Кейс внедрения 1IDM

Как розничная компания централизовала управление доступами для 1000+ пользователей

Компания с распределенной ИТ-инфраструктурой перешла от нескольких разрозненных процессов управления доступами к единой системе. На базе 1IDM автоматизировали создание учетных записей, обработку кадровых изменений и предоставление прав.

1000+ пользователей информационных систем в контуре проекта
300+ учетных записей в системах на платформе 1С
150+ пользователей работают с 1IDM
0% ошибок при автоматическом создании учетных записей
Единый контур

Управление жизненным циклом учетной записи

Автоматизировано
Кадровое событие Прием, перевод или изменение данных сотрудника
01
1IDM применяет правила Определяет учетную запись, права и необходимые действия
02
Системы обновляются автоматически Учетные записи и права приводятся в нужное состояние
03
В контуре управления
1IDM 1С:ЗУП 1С:Документооборот Active Directory
Единый контролируемый процесс Бизнес, ИТ и ИБ работают по общим правилам управления доступами
О заказчике

Крупная розничная компания с территориально распределённой структурой и большим количеством корпоративных систем

Распределённая структура

Территориально распределённые подразделения с собственными локальными процессами и системами.

Рост пользователей

Увеличение числа сотрудников, учётных записей и сценариев предоставления доступа.

Множество систем

Разрозненные корпоративные системы с собственными процессами создания учётных записей.

Разнородные процессы

Часть операций автоматизирована, часть выполняется вручную — отсутствует единый стандарт.

Заказчик — крупная розничная компания с территориально распределённой структурой и большим количеством корпоративных информационных систем.

По мере роста бизнеса увеличивалось и количество пользователей, учётных записей, систем и сценариев предоставления доступа. Существовавшая модель управления правами перестала соответствовать масштабу компании.

Перед компанией стояла задача не просто внедрить ещё один инструмент информационной безопасности, а построить единый управляемый процесс работы с доступами.

Обсудим задачу
вашего предприятия

Поможем определить подходящее решение, состав работ и возможные этапы проекта.

Готово!

Мы свяжемся с вами и отправим чек-лист

До проекта

Как управляли доступами до автоматизации

Управление учетными записями было распределено между несколькими процессами и системами. При приеме сотрудника, переводе на другую должность или увольнении требовалось выполнять ряд операций вручную. Контроль выданных и отозванных прав также во многом зависел от действий специалистов ИТ и ИБ.

Это приводило к нескольким проблемам:

Ручная работа

Создание и изменение учетных записей требовало ручной работы

Задержки

Предоставление доступа могло занимать больше времени, чем требовалось бизнесу

Риск ошибок

Сохранялся риск ошибки при создании учетной записи или назначении прав

Контроль отзыва

Контроль своевременного отзыва доступа был трудоемким

Разные правила

Для разных информационных систем действовали разные правила

Разрозненные согласования

Отсутствовал единый прозрачный процесс согласования прав между бизнесом, ИТ и ИБ

Актуальные перечни

Требовалось поддерживать актуальный перечень владельцев систем, прав и ответственных за согласование

Чем больше становился ИТ-ландшафт, тем сложнее было масштабировать такую модель без пропорционального увеличения ручной нагрузки.

Ключевые цели проекта

Главной задачей проекта стала централизация управления учетными записями и правами доступа.

В рамках внедрения необходимо было:

01 автоматизация

Автоматизировать кадровые сценарии

Связать изменение статуса сотрудника с автоматическим созданием, изменением или блокировкой необходимых учетных записей.

02 скорость

Ускорить предоставление доступа

Сократить количество ручных операций и время между возникновением потребности в доступе и его фактическим предоставлением.

03 контроль

Повысить контроль со стороны ИБ

Обеспечить управляемый процесс назначения и отзыва прав, в том числе при переводах и увольнениях сотрудников.

04 ответственность

Формализовать ответственность бизнеса

Определить владельцев информационных ресурсов, прав и участников согласования.

05 системность

Создать единые правила

Перейти от отдельных процедур для каждой системы к общей модели управления учетными записями и доступами.

Решение: централизованное управление доступами на базе 1IDM

Для построения единого процесса была внедрена платформа 1IDM. Система стала центральной точкой управления жизненным циклом учетных записей: от появления нового сотрудника в кадровой системе до изменения его полномочий или блокировки доступа после кадрового события.

5000+

учетных записей пользователей информационных систем

1000+

учетных записей в нескольких системах на платформе 1С

350+

пользователей работают с платформой 1IDM

Кадровые данные стали основой для автоматизации

Основным кадровым источником выступила 1С:ЗУП. Дополнительно был настроен еще один кадровый источник для оптимизации отдельных сценариев предоставления прав.

Кадровые события стали инициировать необходимые действия автоматически. При приеме, переводе или других изменениях система может выполнять предусмотренные правилами операции с учетными записями без повторного ручного ввода информации.

