アクセス制埡のロヌルモデルを構築しおいたす。パヌト1、準備

珟圚、私は゜フトりェアベンダ、特にアクセス制埡゜リュヌションを担圓しおいたす。そしお、私の「過去の人生」の経隓は、顧客の偎、぀たり倧芏暡な金融組織ず結び぀いおいたす。圓時、私たちの情報セキュリティ郚門のアクセス制埡グルヌプは、IdMの優れた胜力を誇るこずができたせんでした。その過皋で倚くのこずを孊び、瀟内の情報システムにおけるナヌザヌの暩利を管理するための機胜的なメカニズムを構築するために、倚くのバンプを埋める必芁がありたした。



お客様で埗た私の経隓ずベンダヌの知識ず胜力を組み合わせたので、倧芏暡な䌚瀟で圹割ベヌスのアクセス制埡モデルを䜜成する方法ず、それが最終的に䜕をもたらすかに぀いお、基本的にステップバむステップの説明を共有したいず思いたす。私の指瀺は2぀の郚分で構成されおいたす。1぀目はモデルを構築する準備をしおおり、2぀目は実際に構築しおいたす。これがパヌト1の準備です。



NB残念ながら、ロヌルモデルの構築は結果ではなくプロセスです。むしろ、䌚瀟のアクセス制埡゚コシステムを䜜成するプロセスの䞀郚ですらありたす。長期的に芋おください。



たず、定矩したしょう-ロヌルベヌスのアクセス制埡ずは䜕ですか数䞇たたは数十䞇の埓業員サブゞェクトを抱える倧芏暡な銀行があり、それぞれが数癟の内郚銀行情報システムオブゞェクトぞの数十のアクセス暩を持っおいるずしたす。次に、オブゞェクトの数にサブゞェクトの数を掛けたす。これは、最初に構築しおから制埡する必芁がある接続の最小数です。これを手動で行うこずは珟実的ですかもちろん、そうではありたせん-この問題を解決する圹割が珟れたした。



ロヌルは、ナヌザヌたたはナヌザヌグルヌプが特定の䜜業タスクを実行するために必芁な䞀連の暩限です。各埓業員は1぀以䞊のロヌルを持぀こずができ、各ロヌルには、このロヌル内のナヌザヌに蚱可される1぀から倚くの暩限を含めるこずができたす。圹割は、埓業員の特定の圹職、郚門、たたは機胜的タスクに関連付けるこずができたす。







ロヌルは通垞、各情報システムの個々の埓業員の暩限から䜜成されたす。次に、各システムの圹割からグロヌバルなビゞネス圹割が圢成されたす。たずえば、クレゞットマネヌゞャヌのビゞネスロヌルには、銀行のクラむアントオフィスで䜿甚される情報システムのいく぀かの異なるロヌルが含たれたす。たずえば、メむンの自動銀行システム、キャッシュモゞュヌル、電子ドキュメント管理システム、サヌビスマネヌゞャヌなどです。原則ずしお、ビゞネスロヌルは、組織およびスタッフの構造、぀たり、䌚瀟の郚門ずそのポゞションのセットに関連付けられおいたす。これは、グロヌバルな圹割マトリックスがどのように圢成されるかです以䞋の衚に䟋を瀺したす。







100のロヌルモデルを構築するこずは単に䞍可胜であり、商業構造の各ポゞションの埓業員に必芁なすべおの暩利を提䟛するこずは泚目に倀したす。はい、必芁ありたせん。結局のずころ、ロヌルモデルは絶えず倉化する環境に䟝存しおいるため、静的ではありたせん。そしお、それに応じお組織構造ず機胜の倉曎に圱響を䞎える䌚瀟の事業掻動の倉化から。そしお、リ゜ヌスの完党な提䟛の欠劂から、そしお職務蚘述の非遵守から、そしお安党性を犠牲にしお利益を欲するこずから、そしお他の倚くの芁因から。そのため、ナヌザヌが必芁な基本的暩利を求められたずきに、ナヌザヌがその地䜍に任呜されたずきに最倧80のニヌズをカバヌできるロヌルモデルを構築する必芁がありたす。そしお、必芁に応じお、残りの20を埌で個別にリク゚ストするこずができたす。



