Цифровая трансформация бизнеса и государственных организаций увеличивает объемы обработки данных и количество пользователей IT инфраструктур. Важнейшей задачей становится контроль за учетными записями сотрудников, за их действиями и правами доступа к информационным ресурсам. Именно поэтому и на корпоративном, и на государственном уровнях повсеместно внедряют системы управления доступом — IdM-системы.
Аббревиатура IdM расшифровывается как Identity Management — «управление идентификацией».
IdM — это технологический комплекс, который посредством процессов и политик доступа, контролирует жизненный цикл и безопасность учетных данных пользователей. В основе системы IdM — специализированное программное обеспечение. Оно автоматизирует управление учетными записями, централизует и упорядочивает выдачу и упразднение прав доступа, обеспечивает аудит действий пользователей.
Кроме того, IdM объединяет информационные системы, такие как HR, базы данных, сервисы и корпоративные приложения, предлагает пользователям единый способ входа, распределяет доступ согласно полномочиям.
Основополагающая идея IdM в том, чтобы каждый сотрудник, клиент или партнер располагал исключительно набором прав необходимым и достаточным для выполнения его функций. Такой подход называется принципом минимальных привилегий (Least Privilege).
IdM-системы повышенной информационной безопасности дополнительно придерживаются концепции нулевого доверия (Zero Trust), которая сводится к отсутствию разрешений по умолчанию к любой инициированной сотрудниками сессии доступа, к динамическому отслеживанию их действий в информационной системе и ряду усиленных мер защиты.
Помимо термина IdM можно встретить синонимичные обозначения — IaM и IGA. Это смежные, но разные по масштабу и задачам решения. Фокус IdM на управлении жизненным циклом учетных записей.
Системы IaM (Identity and Access Management) располагают дополнительными механизмами, которые задают условия доступа к информационным ресурсам. Системы IGA (Identity Governance and Administration) объединяют управление идентичностями с инструментами для аудита, для анализа соответствия требованиям (compliance) и развертывания политик безопасности.
Акцент в таких системах на том, кто и почему имеет определенные права доступа и насколько они валидны. Таким образом, IdM решает технические задачи администрирования учетных записей, IaM обеспечивает безопасность доступа в целом, а IGA добавляет уровень корпоративного управления и соблюдения регуляторных требований. Стоит учитывать, что в российской действительности термином IdM часто означают смешанные решения в области, содержащие возможности систем IaM и IGA.
Также следует понимать, что эти решения — часть многослойной системы информационной безопасности. IdM, IaM и IGA интегрируют с другими компонентами:
Благодаря этому достигается более высокий уровень информационной безопасности и контроля.
IdM системы — многонаправленное решение. Во-первых, это базовый набор возможностей по управлению жизненным циклом учетных записей для современного IT-отдела:
Другими словами, IdM система освобождает ИТ-отдел от утомительной рутины и ускоряет работу бизнеса.
Во-вторых, в области информационной безопасности IdM-системы выполняют следующие ключевые задачи:
Таким образом, IdM-системы — фундамент корпоративной безопасности. Они предупреждают инциденты, чем обеспечивают устойчивость компаний к внутренним угрозам.
IdM отличаются по архитектуре и набору функций. Тем не менее, они содержат и базовые, общие для всех таких систем элементы информационной безопасности:
Взаимодействие функций и компонентов этого набора сопровождает все стадии жизненного цикла учетной записи. Ее создание при приеме сотрудника, изменение в ходе карьеры, блокировки во время отпусков, временного отстранения и удаления после увольнения.
Кроме того, IdM-системы протоколируют все действия со стороны учетной записи. Содержимое такого журнала позволяет отслеживать подозрительные операции, предотвращать несанкционированный доступ и обеспечивает прозрачность для службы информационной безопасности и аудиторов.
Главный аргумент в пользу внедрения IdM системы — совпадение двух факторов: в корпоративных информационных системах учетных записей много, и они часто создаются и удаляются. Вот самые распространённые сценарии:
IdM-системы в перечисленных случаях предоставляют ряд несомненных преимуществ для бизнеса и государственных структур:
Кроме того, функционал современных IdM-систем позволяет создавать гибкие и масштабируемые решения, которые могут адаптироваться к изменяющимся бизнес-процессам и требованиям информационной безопасности, начиная от базовой аутентификации и авторизации, и заканчивая сложными сценариями управления цифровыми идентификаторами.
Такие системы могут поддерживать многофакторную аутентификацию, единый вход (Single Sign-On), управление привилегированными доступами (PAM), а также интеграцию с различными внешними сервисами и приложениями.
С точки зрения информационной безопасности IdM-системы минимизируют риски несанкционированного доступа и повышают эффективность управления учетными записями и правами пользователей. Поэтому внедрение IdM системы — стратегический выбор на пути построения информационной безопасности корпоративных активов и поддержки стабильного развития любой компании.
В середине 2000-х в России наблюдался всплеск интереса к IdM/IaM системам. Однако ранние продукты были слишком сложны и дороги. Спрос быстро упал, а производство некоторых решений и вовсе прекратилось.
