Идоракунии шахсият
1) Ҳадафҳо ва ӯҳдадориҳои IGA
IGA - идора мекунад, ки кӣ дастрасӣ дорад, чаро, чӣ қадар ва чӣ гуна онро исбот кардан мумкин аст.
Ҳадафҳо: Ҳуқуқҳои ҳадди аққал (Имтиёзи камтарин), набудани дастрасии "ятим", назорати So
Объекти IGA:- Кормандон: кормандон, пудратчиён, муваққатӣ.
- B2B/vendors/affiliates: истифодабарандагони беруна/ҳамгироӣ.
- Ҳисобҳои хизматрасонӣ/бот: API/ҳамгироӣ, мошинҳо.
- Хатари баланд: маъмурон, пардохтҳо, AML/KYC, DPO, Dev
- (Op.) CIAM: бозингарон - дар системаи алоҳида; нақшҳо ва сарҳадҳои ҳамгироӣ дар IGA муқаррар карда мешаванд.
2) Меъморӣ ва манбаъҳои ҳақиқат
Манбаи бонуфуз: Системаи HRIS/HR (барои кормандон) + феҳристи фурӯшандагон (барои беруна).
IDP/SSO: OIDC/SAML, гурӯҳҳо ↔ нақшҳо (SCIM).
Ядрои IGA: каталоги ҳуқуқ, қоидаҳои So-D, дархостҳои ҷараёни кор, маъракаҳои сертификатсия, гузоришҳо.
Таъминот: пайвасткунакҳо ба системаҳои мақсаднок (панелҳои маъмурӣ, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, абр, K8s).
Анбор/метамаълумоти шахсият: ҷамъбасти атрибутҳо (шӯъба, нақш, минтақа, сатҳи эътимод, навъи корманд).
PAM/JIT: Барои ҷаласаҳои имтиёзнок ва болоравии кӯтоҳмуддат.
3) JML - Давраи ҳаёти шахсият
Ҳамроҳкунанда (дар киштӣ)
Эҷоди ҳисоб аз HRIS → таъини нақшҳои ҳуқуқи таваллуд (SSO, почта, воситаҳои асосӣ).
Нақшҳои домейн аз рӯи вазифа/фармон/макон/иҷорагир; Тафтиши ибтидоии So-D.
ВКХ/ВебАутн, менеҷери парол, омӯзиш.
Ҳаракат
Таҷдиди худкори ҳуқуқҳо ҳангоми тағир додани мавқеъ/лоиҳа/макон; бартараф кардани нақшҳои кӯҳна (ҷамъоварӣ нест).
Азнавбаҳодиҳӣ, таҷдиди хусусиятҳои ABAC (минтақа/иҷорагир), қолабҳои JIT.
Ливер (offboarding)
Бастани SSO ≤ 15 дақиқа, бекор кардани нишонаҳо/калидҳои API, пӯшидани ҷаласаҳо, бекор кардани дастрасӣ ба DWH/маъмурон, интиқоли моликияти артефактҳо, нест кардан/бойгонӣ аз рӯи сиёсат.
4) Феҳристи ҳуқуқ ва намунаи нақш
Каталоги ҳуқуқ: ҳуқуқҳои муқарраршуда (CRUD/амалиёт/содирот/админ), соҳиб, сатҳи хавф, система, низоъҳои So
Нақшҳо:- Core: 'корманд _ basic', 'тамошобин _ дохилӣ'.
- Доменные: 'payments _ ops', 'aml _ officer', 'kyc _ operator', 'қаллобӣ _ таҳлилгар', 'vip _ manager', 'bi _ analysist'.
- Система: 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
- Имтиёзнок (JIT/PAM): 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
- Нақшҳо ҳамчун рамз: YAML/JSON дар анбор + CI validators + CAB changelog.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) Дархостҳои дастрасӣ ва тасдиқ (ҷараёни кор)
Портали IDM/ITSM: реквизитсия бо 'мақсад', истилоҳ (TTL), системаҳо/нақшҳо.