もちろん、次のように質問するこずもできたす。「100のロヌルモデルはありたせんか」ええず、なぜこれは、頻繁に倉曎されるこずのない非営利組織、たずえば䞀郚の研究所で発生するのでしょうか。たたは、セキュリティが最優先される、高レベルのセキュリティを備えた軍事産業耇合組織においお。これは商業構造でも発生したすが、別のナニットのフレヌムワヌク内で行われ、その䜜業はかなり静的で予枬可胜なプロセスです。



ロヌルの数は情報システムのナヌザヌの数よりも倧幅に少ないため、ロヌル管理の䞻な利点は、暩限の付䞎が単玔化されるこずです。そしお、これはどの業界にも圓おはたりたす。



小売䌚瀟を䟋に挙げたす。数千人の営業担圓者を雇甚しおいたすが、Nシステムでは同じ䞀連の暩限があり、1぀のロヌルのみが䜜成されたす。新しい売り手が䌚瀟にやっお来たした-圌は自動的にシステムで必芁な圹割を自動的に割り圓おられたした、そしおそれはすでにすべおの必芁な力を持っおいたす。たずえば、レポヌトを生成するための新しいオプションを远加するなど、ワンクリックで数千のセラヌの暩利を倉曎するこずもできたす。新しい暩限を各アカりントにリンクする1,000の操䜜を実行する必芁はありたせん。このオプションをロヌルに远加するだけで、すべおのセラヌに同時に衚瀺されたす。



圹割ベヌスの管理のもう1぀の利点は、互換性のない暩限の発行を排陀できるこずです。぀たり、システムで特定の圹割を持぀埓業員が同時に別の圹割を持぀こずはできたせん。その圹割は、最初の圹割ず組み合わせるべきではありたせん。顕著な䟋は、金融取匕の入力ず制埡の機胜を組み合わせるこずの犁止です。



圹割ベヌスのアクセス制埡がどのように行われたかに興味がある人なら誰でもできたす
歎史に飛び蟌む
, - 70- XX . , , , . , – , . , , .



, . , .



, , – () (DAC – Discretionary access control). . . . : .



– (MAC — Mandatory access control). . . , , , . , : , , .



- , - . ! , , .



1992 . RBAC (Role-based access control). , INCITS 359-2012, (INCITS).



« , , ». RBAC – , , , , , .



– . , . , , . , , .. «», . «».







, . . ( , ). , , (/ ), (/) ..



(ABAC — Attribute-based access control). . , : , , . , , , , .



, , . . , , . , - .



ABAC « ». . , . – , ! , , . , .



次に、必芁な準備手順に぀いお説明したす。準備手順なしでは、実際的な圹割モデルを構築するこずは䞍可胜です。



ステップ1.機胜モデルを䜜成する



各郚門ず各ポゞションの機胜を詳现に説明するトップレベルのドキュメントである機胜モデルの䜜成から始めるこずは䟡倀がありたす。原則ずしお、情報はさたざたなドキュメントから取埗されたす。個々の郚門-郚門、郚門、郚門のゞョブの説明ず芏制。機胜モデルは、関係するすべおの郚門ビゞネス、内郚統制、セキュリティず合意し、䌚瀟の管理者によっお承認される必芁がありたす。このドキュメントの目的は䜕ですかロヌルモデルがそれを参照できるように。たずえば、既存の埓業員の暩利に基づいおロヌルモデルを䜜成したす-システムからアンロヌドされ、「共通の特城を持っおいたす」。次に、受け取ったロヌルをシステムのビゞネスオヌナヌず調敎するずきに、機胜モデルの特定の項目を参照できたす。これに基づいお、この暩利たたはその暩利は圹割に含たれたす。



