Logo GH

Identifikatsiyalarni boshqarish

1) IGA maqsadlari va javobgarlik zonasi

IGA - buni kim qanday, nima uchun, qancha va qanday isbotlash imkoniyatiga ega bo’lishini boshqaradi.
Maqsadlar: minimal huquqlar (Least Privilege), yetim qolganlar yo’qligi, SoD nazorati, tartibga soluvchi isbotlanganlik (qo’llash mumkin bo’lganda GDPR/ISO/AML/PCI), huquqlarni tezda berish/qaytarib olish.

IGA obyektlari:
  • Xodimlar: shtat, pudratchilar, vaqtinchalik.
  • V2V/vendorlar/affiliatlar: tashqi foydalanuvchilar/integratsiyalar.
  • Servis/bot-hisoblar: API/integratsiya, mashinalar.
  • Yuqori xavf: ma’murlar, to’lovlar, AML/KYC, DPO, DevOps/SRE.
  • (Ops.) CIAM: o’yinchilar - alohida tizimda; IGAda integratsiyaviy rollar va chegaralar qayd etiladi.

2) Arxitektura va haqiqat manbalari

Authoritative source: HRIS/kadrlar tizimi (xodimlar uchun) + vendorlar reyestri (tashqi uchun).
IdP/SSO: OIDC/SAML, rol guruhlari (SCIM-provizing).
IGA-yadro: rollar/huquqlar katalogi (entitlement catalog), SoD qoidalari, workflow arizalari, qayta sertifikatlash kampaniyalari, hisobotlar.
Provijening: maqsadli tizimlarga konnektorlar (admin-panellar, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, bulut, K8s).
Identity Warehouse/metadreditoriya: atributlar agregatsiyasi (departament, rol, mintaqa, ishonch darajasi, xodim turi).
PAM/JIT: imtiyozli sessiyalar va qisqa muddatli oshirishlar uchun.

3) JML - o’ziga xoslikning hayot sikli

Joiner (onbording)

HRIS → birthright rollar (SSO, pochta, bazaviy tulzalar) hisobini yaratish.
Pozitsiya/jamoa/joy/tenant bo’yicha domen rollari; birlamchi SoD-chek.
MFA/WebAuthn, parol menejeri, o’qitish.

Mover (koʻchirish)

Lavozim/loyiha/joy almashtirilganda huquqlarni avtomatik tarzda taftish qilish; eski rollarni suratga olish (no accumulation).
SoD ni qayta baholash, ABAC atributlarini yangilash (mintaqa/tenant), JIT shablonlari.

Leaver (offbording)

SSOni blokirovka qilish ≤ 15 daqiqa, tokenlarni/API-kalitlarni chaqirib olish, sessiyalarni yopish, DWH/ma’murlardan foydalanishni chaqirib olish, artefaktlarga egalik qilishni tarjima qilish, siyosat bo’yicha olib tashlash/arxiv.

4) Huquqlar katalogi va rollar modeli

Entitlement Catalog: normallashtirilgan huquqlar (CRUD/operatsiya/eksport/admin), egasi, tavakkal darajasi, tizimi, SoD mojarolari, andoza boʻyicha PIIni yashirish.

Rollar:
  • Core: `employee_basic`, `viewer_internal`.
  • Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
  • Tizimlar:’devops _ admin’,’dba _ admin’,’read _ only _ prod’.
  • Imtiyozli (JIT/PAM):’prod _ db _ jit _ editor’,’break _ glass _ admin’.
  • Kod sifatida rollar: Repozitoriyada YAML/JSON + CI-validatorlar + CAB-chainjlog.
Misol (YAML, parcha):
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) Kirish va ma’qullash so’rovlari (workflow)

IDM/ITSM-portali:’purpose’, muddati (TTL), tizimlari/rollari bilan buyurtmanoma.

Tavakkalchilik-moslashuv yo’nalishlari:
  • Past xavf: domen egasining avto ma’qullashi.
  • Yuqori tavakkalchilik/PII/pul: egasi + Security/Compliance (PII unmask da + DPO).
  • Huquqlarni oshirish uchun JIT (15-120 daqiqa), avtomatik chaqirib olish, sessiyaning to’liq yozuvi (PAM).
  • SoD-chek sinxron, ziddiyatli kombinatsiyalarni bloklaydi.

6) GAda SoD va ABAC

SoD qoidalari: mos kelmaydigan rollar/huquqlar juftligi (masalan,’payments _ ops’ ’fraud _ rule _ admin’).
ABAC atributlari: muhit (prod/stage), mintaqa/tenant, qurilma (MDM), vaqt/smena, qurilma xavfi, KYC darajasi,’purpose’.
Demarkatsiya siyosati:’pii _ unmask’faqat JIT + tasdiqlash + maydon auditi.

7) Qayta sertifikatlash va kampaniyalar

Har choraklik sharhlar: egalari xodimlar/vendorlar kirishini tasdiqlaydi.
Hodisa kampaniyalari: qayta tashkil etilganda, tizim egasi o’zgarganda, mahsulot chiqarilganda.
Avto-chaqirib olish (foydalanilmagan> 30/60 kun).

8) Vendorlar va tashqi o’xshashliklar (B2B)

Alohida B2B-tenant, nomli hisoblar, minimal API skoplari, allow-list IP, vaqt oynalari.
DPA/SLA: rollar, jurnallar, retenshn, geografiya, hodisalar, subprotsessorlar.
Offbording: kalitlarni chaqirib olish, olib tashlashni tasdiqlash, yopish dalolatnomasi.

9) Servis/bot-hisoblar va sirlar

GAda egasi/maqsadi/muddati bilan ro’yxatdan o’tkazish, no-login; mTLS/OIDC client-creds/imzolangan vebxuklarni autentifikatsiya qilish.
Maxfiy menejerdagi kalitlar; jadval/tadbir bo’yicha rotatsiya; qoʻngʻiroqlar jurnali.