Подключили корпоративные информационные системы

В управляемый контур вошли:

Active Directory 1С:ЗУП 1С:Документооборот Другие ИС на платформе 1С

Для дополнительного контроля также подготовили отчетность и контрольные мониторы во внешней системе аналитики и мониторинга.

Ключевой этап проекта

Сначала выстроили правила управления доступами — затем автоматизировали их

Подключить информационные системы к IDM недостаточно. До автоматизации команда определила, как должны создаваться учетные записи, какие права получать сотрудники и кто отвечает за согласование доступов.

Единая модель

Что пришлось определить до настройки системы

01

Учетные записи

  • как должны называться учетные записи;
  • какие атрибуты необходимо заполнять;
  • по каким условиям создавать новую учетную запись.
02

Права сотрудников

  • какие права являются базовыми;
  • какие права зависят от подразделения, должности и других параметров сотрудника.
03

Контроль и ответственность

  • кто согласовывает дополнительные полномочия;
  • как существующие учетные записи связываются с конкретными сотрудниками.

Как правила применили на практике

Active Directory

Настроили правила работы с учетными записями

Определили правила размещения учетных записей в группах безопасности Active Directory и их перемещения при изменении параметров сотрудника.

Также выстроили иерархию ответственных за согласования, уведомления и делегирование полномочий.

Массовые операции

Подготовили сценарии для массовых изменений

Определили процедуры массового создания и изменения учетных записей.

Они используются, например, при подключении новой информационной системы или большого количества пользователей одновременно.

Как проходило внедрение

Проект реализовывался последовательно: сначала команда описала действующие процессы и будущую модель управления доступами, затем решение было настроено и проверено в тестовой среде и только после этого перенесено в продуктивный контур.

01

Обследование и проектирование

Проанализировали текущие процессы управления учетными записями, требования бизнеса, ИТ и ИБ.

Определили целевые сценарии, роли участников процесса, правила предоставления доступа и требования к интеграциям.

02

Нормализация учетных записей и прав

Сопоставили сотрудников с существующими учетными записями, определили правила именования и заполнения атрибутов.

Для подключаемых систем сформировали матрицы прав и правила их назначения.

03

Настройка 1IDM и интеграций

Подключили кадровые источники и целевые информационные системы, настроили автоматические сценарии создания и изменения учетных записей.

04

Проверка бизнес-сценариев

Отдельно тестировались реальные ситуации: прием сотрудника, изменение данных, перевод, предоставление дополнительных прав и другие кадровые реакции.

05

Перенос в продуктивную среду

После проверки настроек решение перенесли в продуктивный контур и провели опытно-промышленную эксплуатацию.

06

Запуск для пользователей

После стабилизации процессов система была передана в полноценную эксплуатацию бизнес-пользователям.

Результаты внедрения

Что изменилось после запуска 1IDM

Кадровые события и операции с доступами стали обрабатываться по единым правилам, а управление учетными записями перешло в централизованный контур.

Главный эффект
до 90%

меньше времени на отдельные операции с учетными записями

Автоматизация сократила ручную работу ИТ-специалистов при создании учетных записей, изменении параметров пользователей и назначении прав.

100%

контроль учетных записей пользователей

0%

ошибок при автоматическом создании учетных записей

−5 мин

на оформление данных при каждом кадровом приеме

−10 мин

на обработку кадровой реакции

−75% времени обработки

Быстрее обрабатываются запросы на доступ

Единые маршруты и автоматизированные действия сократили время обработки запросов к информационным системам и корпоративным ресурсам на 75%.

Что изменилось в самом процессе

01

Автоматический отзыв и изменение доступа

При изменении статуса сотрудника IDM запускает предусмотренные правилами действия. Это снижает вероятность сохранения неактуальных прав или незаблокированных учетных записей.

02

Централизованное управление

Компания получила единый механизм управления жизненным циклом учетных записей и контроля связанных с сотрудником прав.

03

Единый процесс согласования

Вместо нескольких независимых процедур появилась общая модель с владельцами систем и прав, участниками согласования и едиными правилами предоставления доступа.

Автоматизация

Учетные записи создаются автоматически

Автоматическое создание исключило ошибки, возникавшие при выполнении операции вручную. Данные сотрудника заполняются автоматически, а типовые кадровые сценарии больше не требуют отдельных действий специалиста.

Меньше ручных операций ИТ-команда тратит меньше времени на типовые действия, а управление учетными записями становится прозрачнее и контролируемее.

Эффект проекта

Что изменилось для бизнеса, ИТ и информационной безопасности

Эффект IDM заключается не только в автоматическом создании учетных записей. Изменился сам процесс работы с доступами и распределение ответственности между участниками.

01

Для бизнеса

Быстрее получить нужный доступ

Сотрудники быстрее получают доступ к системам, необходимым для работы. Руководители участвуют в понятном процессе согласования и отвечают за права в своей зоне ответственности.

Меньше задержек при подключении сотрудников к системам
02

Для ИТ

Меньше типовых ручных операций

Сократилось количество ручных действий по созданию и сопровождению учетных записей. Вместо обработки каждого кадрового события специалисты управляют правилами и исключениями.