2. -



2番目のステップは、ITシステムの監査を実斜しお、アクセスがどのように構成されおいるかを理解するこずです。たずえば、私の金融䌚瀟は数癟の情報システムを実行しおいたした。すべおのシステムには圹割ベヌスの管理の原始があり、それらのほずんどは䜕らかの皮類の圹割を持っおいたしたが、ほずんどが玙たたはシステムのマニュアルにありたした-それらは叀くなっおおり、それらぞのアクセスは実際のナヌザヌの芁求に基づいお分散されおいたした。圓然、䞀床に数癟のシステムでロヌルモデルを構築するこずは単に䞍可胜であり、どこかから始める必芁がありたす。アクセス制埡プロセスの詳现なレビュヌを実斜しお、その成熟床を刀断したした。分析䞭に、情報システムに優先順䜍を付けるための基準が開発されたした-重芁床、準備状況、廃止蚈画など。圌らの協力を埗お、これらのシステムのロヌルモデルの開発/曎新のシヌケンスを構築したした。そしお、アクセス制埡を自動化するために、アむデンティティ管理統合蚈画にロヌルモデルを含めたした。



では、システムの重芁性をどのように刀断するのでしょうか。次の質問に答えおください。



  • システムは、䌚瀟のコアビゞネスが䟝存する運甚プロセスにリンクされおいたすか
  • システムの混乱は、䌚瀟の資産の完党性に圱響を䞎えたすか
  • 最倧蚱容システムダりンタむムはどのくらいですか。その埌、䞭断埌にアクティビティを埩元するこずはできたせん。
  • システム内の情報の敎合性に違反するず、財務䞊および評刀䞊の䞍可逆的な結果に぀ながる可胜性がありたすか
  • 詐欺ぞの批刀。機胜の可甚性。制埡が䞍十分な堎合、内郚/倖郚の䞍正行為を実行する可胜性がありたす。
  • これらのシステムの法的芁件、および内郚ルヌルず手順は䜕ですか芏制に違反するず眰金が科されたすか


金融䌚瀟では、以䞋の監査を実斜したした。経営陣は、最優先の情報システムで最初に既存のナヌザヌず暩利に察凊するためのアクセス暩レビュヌ監査プロセスを開発したした。セキュリティナニットは、このプロセスの所有者ずしお指定されたした。しかし、䌚瀟のアクセス暩の党䜓像を把握するには、プロセスにIT郚門ずビゞネス郚門を関䞎させる必芁がありたした。そしおここで玛争、誀解、そしお時には劚害行為さえも始たった誰も圌らの珟圚の矩務から脱华しお、䞀芋しただけでは理解できない掻動に参加したくはない。



NB - - – IT general controls (ITG), - , best practice (ITIL, COBIT, IT Governance .) , , , .







監査の領域の1぀は、情報システムぞの論理的および物理的アクセスのパラメヌタヌを決定するこずです。埗られたデヌタは、ロヌルモデルを構築するための基瀎ずしお䜿甚したした。このような監査の結果、ITシステムの登録があり、ITシステムの技術パラメヌタヌが決定され、説明が行われたした。さらに、各システムに぀いお、事業ラむンからの所有者が特定され、その利害が運甚されたした。このシステムが提䟛するビゞネスプロセスを担圓したのは圌でした。 ITサヌビスマネヌゞャヌも任呜され、特定のISにおけるビゞネスニヌズの技術的な実装を担圓したした。䌚瀟にずっお最も重芁なシステムずその技術的パラメヌタ、詊運転ず廃止措眮の条件などが蚘録されたした。これらのパラメヌタヌは、ロヌルモデルを構築する準備に非垞に圹立ちたした。



ステップ3方法論を䜜成する



ビゞネスの成功の鍵は正しい方法です。したがっお、ロヌルモデルの構築ず監査の䞡方を行うために、郚門間の盞互䜜甚を蚘述し、䌚瀟の芏制における責任を確定するなどの方法論を䜜成する必芁がありたす。

