Распределённая структура
Территориально распределённые подразделения с собственными локальными процессами и системами.
Кейс внедрения 1IDM
Компания с распределенной ИТ-инфраструктурой перешла от нескольких разрозненных процессов управления доступами к единой системе. На базе 1IDM автоматизировали создание учетных записей, обработку кадровых изменений и предоставление прав.
Территориально распределённые подразделения с собственными локальными процессами и системами.
Увеличение числа сотрудников, учётных записей и сценариев предоставления доступа.
Разрозненные корпоративные системы с собственными процессами создания учётных записей.
Часть операций автоматизирована, часть выполняется вручную — отсутствует единый стандарт.
Заказчик — крупная розничная компания с территориально распределённой структурой и большим количеством корпоративных информационных систем.
По мере роста бизнеса увеличивалось и количество пользователей, учётных записей, систем и сценариев предоставления доступа. Существовавшая модель управления правами перестала соответствовать масштабу компании.
Перед компанией стояла задача не просто внедрить ещё один инструмент информационной безопасности, а построить единый управляемый процесс работы с доступами.
Поможем определить подходящее решение, состав работ и возможные этапы проекта.
Готово!
Мы свяжемся с вами и отправим чек-лист
Управление учетными записями было распределено между несколькими процессами и системами. При приеме сотрудника, переводе на другую должность или увольнении требовалось выполнять ряд операций вручную. Контроль выданных и отозванных прав также во многом зависел от действий специалистов ИТ и ИБ.
Это приводило к нескольким проблемам:
Создание и изменение учетных записей требовало ручной работы
Предоставление доступа могло занимать больше времени, чем требовалось бизнесу
Сохранялся риск ошибки при создании учетной записи или назначении прав
Контроль своевременного отзыва доступа был трудоемким
Для разных информационных систем действовали разные правила
Отсутствовал единый прозрачный процесс согласования прав между бизнесом, ИТ и ИБ
Требовалось поддерживать актуальный перечень владельцев систем, прав и ответственных за согласование
Чем больше становился ИТ-ландшафт, тем сложнее было масштабировать такую модель без пропорционального увеличения ручной нагрузки.
Главной задачей проекта стала централизация управления учетными записями и правами доступа.
В рамках внедрения необходимо было:
Связать изменение статуса сотрудника с автоматическим созданием, изменением или блокировкой необходимых учетных записей.
Сократить количество ручных операций и время между возникновением потребности в доступе и его фактическим предоставлением.
Обеспечить управляемый процесс назначения и отзыва прав, в том числе при переводах и увольнениях сотрудников.
Определить владельцев информационных ресурсов, прав и участников согласования.
Перейти от отдельных процедур для каждой системы к общей модели управления учетными записями и доступами.
Для построения единого процесса была внедрена платформа 1IDM. Система стала центральной точкой управления жизненным циклом учетных записей: от появления нового сотрудника в кадровой системе до изменения его полномочий или блокировки доступа после кадрового события.
учетных записей пользователей информационных систем
учетных записей в нескольких системах на платформе 1С
пользователей работают с платформой 1IDM
Основным кадровым источником выступила 1С:ЗУП. Дополнительно был настроен еще один кадровый источник для оптимизации отдельных сценариев предоставления прав.
Кадровые события стали инициировать необходимые действия автоматически. При приеме, переводе или других изменениях система может выполнять предусмотренные правилами операции с учетными записями без повторного ручного ввода информации.
В управляемый контур вошли:
Для дополнительного контроля также подготовили отчетность и контрольные мониторы во внешней системе аналитики и мониторинга.
Ключевой этап проекта
Подключить информационные системы к IDM недостаточно. До автоматизации команда определила, как должны создаваться учетные записи, какие права получать сотрудники и кто отвечает за согласование доступов.
Единая модель
Active Directory
Определили правила размещения учетных записей в группах безопасности Active Directory и их перемещения при изменении параметров сотрудника.
Также выстроили иерархию ответственных за согласования, уведомления и делегирование полномочий.
Массовые операции
Определили процедуры массового создания и изменения учетных записей.
Они используются, например, при подключении новой информационной системы или большого количества пользователей одновременно.
Проект реализовывался последовательно: сначала команда описала действующие процессы и будущую модель управления доступами, затем решение было настроено и проверено в тестовой среде и только после этого перенесено в продуктивный контур.
Проанализировали текущие процессы управления учетными записями, требования бизнеса, ИТ и ИБ.
Определили целевые сценарии, роли участников процесса, правила предоставления доступа и требования к интеграциям.
Сопоставили сотрудников с существующими учетными записями, определили правила именования и заполнения атрибутов.