Хатсайрҳои мутобиқшавӣ:- Хатари кам: тасдиқи худкор аз ҷониби соҳиби домен.
- Хатари баланд/PII/пул: соҳиб + Амният/Мувофиқат (+ DPO дар PII unmask).
- JIT барои баландӣ (15-120 дақиқа), бозхонди автоматӣ, сабти пурраи сессия (PAM).
- Ҳамин тавр, D синхронизатсияро тафтиш карда, комбинатсияи ихтилофро бозмедорад.
6) Пас ва ABAC дар IGA
Қоидаҳои ҳамин тавр: нақшҳои номувофиқ/ҷуфтҳои рост (масалан, 'payments _ ops' ↔ 'қаллобӣ _ rule _ admin').
Хусусиятҳои ABAC: муҳити зист (prod/stage), минтақа/иҷорагир, дастгоҳ (MDM), вақт/смена, хатари дастгоҳ, сатҳи KYC, 'ҳадаф'.
Сиёсати Unmask: 'pii _ unmask' JIT танҳо + майдонҳои аудиториро тасдиқ мекунад.
7) Сертификатсияи такрорӣ ва маъракаҳо
Бознигариҳои семоҳа: Соҳибон дастрасии корманд/фурӯшандаро тасдиқ мекунанд.
Маъракаҳои чорабиниҳо: дар ҳолати азнавташкилдиҳӣ, иваз намудани соҳиби система, гирифтани маҳсулот.
Ба таври худкор ёдрас кардани ҳуқуқҳои "овезон" (истифоданашуда> 30/60 рӯз).
8) Фурӯшандагон ва шахсиятҳои беруна (B2B)
Иҷорагири алоҳидаи B2B, ҳисобҳои номбаршуда, миқёси ҳадди аққали API, рӯйхати IP, тирезаҳои вақт.
DPA/SLA: нақшҳо, маҷаллаҳо, нигоҳдорӣ, ҷуғрофия, ҳодисаҳо, зерсохторҳо.
Offboard: бозхонди калидӣ, тасдиқи несткунӣ, санади пӯшида.
9) Ҳисобҳои хидматӣ/бот ва асрори
Бақайдгирии IGA бо соҳиб/мақсад/мӯҳлат, вуруд нест; аутентификатсия тавассути муштарии creds/creds/webhooks имзошуда.
Калидҳо дар менеҷери махфӣ; гардиш аз рӯи ҷадвал/ҳодиса; сабти занг.
10) Гузоришҳо, аудит ва ҳисобот
Обязательные события: 'ACCOUNT _ PROVISION/DEPROVISION', 'REL _ ASSIGN/REVOKE/ADVOVE/DENY', 'BREAK _ GLASS,' D _ BLOCK ',' RECERT _ START/END ',' EXPORT _ DATA ',' PII _ UNMASK '.
Нусхаи WORM, занҷирҳои ҳаш, имзои пакет, 'ts _ utc '/' trace _ id '/' actor _ id '/' мақсад'.
Ҳисоботҳо: фарогирии такрории сертификатсия, вайронкуниҳои SO, дастрасии ятим, SLA JML, омори JIT.
11) Метрҳо (KPI/KRI)
Вақти таъмин (ҳамроҳкунанда): медиан ≤ 2 соат (системаҳои калидӣ).
Вақт ба Депровидение (Ливер): ≤ 15 дақиқа (SSO/critical), ≤ 4 соат (миёна).
Қоидавайронкуниҳо: = 0 (кӯшишҳо - худкор-блок).
Анҷоми такрорӣ: 100% сари вақт.
Ҳисобҳои ятим: = 0; Тозакунии дастрасии бефоида ≥ 98 %/24 ч.
Меъёри JIT: ≥ 80% баландӣ - JIT.
Таносуби хондани ниқоб: ≥ 95% зангҳо ба PII ниқоб доранд.
