18
Андрей Заикин, МЕНДЖЕР ПРОЕКТОВ ПО ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ КОМПАНИИ КРОК ОПЫТ КРОК ПО ВНЕДРЕНИЮ IAM-СИСТЕМ

Опыт КРОК по внедрению IAM-систем

  • View
    235

  • Download
    0

Embed Size (px)

Citation preview

Page 1: Опыт КРОК по внедрению IAM-систем

Андрей Заикин,МЕНДЖЕР ПРОЕКТОВПО ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИКОМПАНИИ КРОК

ОПЫТ КРОК ПО ВНЕДРЕНИЮIAM-СИСТЕМ

Page 2: Опыт КРОК по внедрению IAM-систем

АРХИТЕКТУРА И ПРИНЦИПРАБОТЫ РЕШЕНИЯ

Page 3: Опыт КРОК по внедрению IAM-систем

КОМПОНЕНТЫ IAM-ПРОЕКТА

• Инфраструктурные компоненты IAM• Интегрируемые системы• Информационные ресурсы• Процессы IAM• Персонал• Документация

Page 4: Опыт КРОК по внедрению IAM-систем

ОСОБЕННОСТИ КОМПЛЕКСНЫХIAM-ПРОЕКТОВ• Происходит реинжиниринг процессов, связанных суправлением идентификацией и доступом

• Необходимо участие архитектора, аналитиков, инженеров, разработчиков

• Вовлечение множестваподразделений компании-заказчика

Page 5: Опыт КРОК по внедрению IAM-систем

ОСНОВНЫЕ ЭТАПЫ ПРОЕКТОВ• Обследование и аудит ИС и процессовРезультат: сформированные требования и концепция

(организационная и техническая часть)• Проектирование решения, разработка рабочей документацииРезультат: создание рабочего проекта• Построение процессов IAMРезультат: формализованные процессы (регламенты, процедуры)• Разработка системыРезультат: разработанные коннекторы, логика, интерфейсы• Развертывание системы, внедрение процессов IAM, обучение

персоналаРезультат: внедренное решение, подготовленный персонал

Page 6: Опыт КРОК по внедрению IAM-систем

ПРОЕКТ ПО ВНЕДРЕНИЮ IAMНА БАЗЕ ORACLE IAMS + ORACLE ESSO

Page 7: Опыт КРОК по внедрению IAM-систем

ПРОБЛЕМЫ И ПОТРЕБНОСТИ ЗАКАЗЧИКА

• Большое количество каталогов идентификационныхданных, которые требуется поддерживать вактуальном состоянии (более 150)

• Длительное время предоставления доступа кинформационным ресурсам (порядка 3-5 дней)

• Особенности архитектуры не позволяюторганизовать строгую аутентификациюв ряде корпоративных приложений(в том числе не портале)

Page 8: Опыт КРОК по внедрению IAM-систем

ОСНОВНЫЕ ЭТАПЫ ПРОЕКТА

• РазработаннаяIAM –система

• Рабочая документация

Разработка и внедрениерешения

• Технический проект• Регламенты, процедуры

процессов IAM

• Описание существующихбизнес-процессов

• Концепция IAM• Техническое задание

Обследование и аудитРазработка требованийРазработка концепции

Разработка техническихи организационных

решений

Page 9: Опыт КРОК по внедрению IAM-систем

РЕЗУЛЬТАТЫ АУДИТА• Организационная документация по управлению

идентификационными данными и доступом не полная• Отсутствует актуальный перечень информационных

ресурсов (ИР) и их владельцев• Отсутствует формальное описание политики доступа к

ИР компании• Отсутствует аудит прав доступа к ИР и соответствующий

инструментарий• Невозможно оценить показатели процессов управления

идентификационными данными и доступом для ихразвития

Page 10: Опыт КРОК по внедрению IAM-систем

АНАЛИЗ РИСКОВПО РЕЗУЛЬТАТАМ АУДИТАВыявленные проблемы Возможные негативные последствия

Полномочия пользователей большенеобходимого

Утечка конфиденциальных данных

Полномочия пользователей меньшенеобходимого

Снижение продуктивности сотрудников

Сложно получить достоверную картинуправ доступа при аудите

Несоответствие требованиямрегуляторов и аудиторов

Многократное дублированиеидентификационных данных в ИС

Высокая стоимость владения, большиезатраты на администрирование

Множественные методыаутентификации в приложениях

Потеря/хищение идентификационныхданных

Page 11: Опыт КРОК по внедрению IAM-систем

ТЕХНИЧЕСКОЕ РЕШЕНИЕ IAM

ПУИД

ПУД

ПОА

MS Exchange

OeBS (users)

ServiceDesk

Портал

СЭД

OeBS (HR)

PKI

Биллинг 2

MS AD

Интегрированные информационные системы

Биллинг 1

Биллинг 3

Page 12: Опыт КРОК по внедрению IAM-систем

ОРГАНИЗАЦИОННОЕ РЕШЕНИЕ IAM

Page 13: Опыт КРОК по внедрению IAM-систем

Планирование

Реализация и эксплуатация

Мониторинг и анализ

Поддержка и улучшение

РЕКОМЕНДАЦИИПО ПОСТРОЕНИЮ ПРОЦЕССОВ IAM

Page 14: Опыт КРОК по внедрению IAM-систем

Сотрудник

ДолжностьБизнес-рольЕжедневные обязанности

IT-RoleНабор ролей в приложениях

IAM

обеспечиваетсвязь

бизнесаиИТ

Приложения / ресурсы

Базоваяфункциональная

роль

Роль в системеСпецифичные праваи ресурсы в системе

Ролив

IAM

Ролив

организации

Роль в системеСпецифичные праваи ресурсы в системе

Роль в системеСпецифичные праваи ресурсы в системе

IT-RoleНабор ролей в приложениях

Ролив

ИС

РОЛЕВАЯ МОДЕЛЬ УПРАВЛЕНИЯДОСТУПОМ

Page 15: Опыт КРОК по внедрению IAM-систем

IAM-ИНТЕРФЕЙС

Система IAM +

Корпоративный портал

Page 16: Опыт КРОК по внедрению IAM-систем

ПОЛУЧЕННЫЕ ПРЕИМУЩЕСТВА

• Сокращение времени предоставления доступа к ИРповышение продуктивности работы сотрудников

• Автоматизация процессов управленияидентификационными данными и доступомснижение расходов на администрирование

• Реализация ряда организационныхи технических мер ИБповышение общего уровня ИБорганизации

Page 17: Опыт КРОК по внедрению IAM-систем

РЕКОМЕНДАЦИИ ПО РЕАЛИЗАЦИИIAM-ПРОЕКТОВ• Поддержка со стороны руководства• Формирование единой проектной команды• Включение в проектную команду сотрудников отделакадров, ИТ, ИБ

• Привлечение отдела кадров на ранних этапах• Создание «Центра развития IAM»• Разбиение внедрения на фазы (очереди)• Тщательный подход к выборуи проработке решения

Page 18: Опыт КРОК по внедрению IAM-систем

СПАСИБО ЗА ВНИМАНИЕ!

Андрей Заикин,МЕНEДЖЕР ПРОЕКТОВПО ИНФОРМАЦИОННОЙБЕЗОПАСНОСТИ КОМПАНИИ КРОКТЕЛ. (495) 974-2274 ДОБ.6424E-MAIL: [email protected]