Многие компании уже инвестировали в безопасность: внедрили MFA, усилили контроль доступа, добавили мониторинг. Формально движение к Zero Trust есть.
Но на практике ситуация выглядит иначе: доступы невозможно объяснить, роли устарели, а аудит превращается в ручную проверку.
В системах вроде 1С это проявляется особенно остро: сотрудники видят лишние данные, уволенные пользователи сохраняют доступ, а критичные операции не разделены.
Проблема в том, что Zero Trust пытаются внедрять поверх существующей модели доступа, не меняя её основы.
Zero Trust как многослойная модель
В зрелых архитектурах Zero Trust рассматривается как совокупность нескольких уровней: идентификация, управление доступом, контекст (устройства, локация), поведенческий анализ и сетевой периметр. На практике компании внедряют эти элементы фрагментарно. Чаще всего — то, что проще или требует регулятор.
В результате возникает иллюзия безопасности: инструменты есть, но доступы по-прежнему:
В такой модели невозможно ответить на базовый вопрос:
почему у пользователя есть доступ?
А значит — невозможно говорить о Zero Trust.
В результате возникает иллюзия безопасности: инструменты есть, но доступы по-прежнему:
- выдаются вручную
- не синхронизированы между системами
- не связаны с кадровыми данными
- не контролируются централизованно
В такой модели невозможно ответить на базовый вопрос:
почему у пользователя есть доступ?
А значит — невозможно говорить о Zero Trust.
Мы проведем аудит доступов и ролей в 1С: проанализируем текущую модель, выявим избыточные права, конфликты полномочий и зоны риска: https://sowita.kz/vnedrenie-sistemy-upravleniya-dostupami-1idm-kazahstan
Где возникает основной разрыв
В корпоративных системах, включая 1С, доступы исторически формируются как комбинация ролей, доработок и ручных решений. Со временем эта модель деградирует:
Конкретные последствия:
В результате возникает не просто избыточность прав, а отсутствие управляемой модели. С точки зрения Zero Trust это критично: доступ должен быть контролируемым, проверяемым и воспроизводимым. Если невозможно однозначно объяснить, почему у пользователя есть тот или иной доступ, говорить о Zero Trust бессмысленно.
- роли перестают соответствовать фактическим функциям;
- права копируются при найме и переводах;
- изменения в одной системе не отражаются в других;
- жизненный цикл пользователя не связан с его доступами.
Конкретные последствия:
- бухгалтер может видеть данные других юрлиц
- сотрудник участвует в несовместимых операциях (нарушение SoD)
- уволенный пользователь сохраняет доступ к 1С
- ошибки в правах влияют на учет и отчетность
В результате возникает не просто избыточность прав, а отсутствие управляемой модели. С точки зрения Zero Trust это критично: доступ должен быть контролируемым, проверяемым и воспроизводимым. Если невозможно однозначно объяснить, почему у пользователя есть тот или иной доступ, говорить о Zero Trust бессмысленно.
Роль IAM: не единственный, но базовый слой
IAM (Identity and Access Management) — это базовый слой Zero Trust.
Он не заменяет другие элементы (мониторинг, сетевой контроль), но делает их работающими как система.
Что меняется при внедрении IAM/IDM:
Главное отличие — переход от ручного управления к управляемой модели.
Принцип минимально необходимых прав перестает быть декларацией и становится технически реализуемым.
Он не заменяет другие элементы (мониторинг, сетевой контроль), но делает их работающими как система.
Что меняется при внедрении IAM/IDM:
- появляется единая цифровая идентичность пользователя
- доступы управляются централизованно, а не по системам
- роли формализуются и привязываются к функциям
- кадровые события автоматически меняют доступы
- появляется сквозной аудит
Главное отличие — переход от ручного управления к управляемой модели.
Принцип минимально необходимых прав перестает быть декларацией и становится технически реализуемым.
Практика: как это выглядит в среде 1С и смежных систем
В компаниях, где 1С используется как основная учетная система, эта проблема проявляется особенно быстро. Система оказывается в центре бизнес-процессов, но при этом доступы к ней и к связанным системам (кадры, AD, BI) формируются независимо друг от друга. В результате фактические права сотрудников перестают соответствовать их ролям в бизнесе.