ИТ-команда работает с логикой процесса, а не с каждой операцией вручную
03

Для информационной безопасности

Централизованный контроль прав

Права связаны с конкретными сотрудниками, кадровыми событиями, ролями и согласованиями. Система контролирует не только предоставление, но и своевременное изменение или отзыв доступа.

Управление доступами становится прозрачным и контролируемым

Итоги проекта

Единая модель управления доступами вместо разрозненных процессов

В крупной распределенной компании управление доступами — это тысячи учетных записей, кадровые события, участники согласований и несколько корпоративных систем. Ручная модель на таком масштабе становится сложной для контроля и требует значительных трудозатрат.

Результат внедрения

Управление учетными записями, кадровыми событиями и правами объединили в одном контролируемом процессе

1IDM связал управление доступами с кадровыми данными, автоматизировал типовые операции и помог сформировать единый порядок взаимодействия бизнеса, ИТ и информационной безопасности.

5000+ пользователей информационных систем
1000+ учетных записей в системах на платформе 1С
150+ пользователей 1IDM

Что получила компания

Централизованное управление учетными записями

Автоматическую обработку кадровых изменений

Единые правила назначения и отзыва прав

Формализованный процесс согласования

Контроль владельцев систем и доступов

Сокращение времени ручных операций

Более быстрый доступ сотрудников к системам

В результате компания перешла от набора отдельных операций к единой модели, в которой кадровые данные, учетные записи, права и согласования связаны между собой и управляются по установленным правилам.

1IDM

Частые вопросы
о внедрении IDM

Ответы на практические вопросы о внедрении системы управления доступами: подготовка данных, подключение систем, роли участников проекта и оценка результатов автоматизации.

Не обязательно полностью перестраивать процессы до начала проекта — эта работа может быть частью внедрения. Но автоматизировать доступы без определения правил нельзя.

В ходе проекта необходимо зафиксировать, какие права являются базовыми и типовыми, кто отвечает за их согласование, как создаются учетные записи и как они связаны с сотрудниками. В этом проекте значительная часть работы пришлась именно на анализ и стандартизацию модели управления доступами.

Подключение информационных систем — только одна часть IDM-проекта. Значительный объем работы связан с процессами:

  • сопоставление сотрудников с существующими учетными записями
  • формирование матриц прав
  • определение владельцев систем и согласующих лиц
  • описание кадровых сценариев и правил предоставления доступа

Поэтому качество исходной модели управления доступами напрямую влияет на результат автоматизации.

Нет. Контур можно расширять поэтапно. Сначала подключаются кадровые источники и наиболее значимые корпоративные системы, отрабатываются правила и бизнес-сценарии, после чего модель можно распространять на другие информационные ресурсы.

В рассматриваемом проекте первый контур охватил более 5000 пользователей информационных систем, более 1000 учетных записей в системах на платформе 1С и более 350 пользователей 1IDM.

Участие бизнеса особенно важно при определении владельцев систем и прав, маршрутов согласования и правил доступа для разных должностей и подразделений.

IDM автоматизирует эти правила, но не может самостоятельно определить, какие полномочия действительно необходимы конкретной роли. Поэтому внедрение затрагивает не только ИТ и информационную безопасность — в проект вовлекаются владельцы процессов и информационных ресурсов.

Оценивать стоит не только факт запуска системы. Практический эффект проявляется в:

  • сокращении ручных операций
  • уменьшении времени предоставления доступа
  • снижении количества ошибок
  • своевременном изменении и отзыве прав
  • появлении единого контролируемого процесса

В этом проекте время обработки запросов на доступ сократилось на 75%, а оптимизация времени отдельных операций с учетными записями достигла 90%.

Другие кейсы компании SOWITA
1С:Документооборот для 3000 сотрудников: кейс SOWITA
Кейс внедрения 1С:Документооборота для 3000 сотрудников розничной сети: единое хранение, контроль исполнения и ускорение согласования в пять раз.
Внедрение 1С:Аналитики в строительном ритейле | SOWITA
Кейс внедрения 1С:Аналитики в сети строительных гипермаркетов: единые KPI, более 100 дашбордов, сокращение неликвидов и рост эффективности решений.
Внедрение 1С:ЗУП на производстве в Казахстане | SOWITA
Кейс внедрения 1С:ЗУП на производственном предприятии в Казахстане: расчет зарплаты для 240 сотрудников, кадровый учет и отчетность по требованиям РК.
Интеграция 1С:ДО, ЗУП и Бухгалтерии в ритейле | SOWITA
Кейс объединения 1С:Документооборота, ЗУП и Бухгалтерии в розничной сети: единые данные, меньше ручных операций, быстрее обработка табелей и согласований.
Кейс внедрения 1С:ТОИР на производственном предприятии
Кейс внедрения 1С:ТОИР: оцифровка оборудования, планирование ППР, учет ремонтных заявок, материалов и затрат, интеграция с действующей системой 1С.

Нужно централизовать управление доступами в вашей компании?

Поможем выстроить централизованное управление учетными записями и правами доступа