Managementul identității
1) Obiectivele și responsabilitățile AIG
IGA - gestionează cine are ce acces, de ce, cât de mult și cum să-l dovedească.
Obiective: drepturi minime (cel mai mic privilegiu), absența accesului „orfan”, controlul SoD, probabilitatea reglementării (GDPR/ISO/AML/PCI, dacă este cazul), acordarea/revocarea rapidă a drepturilor.
- Personal: personal, contractori, temporar.
- B2B/vendors/affiliates: utilizatori externi/integrari.
- Conturi service/bot: API/integrare, mașini.
- Risc ridicat: administratori, plăți, AML/KYC, DPO, DevOps/SRE.
- (Op.) CIAM: jucătorii - într-un sistem separat; rolurile și limitele de integrare sunt stabilite în IGA.
2) Arhitectura și sursele adevărului
Sursă autoritară: sistemul HRIS/HR (pentru personal) + registrul vânzătorilor (pentru extern).
IdP/SSO: OIDC/SAML, grupuri ↔ roluri (SCIM).
IGA core: catalog de drepturi, reguli SoD, cereri de flux de lucru, campanii de re-certificare, rapoarte.
Provizionare: conectori pentru sistemele țintă (panouri admin, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, nor, K8s).
Identity Warehouse/metadate: agregarea atributelor (departament, rol, regiune, nivel de încredere, tip angajat).
PAM/JIT: Pentru sesiuni privilegiate și plusări pe termen scurt.
3) JML - Ciclul de viață al identității
Joiner (onboarding)
Crearea unui cont din HRIS → atribuirea rolurilor de drept din naștere (SSO, e-mail, instrumente de bază).
Roluri de domeniu după poziție/comandă/locație/chiriaș; verificarea SoD primară.
MFA/WebAuthn, manager de parole, instruire.
Mover
Revizuirea automată a drepturilor la schimbarea poziției/proiectului/locației; îndepărtarea rolurilor vechi (fără acumulare).
Reevaluarea SoD, actualizarea atributelor ABAC (regiune/chiriaș), șabloane JIT.
Leaver (offboarding)
Blocarea SSO ≤ 15 minute, revocarea tokenurilor/cheilor API, sesiuni de închidere, revocarea accesului la DWH/administratori, transferul proprietății artefactelor, ștergerea/arhivarea prin politică.
4) Directorul de drepturi și modelul de urmat
Catalog de drepturi: drepturi normalizate (CRUD/operațiuni/exporturi/admin), proprietar, nivel de risc, sistem, conflicte SoD, mascare PII implicită.
Roluri:- Core: 'employee _ basic', 'viewer _ intern'.
- Доменные: 'payments _ ops',' aml _ officer ',' kyc _ operator ',' fraud _ analist ',' vip _ manager ',' bi _ analist '.
- Sistem: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
- Privilegiat (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
- Roluri ca cod: YAML/JSON în depozit + CI validatoare + CAB changelog.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) Solicitări de acces și aprobare (flux de lucru)
Portalul IDM/ITSM: rechiziție cu „scop”, termen (TTL), sisteme/roluri.
Rute adaptive la risc:- Risc scăzut: omologarea automată de către proprietarul domeniului.
- Risc ridicat/PII/bani: proprietar + Securitate/Conformitate (+ DPO la PII demascare).
- JIT pentru elevație (15-120 min), rechemare automată, înregistrare completă a sesiunii (PAM).
- SoD verifica sincron, blochează combinații contradictorii.
6) SoD și ABAC la IGA
Reguli SoD: perechi de roluri/drepte incompatibile (ex. 'payments _ ops' ↔' fraud _ rule _ admin ').
Atribute ABAC: mediu (prod/stage), regiune/chiriaș, dispozitiv (MDM), timp/schimbare, risc de dispozitiv, nivel KYC, „scop”.
Demascarea politicilor: 'pi _ unmask' JIT only + confirm + audit fields.
7) Re-certificare și campanii
Comentarii trimestriale: Proprietarii confirmă accesul angajaților/vânzătorilor.
Campanii de evenimente: în caz de reorganizare, schimbarea proprietarului de sistem, retragerea produsului.
Rechemarea automată a drepturilor de „spânzurare” (neutilizate> 30/60 zile).
8) Furnizori și identități externe (B2B)
Chiriaș separat B2B, conturi numite, scopuri API minime, IP-list permise, ferestre de timp.
DPA/SLA: roluri, jurnale, retenție, geografie, incidente, sub-procesoare.
Offboarding: rechemare cheie, confirmarea ștergerii, act de închidere.