10) Jurnallar, audit va hisobot

Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.

WORM nusxasi, xesh-zanjirlar, paketlarning imzosi,’ts _ utc ’/’ trace _ id ’/’ actor _ id ’/’ purpose’.
Hisobotlar: qayta sertifikatlash, SoD buzilishlari, orphaned kirish, SLA JML, JIT statistikasi.

11) Metrika (KPI/KRI)

Time-to-Provision (Joiner): mediana ≤ 2 soat (asosiy tizimlar).
Time-to-Deprovision (Leaver): ≤ 15 min (SSO/tanqidiy), ≤ 4 soat (ikkinchi darajali).
SoD Violations: = 0 (urinishlar - avto-blok).
Recertification Completion: 100% muddatida.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
JIT Rate: 80% huquqlarni oshirish ≥ - JIT.
Masked Reads Ratio: ≥ 95% PII murojaatlari yashirilgan.

12) SOP (tartib-taomillar)

12. 1 Huquqlar katalogini yaratish/o’zgartirish

1. Domen egasining so’rovi → vazifalarni rasmiylashtirish → entitlements uchun mapping → SoD-chek → uchuvchi → CAB → reliz (YAML) → e’lon.

12. 2 Kirish soʻrovi

1. Ariza’purpose ’/TTL → SoD/ABAC-chek → tasdiqlash yo’nalishi → berish (ko’pincha masked-read) → loging → qayta ko’rib chiqish sanasi.

12. 3 Offbording

1. HRIS/portal → SSO/sessiya bloki → guruhlarni/rollarni/kalitlarni chaqirib olish → mulkni koʻchirish → hisobot.

12. 4 Qayta sertifikatlash

1. Kampaniyani boshlash → eslatmalar → kechikish kuchayishi → tasdiqlanmagan huquqlarni avto-chaqirib olish → hisobot.

13) Siyosatchilar misollari (parchalar)

13. 1 Birthright и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2. JIT qoidalari

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 Qayta sertifikatlash kampaniyasi

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) Xavfsizlik va muvofiqlik

GDPR/Privacy: Need-to-Know, niqoblash, DSAR mosligi, PII auditi.
AML/KYC: rollar faqat o’qitilganlar uchun; qarorlar jurnali, loglar retenshn.
ISO/ISMS: IGA siyosati majburiydir; yillik auditlar, test-mashqlar.
PCI (agar qo’llanilsa): to’lov zonasini segregatsiya qilish; alohida kalitlar va hosting.

15) IGA hodisalari (tezkor playbook)

’purpose ’/SoD-buzilishlar → rollar/hisoblarni blokirovka qilish, hodisani ochish, harakatlar retro-auditi, DPO/Compliance, CAPA (rollarni tuzatish/siyosat/o’ qitish) xabarnomalari topildi.
Hisobni buzish → sessiyalarni/tokenlarni chaqirib olish, sirlarni o’zgartirish, jurnallarni tahlil qilish, zarurat bo’lganda bildirishnomalar.

16) Chek varaqlari

Foydalanishdan oldin

  • Koʻrsatilgan’purpose’va TTL
  • SoD/yurisdiksiya/ma’lumotlar sinfi tekshirildi
  • Niqoblash/AVAS kiritilgan
  • Ma’qullash qabul qilindi (egasi/xavfsizligi)
  • Jurnallar yozib olingan va qayta ko’rib chiqilgan sana

Har chorakda

  • 100% rollarni qayta sertifikatlash
  • Foydalanilmayotgan huquqlarni avto-chaqirib olish
  • V2V/vendor hisoblarini tekshirish
  • Servis hisoblari kalitlarini almashtirish

17) Joriy etish yo’l xaritasi

1-2 haftalar: tizimlarni inventarizatsiya qilish, HRIS/IdP ulanish, asosiy birthright rollari, huquqlar katalogi, SoD matritsasi.
3-4 haftalar: SCIM-provizing, arizalar portali, JIT/PAM, YAML-repozitoriya rollari, birinchi qayta sertifikatlash kampaniyalari.
2-oy: konnektorlarni kengaytirish (KYC/AML/PSP/DWH), ABAC atributlari (mintaqa/MDM/vaqt), hisobot va KRIs.
3 + oy: SoD-tahlillarni avtomatlashtirish, role mining/rekomendatsiyalar, UEBA-signallar, muntazam mashqlar va vendorlar auditi.

TL; DR

Samarali IGA = HRIS → IdP → IGA-yadro → provijening, kod sifatida rollar/huquqlar, tezkor offbordingga ega JML, imtiyozlar, qayta sertifikatlash va qat’iy audit uchun SoD + ABAC, JIT/PAM. Xulosa - kamroq xavf va xarajatlar, tezroq kirish, yuqori komplayens va shaffoflik.

Contact

Biz bilan bog‘laning

Har qanday savol yoki yordam bo‘yicha bizga murojaat qiling.Doimo yordam berishga tayyormiz.

Telegram
@Gamble_GC
Integratsiyani boshlash

Email — majburiy. Telegram yoki WhatsApp — ixtiyoriy.

Ismingiz ixtiyoriy
Email ixtiyoriy
Mavzu ixtiyoriy
Xabar ixtiyoriy
Telegram ixtiyoriy
@
Agar Telegram qoldirilgan bo‘lsa — javob Email bilan birga o‘sha yerga ham yuboriladi.
WhatsApp ixtiyoriy
Format: mamlakat kodi va raqam (masalan, +998XXXXXXXX).

Yuborish orqali ma'lumotlaringiz qayta ishlanishiga rozilik bildirasiz.