Без централизованного управления доступами это приводит к расхождению моделей:
Внедрение IDM-платформы, такой как 1IDM, позволяет связать эти элементы в единую модель. Кадровые данные становятся источником истины для доступа, роли формализуются, а изменения автоматически распространяются на подключенные системы.
Это не делает архитектуру “Zero Trust из коробки”, но переводит управление доступами в управляемое состояние, без которого дальнейшее развитие невозможно.
Без централизованного управления доступами это приводит к расхождению моделей:
- кадровая структура не соответствует фактическим правам;
- роли в 1С живут отдельно от ролей в других системах;
- контроль конфликтов полномочий (SoD) либо отсутствует, либо проводится вручную.
Внедрение IDM-платформы, такой как 1IDM, позволяет связать эти элементы в единую модель. Кадровые данные становятся источником истины для доступа, роли формализуются, а изменения автоматически распространяются на подключенные системы.
Это не делает архитектуру “Zero Trust из коробки”, но переводит управление доступами в управляемое состояние, без которого дальнейшее развитие невозможно.
Где проходят границы IDM в контексте Zero Trust
IDM-платформа решает задачи управления доступами, но не закрывает весь контур Zero Trust.
Она не принимает решения о доступе с учетом контекста (например, устройства или локации пользователя), не анализирует поведение и не управляет сетевым доступом. Эти функции реализуются на других уровнях архитектуры и дополняют IAM, а не заменяют его.
Однако именно IAM определяет, насколько остальные элементы могут работать согласованно. Без него каждая система продолжает оперировать собственной моделью идентификации, что делает сквозной контроль практически невозможным.
Она не принимает решения о доступе с учетом контекста (например, устройства или локации пользователя), не анализирует поведение и не управляет сетевым доступом. Эти функции реализуются на других уровнях архитектуры и дополняют IAM, а не заменяют его.
Однако именно IAM определяет, насколько остальные элементы могут работать согласованно. Без него каждая система продолжает оперировать собственной моделью идентификации, что делает сквозной контроль практически невозможным.
Почему это становится актуально именно сейчас
Усложнение ИТ-ландшафта, рост требований к безопасности и аудитам, а также масштабирование компаний приводят к тому, что ручное управление доступами перестает справляться.
Проблема проявляется не только в рисках безопасности, но и в операционной неэффективности: задержки с выдачей доступов, высокая нагрузка на ИТ, ошибки в настройках, которые напрямую влияют на учет и бизнес-процессы.
В этом контексте переход к централизованной модели IAM — это не столько шаг к Zero Trust, сколько необходимое условие для управляемости.
Проблема проявляется не только в рисках безопасности, но и в операционной неэффективности: задержки с выдачей доступов, высокая нагрузка на ИТ, ошибки в настройках, которые напрямую влияют на учет и бизнес-процессы.
В этом контексте переход к централизованной модели IAM — это не столько шаг к Zero Trust, сколько необходимое условие для управляемости.
Вывод
Zero Trust в корпоративных системах — это переход к иной модели управления доступом. В этой модели идентификация становится базовым уровнем, на котором строятся остальные механизмы контроля.
IAM/IDM не исчерпывает Zero Trust, но задает его фундамент. Без него архитектура остается фрагментарной, а контроль — локальным.
Для компаний, работающих с 1С и другими корпоративными системами, это означает, что движение к Zero Trust начинается не с сетевых решений или аналитики, а с наведения порядка в доступах и их связи с бизнес-процессами.
IAM/IDM не исчерпывает Zero Trust, но задает его фундамент. Без него архитектура остается фрагментарной, а контроль — локальным.
Для компаний, работающих с 1С и другими корпоративными системами, это означает, что движение к Zero Trust начинается не с сетевых решений или аналитики, а с наведения порядка в доступах и их связи с бизнес-процессами.
Мы поможем выстроить управляемую модель доступа в 1С и связанных системах: от аудита и проектирования ролей до внедрения IDM и автоматизации управления доступами: https://sowita.kz/vnedrenie-sistemy-upravleniya-dostupami-1idm-kazahstan