, журналдар, ретеншн, география, инциденттер, субпроцессорлар.
Оффбординг: кілттерді қайтарып алу, жоюды растау, жабу актісі.
9) Сервистік/бот-аккаунттар және құпиялар
Иесі/мақсаты/мерзімі бар IGA тіркеу, no-login; mTLS/OIDC client-creds/қол қойылған вебхактар бойынша аутентификация.
Құпия менеджердегі кілттер; кесте/оқиға бойынша ротация; шақырулар журналы.
10) Журналдар, аудит және есептілік
Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.
WORM-көшірмесі, хэш-тізбектер, пакеттердің қолтаңбасы, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
Есептер: қайта сертификаттаумен қамту, SoD-бұзушылықтар, orphaned-қатынау, SLA JML, JIT-статистика.
11) Өлшемдер (KPI/KRI)
Time-to-Provision (Joiner): медиана ≤ 2 сағат (негізгі жүйелер).
Time-to-Deprovision (Leaver): ≤ 15 мин (SSO/сыни), ≤ 4 сағ (қосалқы).
SoD Violations: = 0 (әрекеттер - авто-блок).
Recertification Completion: 100% мерзімінде.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: 80% құқық арттыру ≥ - JIT.
Masked Reads Ratio: ≥ 95% PII өтініштері жасырылған.
12) SOP (рәсімдер)
12. 1 Рөлді жасау/құқықтар каталогын өзгерту
1. Домен иесінің сұрауы → тапсырмаларды формалдандыру → entitlements → SoD-чек → ұшқыш → CAB → релиз (YAML) → хабарландыру.
12. 2 Қатынас сұрауы
1. Өтінім 'purpose '/TTL → SoD/ABAC-чек → мақұлдау маршруты → беру (жиі masked-read) → логин → қайта қарау күні.
12. 3 Оффбординг
1. HRIS/порталынан оқиға → SSO/сессиялар блогы → топтарды/рөлдерді/кілттерді кері шақыру → меншікті көшіру → есеп.
12. 4 Қайта сертификаттау
1. Кампанияның басталуы → ескертулер → кешіктірулердің күшеюі → расталмаған құқықтарды автоматты түрде қайтарып алу → есеп.
13) Саясаттың мысалдары (үзінділер)
13. 1 Birthright и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 JIT ережелері
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 Қайта сертификаттау науқаны
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) Қауіпсіздік және сәйкестік
GDPR/Privacy: Need-to-Know, бүркемелеу, DSAR үйлесімділігі, PII аудиті.
AML/KYC: тек оқытылғандар үшін рөлдер; шешімдер журналы, логтардың ретеншн.
ISO/ISMS: IGA саясаты міндетті; жыл сайынғы аудиттер, тест-жаттығулар.
PCI (егер қолданылатын болса): төлем аймағын сегрегациялау; жеке кілттер мен хостинг.
15) IGA инциденттері (жылдам playbook)
'purpose '/SoD-бұзушылық → рөлді/есептерді бұғаттау, инцидентті ашу, әрекеттің ретро-аудиті, DPO/Compliance, CAPA (рөлді/саясатты/оқытуды түзету) хабарламасыз қатынау табылды.
Есепке алуды компрометациялау → сессияларды/токендерді кері қайтару, құпияларды ауыстыру, журналдарды талдау, қажет болған жағдайда хабарламалар.
16) Чек парақтары
Кіру алдында
- 'purpose' және TTL көрсетілген
- SoD/юрисдикция/деректер класы тексерілді
- Бүркемелеу/АВАС қосылған
- Мақұлдаулар алынды (иесі/қауіпсіздігі)
- Журналдар мен қайта қарау күні жазылды
Тоқсан сайын
- 100% рөлдерді қайта сертификаттау
- Пайдаланылмайтын құқықтарды автоматты түрде қайтарып алу
- В2В/Вендор тіркелгілерін тексеру
- Сервистік аккаунт кілттерін ауыстыру
17) Енгізу жол картасы
1-2 апталар: жүйелерді түгендеу, HRIS/IdP қосу, негізгі birthright рөлдері, құқықтар каталогы, SoD-матрица.
3-4 апталар: SCIM-провиженинг, өтініштер порталы, JIT/PAM, YAML-рөлдер репозиторийі, алғашқы қайта сертификаттау науқандары.
2-ай: коннекторлардың кеңеюі (KYC/AML/PSP/DWH), ABAC атрибуттары (өңір/MDM/уақыт), есептілік және KRIs.
3 ай +: SoD талдауларын автоматтандыру, role mining/рекоммендациялар, UEBA сигналдары, тұрақты жаттығулар және вендорлар аудиті.
TL; DR
Тиімді IGA = HRIS → IdP → IGA-ядро → провиженинг, тез оффбордингі бар JML, SoD + ABAC, артықшылықтар, қайта сертификаттау және қатаң аудит үшін JIT/PAM. Қорытынды - тәуекелдер мен шығындар аз, жылдам қолжетімділік, комплаенс пен ашықтық жоғары.