Identifikatsiyalarni boshqarish
1) IGA maqsadlari va javobgarlik zonasi
IGA - buni kim qanday, nima uchun, qancha va qanday isbotlash imkoniyatiga ega bo’lishini boshqaradi.
Maqsadlar: minimal huquqlar (Least Privilege), yetim qolganlar yo’qligi, SoD nazorati, tartibga soluvchi isbotlanganlik (qo’llash mumkin bo’lganda GDPR/ISO/AML/PCI), huquqlarni tezda berish/qaytarib olish.
- Xodimlar: shtat, pudratchilar, vaqtinchalik.
- V2V/vendorlar/affiliatlar: tashqi foydalanuvchilar/integratsiyalar.
- Servis/bot-hisoblar: API/integratsiya, mashinalar.
- Yuqori xavf: ma’murlar, to’lovlar, AML/KYC, DPO, DevOps/SRE.
- (Ops.) CIAM: o’yinchilar - alohida tizimda; IGAda integratsiyaviy rollar va chegaralar qayd etiladi.
2) Arxitektura va haqiqat manbalari
Authoritative source: HRIS/kadrlar tizimi (xodimlar uchun) + vendorlar reyestri (tashqi uchun).
IdP/SSO: OIDC/SAML, rol guruhlari (SCIM-provizing).
IGA-yadro: rollar/huquqlar katalogi (entitlement catalog), SoD qoidalari, workflow arizalari, qayta sertifikatlash kampaniyalari, hisobotlar.
Provijening: maqsadli tizimlarga konnektorlar (admin-panellar, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, bulut, K8s).
Identity Warehouse/metadreditoriya: atributlar agregatsiyasi (departament, rol, mintaqa, ishonch darajasi, xodim turi).
PAM/JIT: imtiyozli sessiyalar va qisqa muddatli oshirishlar uchun.
3) JML - o’ziga xoslikning hayot sikli
Joiner (onbording)
HRIS → birthright rollar (SSO, pochta, bazaviy tulzalar) hisobini yaratish.
Pozitsiya/jamoa/joy/tenant bo’yicha domen rollari; birlamchi SoD-chek.
MFA/WebAuthn, parol menejeri, o’qitish.
Mover (koʻchirish)
Lavozim/loyiha/joy almashtirilganda huquqlarni avtomatik tarzda taftish qilish; eski rollarni suratga olish (no accumulation).
SoD ni qayta baholash, ABAC atributlarini yangilash (mintaqa/tenant), JIT shablonlari.
Leaver (offbording)
SSOni blokirovka qilish ≤ 15 daqiqa, tokenlarni/API-kalitlarni chaqirib olish, sessiyalarni yopish, DWH/ma’murlardan foydalanishni chaqirib olish, artefaktlarga egalik qilishni tarjima qilish, siyosat bo’yicha olib tashlash/arxiv.
4) Huquqlar katalogi va rollar modeli
Entitlement Catalog: normallashtirilgan huquqlar (CRUD/operatsiya/eksport/admin), egasi, tavakkal darajasi, tizimi, SoD mojarolari, andoza boʻyicha PIIni yashirish.
Rollar:- Core: `employee_basic`, `viewer_internal`.
- Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
- Tizimlar:’devops _ admin’,’dba _ admin’,’read _ only _ prod’.
- Imtiyozli (JIT/PAM):’prod _ db _ jit _ editor’,’break _ glass _ admin’.
- Kod sifatida rollar: Repozitoriyada YAML/JSON + CI-validatorlar + CAB-chainjlog.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) Kirish va ma’qullash so’rovlari (workflow)
IDM/ITSM-portali:’purpose’, muddati (TTL), tizimlari/rollari bilan buyurtmanoma.
Tavakkalchilik-moslashuv yo’nalishlari:- Past xavf: domen egasining avto ma’qullashi.
- Yuqori tavakkalchilik/PII/pul: egasi + Security/Compliance (PII unmask da + DPO).
- Huquqlarni oshirish uchun JIT (15-120 daqiqa), avtomatik chaqirib olish, sessiyaning to’liq yozuvi (PAM).
- SoD-chek sinxron, ziddiyatli kombinatsiyalarni bloklaydi.
6) GAda SoD va ABAC
SoD qoidalari: mos kelmaydigan rollar/huquqlar juftligi (masalan,’payments _ ops’ ’fraud _ rule _ admin’).
ABAC atributlari: muhit (prod/stage), mintaqa/tenant, qurilma (MDM), vaqt/smena, qurilma xavfi, KYC darajasi,’purpose’.
Demarkatsiya siyosati:’pii _ unmask’faqat JIT + tasdiqlash + maydon auditi.
7) Qayta sertifikatlash va kampaniyalar
Har choraklik sharhlar: egalari xodimlar/vendorlar kirishini tasdiqlaydi.
Hodisa kampaniyalari: qayta tashkil etilganda, tizim egasi o’zgarganda, mahsulot chiqarilganda.
Avto-chaqirib olish (foydalanilmagan> 30/60 kun).
8) Vendorlar va tashqi o’xshashliklar (B2B)
Alohida B2B-tenant, nomli hisoblar, minimal API skoplari, allow-list IP, vaqt oynalari.
DPA/SLA: rollar, jurnallar, retenshn, geografiya, hodisalar, subprotsessorlar.