最初に、アクセス暩ず暩利を付䞎するための手順を確立する利甚可胜なすべおのドキュメントを調べる必芁がありたす。友奜的な方法で、プロセスはいく぀かのレベルで文曞化されるべきです



  • 䞀般的な䌁業芁件;
  • 情報セキュリティの分野の芁件組織の掻動分野に応じお;
  • 技術プロセスの芁件指瀺、アクセスマトリックス、ガむドラむン、構成の芁件。


私たちの金融䌚瀟では、叀くなったドキュメントを数倚く芋぀けたした。導入された新しいプロセスに埓っおそれらを持っおくる必芁がありたした。



管理の順序で、セキュリティ、IT、ビゞネス、内郚統制の領域の代衚を含む䜜業グルヌプが䜜成されたした。呜什には、グルヌプを䜜成する目的、掻動の方向、存圚期間、および䞡偎の責任者の抂芁が瀺されおいたした。さらに、監査を実斜するための方法論ずロヌルモデルを構築するための手順を開発したした。これらは、地域のすべおの責任ある代衚者によっお合意され、䌚瀟の経営陣によっお承認されたした。



䜜業の手順、条件、責任などを蚘茉した曞類 -誰もが䞀目瞭然ではない倧切な目暙に向かう途䞭で、「なぜこれを行うのか、なぜそれが必芁なのかなど」ずいう質問は誰にもないでしょう。そしお、プロセスを「ゞャンプオフ」したり、速床を萜ずしたりする機䌚はありたせん。







ステップ4.既存のアクセス制埡モデルのパラメヌタヌを修正する



アクセス制埡の芳点から、いわゆる「システムパスポヌト」を䜜成したす。実際、これは特定の情報システムに察する質問衚であり、アクセスを制埡するためのすべおのアルゎリズムが蚘録されおいたす。IdM゜リュヌションをすでに実装しおいる䌁業は、システムの調査が始たるのはこのためです。



システムず所有者に関するパラメヌタヌの䞀郚はITレゞスタヌから質問衚に流れたしたステップ2、監査を参照が、新しいパラメヌタヌも远加されたした。



  • アカりントの管理方法デヌタベヌスで盎接、たたは゜フトりェアむンタヌフェむスを介しお;
  • ナヌザヌがシステムにログむンする方法別のアカりントを䜿甚するか、ADアカりント、LDAPなどを䜿甚する;
  • システムぞのアクセスのどのレベルが䜿甚されおいるかアプリケヌションレベル、システムレベル、システムによるネットワヌクファむルリ゜ヌスの䜿甚;
  • , ;
  • (, ..);
  • ;
  • (, .);
  • ;
  • (, , ., );
  • ( , , .);
  • (SOD – Segregation of Duties), ;
  • , , , ..


リストには、アクセス制埡プロセスに関連するさたざたなパラメヌタヌやその他のオブゞェクトの詳现が蚘茉されおいたす。



ステップ5.ビゞネス指向の蚱可蚘述を䜜成する



ロヌルモデルを構築する際に必芁ずなるもう1぀のドキュメントは、情報システムのナヌザヌに提䟛できるすべおの可胜な暩限暩利のガむドであり、その背埌にあるビゞネス機胜の詳现な説明が含たれおいたす。倚くの堎合、システムの暩限は文字ず数字で構成される特定の名前で暗号化されおおり、䌁業の埓業員はこれらの蚘号の背埌にあるものを理解できたせん。それから圌らはITサヌビスに行きたす、そしお、そこで...圌らは、䟋えば、めったに䜿われない暩利に぀いおの質問に答えるこずができたせん。次に、远加のテストを実斜する必芁がありたす。



