Logo GH

Managementul identității

1) Obiectivele și responsabilitățile AIG

IGA - gestionează cine are ce acces, de ce, cât de mult și cum să-l dovedească.
Obiective: drepturi minime (cel mai mic privilegiu), absența accesului „orfan”, controlul SoD, probabilitatea reglementării (GDPR/ISO/AML/PCI, dacă este cazul), acordarea/revocarea rapidă a drepturilor.

Obiecte IGA:
  • Personal: personal, contractori, temporar.
  • B2B/vendors/affiliates: utilizatori externi/integrari.
  • Conturi service/bot: API/integrare, mașini.
  • Risc ridicat: administratori, plăți, AML/KYC, DPO, DevOps/SRE.
  • (Op.) CIAM: jucătorii - într-un sistem separat; rolurile și limitele de integrare sunt stabilite în IGA.

2) Arhitectura și sursele adevărului

Sursă autoritară: sistemul HRIS/HR (pentru personal) + registrul vânzătorilor (pentru extern).
IdP/SSO: OIDC/SAML, grupuri ↔ roluri (SCIM).
IGA core: catalog de drepturi, reguli SoD, cereri de flux de lucru, campanii de re-certificare, rapoarte.
Provizionare: conectori pentru sistemele țintă (panouri admin, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, nor, K8s).
Identity Warehouse/metadate: agregarea atributelor (departament, rol, regiune, nivel de încredere, tip angajat).
PAM/JIT: Pentru sesiuni privilegiate și plusări pe termen scurt.

3) JML - Ciclul de viață al identității

Joiner (onboarding)

Crearea unui cont din HRIS → atribuirea rolurilor de drept din naștere (SSO, e-mail, instrumente de bază).
Roluri de domeniu după poziție/comandă/locație/chiriaș; verificarea SoD primară.
MFA/WebAuthn, manager de parole, instruire.

Mover

Revizuirea automată a drepturilor la schimbarea poziției/proiectului/locației; îndepărtarea rolurilor vechi (fără acumulare).
Reevaluarea SoD, actualizarea atributelor ABAC (regiune/chiriaș), șabloane JIT.

Leaver (offboarding)

Blocarea SSO ≤ 15 minute, revocarea tokenurilor/cheilor API, sesiuni de închidere, revocarea accesului la DWH/administratori, transferul proprietății artefactelor, ștergerea/arhivarea prin politică.

4) Directorul de drepturi și modelul de urmat

Catalog de drepturi: drepturi normalizate (CRUD/operațiuni/exporturi/admin), proprietar, nivel de risc, sistem, conflicte SoD, mascare PII implicită.

Roluri:
  • Core: 'employee _ basic', 'viewer _ intern'.
  • Доменные: 'payments _ ops',' aml _ officer ',' kyc _ operator ',' fraud _ analist ',' vip _ manager ',' bi _ analist '.
  • Sistem: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
  • Privilegiat (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
  • Roluri ca cod: YAML/JSON în depozit + CI validatoare + CAB changelog.
Exemplu (YAML, fragment):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) Solicitări de acces și aprobare (flux de lucru)

Portalul IDM/ITSM: rechiziție cu „scop”, termen (TTL), sisteme/roluri.

Rute adaptive la risc:
  • Risc scăzut: omologarea automată de către proprietarul domeniului.
  • Risc ridicat/PII/bani: proprietar + Securitate/Conformitate (+ DPO la PII demascare).
  • JIT pentru elevație (15-120 min), rechemare automată, înregistrare completă a sesiunii (PAM).
  • SoD verifica sincron, blochează combinații contradictorii.

6) SoD și ABAC la IGA

Reguli SoD: perechi de roluri/drepte incompatibile (ex. 'payments _ ops' ↔' fraud _ rule _ admin ').
Atribute ABAC: mediu (prod/stage), regiune/chiriaș, dispozitiv (MDM), timp/schimbare, risc de dispozitiv, nivel KYC, „scop”.
Demascarea politicilor: 'pi _ unmask' JIT only + confirm + audit fields.

7) Re-certificare și campanii

Comentarii trimestriale: Proprietarii confirmă accesul angajaților/vânzătorilor.
Campanii de evenimente: în caz de reorganizare, schimbarea proprietarului de sistem, retragerea produsului.
Rechemarea automată a drepturilor de „spânzurare” (neutilizate> 30/60 zile).

8) Furnizori și identități externe (B2B)

Chiriaș separat B2B, conturi numite, scopuri API minime, IP-list permise, ferestre de timp.
DPA/SLA: roluri, jurnale, retenție, geografie, incidente, sub-procesoare.
Offboarding: rechemare cheie, confirmarea ștergerii, act de închidere.

9) Conturi și secrete de service/bot

Înregistrare IGA la proprietar/scop/termen, fără autentificare; autentificare prin mTLS/OIDC client-creds/webhook-uri semnate.
Cheile în managerul secret; rotație după program/eveniment; jurnalul de apeluri.