9) Conturi și secrete de service/bot
Înregistrare IGA la proprietar/scop/termen, fără autentificare; autentificare prin mTLS/OIDC client-creds/webhook-uri semnate.
Cheile în managerul secret; rotație după program/eveniment; jurnalul de apeluri.
10) Jurnale, audit și raportare
Обязательные события: 'ACCOUNT _ PROVISION/DEPROVISION', 'ROLE _ ASSIGN/REVOKE/UPDATE', 'ACCESS _ REQUEST/DENY', 'JIT _ GRANT', 'BREAK _ GLASS'.,' EXPORT _ DATA ',' PII _ UNMASK '.
Copie WORM, lanțuri hash, semnătura pachetului, 'ts _ utc '/' trace _ id'/' actor _ id'/' scop'.
Rapoarte: acoperire de re-certificare, încălcări SoD, accesări orfane, statistici SLA JML, JIT.
11) Valori (KPI/KRI)
Timp până la livrare (Joiner): mediană ≤ 2 ore (sisteme cheie).
Time-to-Deprovision (Leaver): ≤ 15 min (SSO/critic), ≤ 4 h (secundar).
Încălcări SoD: = 0 (încercări - auto-bloc).
Finalizare recertificare: 100% la timp.
Conturi orfane: = 0; Curățarea accesului latent ≥ 98 %/24 ч.
Rata JIT: ≥ 80% din altitudini - JIT.
Raport citiri mascate: ≥ 95% dintre apelurile către PII sunt mascate.
12) POS (proceduri)
12. 1 Creați directorul de rol/modificați drepturile
1. Ancheta proprietarului domeniului oficializarea sarcinilor cartografierea drepturilor verificarea SoD eliberarea pilot CAB (YAML) a anunțului.
12. 2 Cerere de acces
1. Cerere cu „scop ”/TTL → SoD/ABAC verifica → ruta de aprobări → emitere (de multe ori mascat-citit) → data de înregistrare → revizuire.
12. 3 Offboarding
1. Evenimentul de la HRIS/Portal SSO Block/Sessions Group/Rol/Key Recall Transfer de proprietate Raport.
12. 4 Re-certificare
1. Începe → campanie dunning → escalada restante → auto-rechemare neconfirmate drepturi → raport.
13) Exemple de politici (fragmente)
13. 1 Dreptul de naștere и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 Reguli JIT
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 Campanie de re-certificare
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) Siguranță și conformitate
GDPR/Confidențialitate: Need-to-Know, mascare, compatibilitate DSAR, audit PII.
AML/KYC: roluri numai pentru instruiți; jurnal de decizii, retensiunea jurnalelor.
ISO/ISMS: Politica AIG obligatorie; audituri anuale, exerciții de testare.
PCI (dacă este cazul): segregarea zonei de plată; chei separate și găzduire.
15) Incidente IGA (playbook rapid)
Accesul detectat fără încălcarea „scopului ”/SoD → blocarea rolului/contului, deschiderea incidentelor, auditul retro al acțiunilor, notificarea DPO/Conformitate, CAPA (modificări de rol/politică/instruire).
Compromiterea contului → revocarea sesiunilor/jetoanelor, schimbarea secretelor, analizarea jurnalelor, notificarea dacă este necesar.
16) Liste de verificare
Înainte de acordarea accesului
- Specificat 'purpose' și TTL
- SoD/jurisdicții/clasă de date verificate
- Mascare/ABAC activat
- Aprobări primite (proprietar/securitate)
- Jurnalele și data reviziei înregistrate
Trimestrial
- 100% Rol Re-certificare
- Revocarea automată a drepturilor neutilizate
- Verificarea conturilor B2B/vendor
- Rotația cheii contului de serviciu
17) Foaia de parcurs privind implementarea
Săptămânile 1-2: inventarul sistemelor, conexiunea HRIS/IdP, rolurile de bază din naștere, directorul de drepturi, matricea SoD.
Săptămânile 3-4: provizionare SCIM, portal de aplicații, JIT/PAM, depozit de roluri YAML, primele campanii de re-certificare.
Luna 2: extinderea conectorului (KYC/AML/PSP/DWH), atribute ABAC (regiune/MDM/timp), raportare și IRK-uri.
Luna 3 +: automatizarea analizelor SoD, mineritul/recomandările rolurilor, semnalele UEBA, exercițiile regulate și auditurile furnizorilor.
TL; DR
IGA efectiv = HRIS→IdP→IGA - yadro→provizhening, roluri/drepturi ca cod, JML cu offboarding rapid, SoD + ABAC, JIT/PAM pentru privilegii, re-certificare și audit riguros. Rezultatul este reducerea riscurilor și a costurilor, un acces mai rapid, o mai mare conformitate și transparență.