12) SOP (расмиёт)
12. 1 Эҷоди феҳристи ҳуқуқ/тағир додани нақш
1. Тафтиши соҳиби домен → ба расмият даровардани вазифаҳо → харитасозӣ оид ба ҳуқуқҳо → So
12. 2 Дархости дастрасӣ
1. Дархост бо 'мақсад '/TTL → Санҷиши So
12. 3 Offboarding
1. Чорабинӣ аз HRIS/Портал → SSO Block/Sessions → Гурӯҳ/Рол/Бозрасии калидӣ → Интиқоли моликият → Ҳисобот.
12. 4 Сертификатсияи такрорӣ
1. Маъракаи dunning → -ро оғоз кунед
13) Намунаҳои сиёсат (порчаҳо)
13. 1 Ҳуқуқи таваллуд и Со Д
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 Қоидаҳои JIT
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 Маъракаи сертификатсия
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) Бехатарӣ ва риояи
GDPR/Махфият: Зарурати донистан, ниқоб, мутобиқати DSAR, аудити PII.
AML/KYC: нақшҳо танҳо барои омӯзонидашуда; маҷаллаи қарорҳо, нигоҳ доштани гузоришҳо.
ISO/ISMS: Сиёсати IGA ҳатмӣ; санҷишҳои солона, машқҳои санҷишӣ.
PCI (агар лозим бошад): сегрегатсияи минтақаи пардохт; калидҳои алоҳида ва хостинг.
15) Ҳодисаҳои IGA (дафтарчаи тез)
Дастрасӣ бидуни 'ҳадаф '/вайронкунии Со/нақши/бастани ҳисоб, кушодани ҳодисаҳо, аудити ретро амалҳо, огоҳиномаи DPO/мувофиқат, CAPA (таҳрири нақш/сиёсат/омӯзиш) муайян карда шудааст.
Вайрон кардани ҳисоб → бекор кардани ҷаласаҳо/нишонаҳо, тағир додани асрори, таҳлили гузоришҳо, дар ҳолати зарурӣ огоҳ кардан.
16) Рӯйхати санҷишҳо
Пеш аз додани дастрасӣ
- Муайяншудаи 'purpose' ва TTL
- Ҳамин тавр/қаламравҳо/синфи маълумот тасдиқ карда шуд
- Ниқоб/ABAC фаъол аст
- Тасдиқи гирифташуда (Соҳиб/Амният)
- Сабтҳо ва санаи таҷдиди назар сабт шудааст
Семоҳа
- 100% Сертификатсияи дубораи нақш
- Ҳуқуқҳои истифоданашударо худкор бекор кунед
- Санҷиши ҳисобҳои B2B/vendor
- Гардиши калиди ҳисоби хидмат
17) Харитаи роҳсозӣ
Ҳафтаҳои 1-2: инвентаризатсияи системаҳо, пайвасти HRIS/ID, нақшҳои асосии ҳуқуқи таваллуд, феҳристи ҳуқуқ, матритсаи So
Ҳафтаҳои 3-4: Таъмини SCIM, портали барномаҳо, JIT/PAM, анбори нақши YAML, маъракаҳои аввалини сертификатсия.
Моҳи 2: тавсеаи пайвасткунак (KYC/AML/PSP/DWH), хусусиятҳои ABAC (минтақа/MDM/вақт), ҳисоботдиҳӣ ва KRI.
Моҳи 3 +: автоматизатсияи таҳлилҳои So-D, истихроҷи нақш/тавсияҳо, сигналҳои UEBA, машқҳои мунтазам ва аудити фурӯшандагон.
TL; ДР
IGA-и самаранок = HRIS → IDP → IGA - yadro → provizhening, нақшҳо/ҳуқуқҳо ҳамчун код, JML бо оффборд зуд, SO + ABAC, JIT/PAM барои имтиёзҳо, сертификатсияи дубора ва аудити дақиқ. Натиҷа камтар хатарҳо ва хароҷот, дастрасии зудтар, риояи баланд ва шаффофият мебошад.