10) Jurnale, audit și raportare

Обязательные события: 'ACCOUNT _ PROVISION/DEPROVISION', 'ROLE _ ASSIGN/REVOKE/UPDATE', 'ACCESS _ REQUEST/DENY', 'JIT _ GRANT', 'BREAK _ GLASS'.,' EXPORT _ DATA ',' PII _ UNMASK '.

Copie WORM, lanțuri hash, semnătura pachetului, 'ts _ utc '/' trace _ id'/' actor _ id'/' scop'.
Rapoarte: acoperire de re-certificare, încălcări SoD, accesări orfane, statistici SLA JML, JIT.

11) Valori (KPI/KRI)

Timp până la livrare (Joiner): mediană ≤ 2 ore (sisteme cheie).
Time-to-Deprovision (Leaver): ≤ 15 min (SSO/critic), ≤ 4 h (secundar).
Încălcări SoD: = 0 (încercări - auto-bloc).
Finalizare recertificare: 100% la timp.
Conturi orfane: = 0; Curățarea accesului latent ≥ 98 %/24 ч.
Rata JIT: ≥ 80% din altitudini - JIT.
Raport citiri mascate: ≥ 95% dintre apelurile către PII sunt mascate.

12) POS (proceduri)

12. 1 Creați directorul de rol/modificați drepturile

1. Ancheta proprietarului domeniului oficializarea sarcinilor cartografierea drepturilor verificarea SoD eliberarea pilot CAB (YAML) a anunțului.

12. 2 Cerere de acces

1. Cerere cu „scop ”/TTL → SoD/ABAC verifica → ruta de aprobări → emitere (de multe ori mascat-citit) → data de înregistrare → revizuire.

12. 3 Offboarding

1. Evenimentul de la HRIS/Portal SSO Block/Sessions Group/Rol/Key Recall Transfer de proprietate Raport.

12. 4 Re-certificare

1. Începe → campanie dunning → escalada restante → auto-rechemare neconfirmate drepturi → raport.

13) Exemple de politici (fragmente)

13. 1 Dreptul de naștere и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 Reguli JIT

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 Campanie de re-certificare

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) Siguranță și conformitate

GDPR/Confidențialitate: Need-to-Know, mascare, compatibilitate DSAR, audit PII.
AML/KYC: roluri numai pentru instruiți; jurnal de decizii, retensiunea jurnalelor.
ISO/ISMS: Politica AIG obligatorie; audituri anuale, exerciții de testare.
PCI (dacă este cazul): segregarea zonei de plată; chei separate și găzduire.

15) Incidente IGA (playbook rapid)

Accesul detectat fără încălcarea „scopului ”/SoD → blocarea rolului/contului, deschiderea incidentelor, auditul retro al acțiunilor, notificarea DPO/Conformitate, CAPA (modificări de rol/politică/instruire).
Compromiterea contului → revocarea sesiunilor/jetoanelor, schimbarea secretelor, analizarea jurnalelor, notificarea dacă este necesar.

16) Liste de verificare

Înainte de acordarea accesului

  • Specificat 'purpose' și TTL
  • SoD/jurisdicții/clasă de date verificate
  • Mascare/ABAC activat
  • Aprobări primite (proprietar/securitate)
  • Jurnalele și data reviziei înregistrate

Trimestrial

  • 100% Rol Re-certificare
  • Revocarea automată a drepturilor neutilizate
  • Verificarea conturilor B2B/vendor
  • Rotația cheii contului de serviciu

17) Foaia de parcurs privind implementarea

Săptămânile 1-2: inventarul sistemelor, conexiunea HRIS/IdP, rolurile de bază din naștere, directorul de drepturi, matricea SoD.
Săptămânile 3-4: provizionare SCIM, portal de aplicații, JIT/PAM, depozit de roluri YAML, primele campanii de re-certificare.
Luna 2: extinderea conectorului (KYC/AML/PSP/DWH), atribute ABAC (regiune/MDM/timp), raportare și IRK-uri.
Luna 3 +: automatizarea analizelor SoD, mineritul/recomandările rolurilor, semnalele UEBA, exercițiile regulate și auditurile furnizorilor.

TL; DR

IGA efectiv = HRIS→IdP→IGA - yadro→provizhening, roluri/drepturi ca cod, JML cu offboarding rapid, SoD + ABAC, JIT/PAM pentru privilegii, re-certificare și audit riguros. Rezultatul este reducerea riscurilor și a costurilor, un acces mai rapid, o mai mare conformitate și transparență.

Contact

Contactați-ne

Scrieți-ne pentru orice întrebare sau solicitare de suport.Suntem mereu gata să ajutăm!

Telegram
@Gamble_GC
Pornește integrarea

Email-ul este obligatoriu. Telegram sau WhatsApp sunt opționale.

Numele dumneavoastră opțional
Email opțional
Subiect opțional
Mesaj opțional
Telegram opțional
@
Dacă indicați Telegram — vă vom răspunde și acolo, pe lângă Email.
WhatsApp opțional
Format: cod de țară și număr (de exemplu, +40XXXXXXXXX).

Apăsând butonul, sunteți de acord cu prelucrarea datelor dumneavoastră.