В нынешних условиях интерес существенно возрос вновь. Но на этот раз индустрия сумела создать простые и локализованные платформы с современными и выверенными интерфейсами, которые внедряются в 2–3 раза быстрее и стали значительно удобнее.
Сейчас на рынке доступно немало зрелых отечественных решений, импортонезависимых, сертифицированных ФСТЭК и не уступающих западным решениям по возможностям и функционалу. Остановимся более подробно на одних из самых популярных из них, учитывающих основные сценарии использования: Solar InRights Origin, Avanpost IdM и Indeed AM.
«Коробочное» решение, которое автоматизирует жизненный цикл учётных записей, управляет правами доступа и позволяет согласовывать заявки на доступ. Система поддерживает ручное и автоматическое управление.
В Solar inRights предустановленны коннекторы к 1С, Active Directory, Exchange и к другому популярному программному обеспечению. Помимо сертификации ФСТЭК решение внесено в реестр отечественного ПО.
Solar inRights иногда упоминают как IGA платформу, поскольку она располагает функциями контроля, политики и аудита, хотя разработчик позиционирует ее как IdM систему. Продукт отличают сжатые сроки внедрения — от 3 до 6 месяцев, наличие нейропомощника и базы знаний для пользовательской поддержки. Сильная сторона этой IdM — доступная цена.
Система сочетает в себе классические функции жизненного цикла учетных записей (provisioning/deprovisioning) и модуль управления рисками (Identity&Access Governance) для контроля прав, аудита и соответствия. Это гибрид между IdM и IGA.
Основные функции:
Реализованы: оценка рисков, бизнес-роль и ролевая модель, ретроспективный анализ, управление доступами при изменении атрибутов или при кадровых событиях. Решение кроссплатформенное: доступно на Windows и Linux, работает с Docker. Доступны множество коннекторов. Решение масштабируется под крупные компании.
Система управления доступом (Access Managers) и безопасностью аккаунтов от Indeed Identity, которую можно отнести к IaM (Identity&Access Manager) направлению. Решение ориентированно на строгую аутентификацию и централизованное управление доступом к информационным ресурсам. Состав:
Продукт ориентирован на защиту доступа и унификацию входа (Single Sign-On), сокращает число паролей и снижает рутинную нагрузку на пользователей.
Solar inRights Origin | Avanpost IDM | Indeed AM | |
---|---|---|---|
Роль | IdM + элементы IGA | Полноценная IDM/IGA платформа | IAM (фокус на доступе) |
Жизненный цикл учётных записей (provisioning, deprovisioning etc.) | Да, автоматическое/ручное управление | Да, полный цикл | Частично, ролевая модель, политики управления доступом, но с упором на проверку личности и доступ, менее — управление (provisioning) |
Скорость и лёгкость внедрения | Сокращённый срок внедрения | Масштабное решение, требует настройки; есть версия Avanpost IDM Base для упрощённого внедрения | Установка агента, модулей, но меньше организационных процессов по сравнению с IDM/IGA системами |
Масштаб потенциального применения | Для компаний малого, среднего и крупного бизнеса. | Для организаций с разнородной IT инфраструктурой, большим количеством пользователей и сложными требованиями по безопасности и комплаенсу | Подходит там, где нужно улучшить аутентификацию, SSO, MFA в уже существующих средах, но где пока нет или не нужна полная система IAM или IGA. |
IdM-система эффективно обеспечивает информационную безопасность, если ее возможности отвечают потребностям компании. Это значит крайне важно изучить структуру, состав и характеристики доступных решений и остановиться на наиболее релевантном, прежде чем переходить к внедрению.
Разберем подробнее список аспектов, на которые прежде всего стоит обратить внимание перед выбором IdM-системы:
Выбирают, опираясь на анализ состояния информационной безопасности предприятия, после того, как определены требования и составлен приблизительный план реализации проекта.
В ходе внедрения IdM-системы, крайне важно плотное взаимодействие отделов IT и информационной безопасности. В значительной мере итоговое качество определяет и квалификация исполнителей, в частности, аналитики и разработчики. Вот основные этапы процедуры:
IdM системы — важный компонент в информационной безопасности, так как централизуют управление доступом и предотвращают несанкционированное использования учетных данных. Однако их эффективность напрямую зависит от качества внедрения, настройки и интеграции с другими информационными системами компании.
Мы имеем значительный опыт в организации информационной безопасности компаний, в том числе, в проектах внедрения IdM-систем и сможем помочь в решении самых сложных задач. Уровень квалификации подтвержден множеством успешных проектов и наличием лицензий ФСТЭК и ФСБ Росиии.
Профессиональное внедрение IdM-систем повышает контроль над внутренними процессами вашего бизнеса, сокращает вероятность ошибок и утечек, и помогает соответствовать требованиям регуляторов. Ощутим и экономический эффект: IdM снижает стоимость администрирования и повышает скорость бизнес-процессов.
Сайт использует файлы cookies. Продолжая использование сайта, вы даете согласие на обработку файлов cookies и соглашаетесь с политикой в отношении обработки и защиты персональных данных. Вы можете отключить использование файлов cookies путем изменения настроек вашего браузера, при этом работоспособность сайта и доступность его функционала в полном объеме могут быть ограничены.