Offbording: kalitlarni chaqirib olish, olib tashlashni tasdiqlash, yopish dalolatnomasi.
9) Servis/bot-hisoblar va sirlar
GAda egasi/maqsadi/muddati bilan ro’yxatdan o’tkazish, no-login; mTLS/OIDC client-creds/imzolangan vebxuklarni autentifikatsiya qilish.
Maxfiy menejerdagi kalitlar; jadval/tadbir bo’yicha rotatsiya; qoʻngʻiroqlar jurnali.
10) Jurnallar, audit va hisobot
Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.
WORM nusxasi, xesh-zanjirlar, paketlarning imzosi,’ts _ utc ’/’ trace _ id ’/’ actor _ id ’/’ purpose’.
Hisobotlar: qayta sertifikatlash, SoD buzilishlari, orphaned kirish, SLA JML, JIT statistikasi.
11) Metrika (KPI/KRI)
Time-to-Provision (Joiner): mediana ≤ 2 soat (asosiy tizimlar).
Time-to-Deprovision (Leaver): ≤ 15 min (SSO/tanqidiy), ≤ 4 soat (ikkinchi darajali).
SoD Violations: = 0 (urinishlar - avto-blok).
Recertification Completion: 100% muddatida.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: 80% huquqlarni oshirish ≥ - JIT.
Masked Reads Ratio: ≥ 95% PII murojaatlari yashirilgan.
12) SOP (tartib-taomillar)
12. 1 Huquqlar katalogini yaratish/o’zgartirish
1. Domen egasining so’rovi → vazifalarni rasmiylashtirish → entitlements uchun mapping → SoD-chek → uchuvchi → CAB → reliz (YAML) → e’lon.
12. 2 Kirish soʻrovi
1. Ariza’purpose ’/TTL → SoD/ABAC-chek → tasdiqlash yo’nalishi → berish (ko’pincha masked-read) → loging → qayta ko’rib chiqish sanasi.
12. 3 Offbording
1. HRIS/portal → SSO/sessiya bloki → guruhlarni/rollarni/kalitlarni chaqirib olish → mulkni koʻchirish → hisobot.
12. 4 Qayta sertifikatlash
1. Kampaniyani boshlash → eslatmalar → kechikish kuchayishi → tasdiqlanmagan huquqlarni avto-chaqirib olish → hisobot.
13) Siyosatchilar misollari (parchalar)
13. 1 Birthright и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2. JIT qoidalari
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 Qayta sertifikatlash kampaniyasi
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) Xavfsizlik va muvofiqlik
GDPR/Privacy: Need-to-Know, niqoblash, DSAR mosligi, PII auditi.
AML/KYC: rollar faqat o’qitilganlar uchun; qarorlar jurnali, loglar retenshn.
ISO/ISMS: IGA siyosati majburiydir; yillik auditlar, test-mashqlar.
PCI (agar qo’llanilsa): to’lov zonasini segregatsiya qilish; alohida kalitlar va hosting.
15) IGA hodisalari (tezkor playbook)
’purpose ’/SoD-buzilishlar → rollar/hisoblarni blokirovka qilish, hodisani ochish, harakatlar retro-auditi, DPO/Compliance, CAPA (rollarni tuzatish/siyosat/o’ qitish) xabarnomalari topildi.
Hisobni buzish → sessiyalarni/tokenlarni chaqirib olish, sirlarni o’zgartirish, jurnallarni tahlil qilish, zarurat bo’lganda bildirishnomalar.
16) Chek varaqlari
Foydalanishdan oldin
- Koʻrsatilgan’purpose’va TTL
- SoD/yurisdiksiya/ma’lumotlar sinfi tekshirildi
- Niqoblash/AVAS kiritilgan
- Ma’qullash qabul qilindi (egasi/xavfsizligi)
- Jurnallar yozib olingan va qayta ko’rib chiqilgan sana
Har chorakda
- 100% rollarni qayta sertifikatlash
- Foydalanilmayotgan huquqlarni avto-chaqirib olish
- V2V/vendor hisoblarini tekshirish
- Servis hisoblari kalitlarini almashtirish
17) Joriy etish yo’l xaritasi
1-2 haftalar: tizimlarni inventarizatsiya qilish, HRIS/IdP ulanish, asosiy birthright rollari, huquqlar katalogi, SoD matritsasi.
3-4 haftalar: SCIM-provizing, arizalar portali, JIT/PAM, YAML-repozitoriya rollari, birinchi qayta sertifikatlash kampaniyalari.
2-oy: konnektorlarni kengaytirish (KYC/AML/PSP/DWH), ABAC atributlari (mintaqa/MDM/vaqt), hisobot va KRIs.
3 + oy: SoD-tahlillarni avtomatlashtirish, role mining/rekomendatsiyalar, UEBA-signallar, muntazam mashqlar va vendorlar auditi.
TL; DR
Samarali IGA = HRIS → IdP → IGA-yadro → provijening, kod sifatida rollar/huquqlar, tezkor offbordingga ega JML, imtiyozlar, qayta sertifikatlash va qat’iy audit uchun SoD + ABAC, JIT/PAM. Xulosa - kamroq xavf va xarajatlar, tezroq kirish, yuqori komplayens va shaffoflik.