Для подключаемых систем сформировали матрицы прав и правила их назначения.
Подключили кадровые источники и целевые информационные системы, настроили автоматические сценарии создания и изменения учетных записей.
Отдельно тестировались реальные ситуации: прием сотрудника, изменение данных, перевод, предоставление дополнительных прав и другие кадровые реакции.
После проверки настроек решение перенесли в продуктивный контур и провели опытно-промышленную эксплуатацию.
После стабилизации процессов система была передана в полноценную эксплуатацию бизнес-пользователям.
Результаты внедрения
Кадровые события и операции с доступами стали обрабатываться по единым правилам, а управление учетными записями перешло в централизованный контур.
Автоматизация сократила ручную работу ИТ-специалистов при создании учетных записей, изменении параметров пользователей и назначении прав.
контроль учетных записей пользователей
ошибок при автоматическом создании учетных записей
на оформление данных при каждом кадровом приеме
на обработку кадровой реакции
Единые маршруты и автоматизированные действия сократили время обработки запросов к информационным системам и корпоративным ресурсам на 75%.
При изменении статуса сотрудника IDM запускает предусмотренные правилами действия. Это снижает вероятность сохранения неактуальных прав или незаблокированных учетных записей.
Компания получила единый механизм управления жизненным циклом учетных записей и контроля связанных с сотрудником прав.
Вместо нескольких независимых процедур появилась общая модель с владельцами систем и прав, участниками согласования и едиными правилами предоставления доступа.
Автоматическое создание исключило ошибки, возникавшие при выполнении операции вручную. Данные сотрудника заполняются автоматически, а типовые кадровые сценарии больше не требуют отдельных действий специалиста.
Эффект проекта
Эффект IDM заключается не только в автоматическом создании учетных записей. Изменился сам процесс работы с доступами и распределение ответственности между участниками.
Для бизнеса
Сотрудники быстрее получают доступ к системам, необходимым для работы. Руководители участвуют в понятном процессе согласования и отвечают за права в своей зоне ответственности.
Для ИТ
Сократилось количество ручных действий по созданию и сопровождению учетных записей. Вместо обработки каждого кадрового события специалисты управляют правилами и исключениями.
Для информационной безопасности
Права связаны с конкретными сотрудниками, кадровыми событиями, ролями и согласованиями. Система контролирует не только предоставление, но и своевременное изменение или отзыв доступа.
Итоги проекта
В крупной распределенной компании управление доступами — это тысячи учетных записей, кадровые события, участники согласований и несколько корпоративных систем. Ручная модель на таком масштабе становится сложной для контроля и требует значительных трудозатрат.
Результат внедрения
1IDM связал управление доступами с кадровыми данными, автоматизировал типовые операции и помог сформировать единый порядок взаимодействия бизнеса, ИТ и информационной безопасности.
В результате компания перешла от набора отдельных операций к единой модели, в которой кадровые данные, учетные записи, права и согласования связаны между собой и управляются по установленным правилам.
Ответы на практические вопросы о внедрении системы управления доступами: подготовка данных, подключение систем, роли участников проекта и оценка результатов автоматизации.
Не обязательно полностью перестраивать процессы до начала проекта — эта работа может быть частью внедрения. Но автоматизировать доступы без определения правил нельзя.
В ходе проекта необходимо зафиксировать, какие права являются базовыми и типовыми, кто отвечает за их согласование, как создаются учетные записи и как они связаны с сотрудниками. В этом проекте значительная часть работы пришлась именно на анализ и стандартизацию модели управления доступами.
Подключение информационных систем — только одна часть IDM-проекта. Значительный объем работы связан с процессами:
Поэтому качество исходной модели управления доступами напрямую влияет на результат автоматизации.
Нет. Контур можно расширять поэтапно. Сначала подключаются кадровые источники и наиболее значимые корпоративные системы, отрабатываются правила и бизнес-сценарии, после чего модель можно распространять на другие информационные ресурсы.
В рассматриваемом проекте первый контур охватил более 5000 пользователей информационных систем, более 1000 учетных записей в системах на платформе 1С и более 350 пользователей 1IDM.
Участие бизнеса особенно важно при определении владельцев систем и прав, маршрутов согласования и правил доступа для разных должностей и подразделений.
IDM автоматизирует эти правила, но не может самостоятельно определить, какие полномочия действительно необходимы конкретной роли. Поэтому внедрение затрагивает не только ИТ и информационную безопасность — в проект вовлекаются владельцы процессов и информационных ресурсов.
Оценивать стоит не только факт запуска системы. Практический эффект проявляется в:
В этом проекте время обработки запросов на доступ сократилось на 75%, а оптимизация времени отдельных операций с учетными записями достигла 90%.