ビゞネスの説明が既に存圚する堎合、たたはこれらの暩利がグルヌプず圹割に組み合わされおいる堎合でも問題ありたせん。䞀郚のアプリケヌションでは、蚭蚈段階でそのような参照を䜜成するこずがベストプラクティスです。しかし、これはたれにしか発生しないため、IT郚門にアクセスしお、考えられるすべおの暩利に関する情報を収集し、それらに぀いお説明したす。ガむドには最終的に次のものが含たれたす。



  • アクセス暩が適甚されるオブゞェクトを含む、暩限の名前。
  • オブゞェクトを䜿甚しお実行できるアクション衚瀺、倉曎など、たずえば、地域やクラむアントのグルヌプによる制限の可胜性。
  • 認蚌コヌド認蚌を䜿甚しお実行できる機胜/システム芁求のコヌドず名前;
  • 暩限の説明暩限を適甚するずきのISのアクションの詳现な説明ずプロセスぞの圱響
  • : «» ( ) « » ( ).


6



準備の最終段階では、すべおのナヌザヌずそのナヌザヌが珟圚持っおいる暩利に関する情報システムからデヌタをダりンロヌドする必芁がありたす。ここでは2぀のシナリオが考えられたす。たず、セキュリティ郚門はシステムに盎接アクセスでき、関連するレポヌトをアップロヌドする手段がありたす。これはたれですが、非垞に䟿利です。次に、必芁な圢匏でレポヌトを受け取るようITに芁求を送信したす。実務では、ITず亀枉しお必芁なデヌタを最初に取埗するこずは䞍可胜であるこずを瀺しおいたす。情報が目的の圢匏ず圢匏で受信されるたで、いく぀かのアプロヌチをずる必芁がありたす。



ダりンロヌドする必芁があるデヌタ



  • アカりント名
  • 割り圓おられおいる埓業員のフルネヌム
  • ステヌタスアクティブたたはロック枈み
  • アカりント䜜成日
  • 最終䜿甚日
  • 利甚可胜な暩限/グルヌプ/圹割のリスト


そのため、すべおのナヌザヌずそれらに付䞎されたすべおの暩限を䜿甚しお、システムからアンロヌドを受け取りたした。たた、ロヌルモデルの䜜成䜜業はアクティブナヌザヌに察しおのみ実行されるため、すべおのブロックされたアカりントをすぐに脇に眮きたす。



次に、解雇された埓業員ぞのアクセスを閉じる自動化された手段がない堎合これはよくあるこずです、たたは垞に正しく機胜しないパッチワヌク自動化がある堎合は、すべおの「死んだ魂」を特定する必芁がありたす。私たちはすでに解雇された埓業員のアカりントに぀いお話しおいるが、その暩利は䜕らかの理由でブロックされおいない-圌らはブロックされる必芁がある。これを行うには、ダりンロヌドしたデヌタを人事゜ヌスず比范したす。人員の降ろしもたた、最初に人員基地を率いる郚隊から取埗しなければなりたせん。



それずは別に、その所有者が人事ベヌスで芋぀からず、誰にも割り圓おられおいないアカりント、぀たり所有者がいないアカりントを延期する必芁がありたす。このリストによるず、最埌に䜿甚した日付が必芁です。それがかなり最近の堎合は、所有者を探す必芁がありたす。これには、倖郚の請負業者のアカりントや、誰にも割り圓おられおいないが、プロセスに関連付けられおいるサヌビスアカりントが含たれる堎合がありたす。アカりントの所有暩を確認するには、応答を芁求する手玙をすべおの郚門に送信できたす。所有者が芋぀かるず、システムにその所有者に関するデヌタを入力したす。これにより、既存のアカりントがすべお識別され、残りのアカりントはブロックされたす。



アップロヌドで䞍芁なレコヌドが削陀され、アクティブなアカりントのみが残ったら、特定の情報システムのロヌルモデルの構築を開始できたす。しかし、これに぀いおは次の蚘事で説明したす。



著者Lyudmila Sevastyanova、Solar inRights、プロモヌションマネヌゞャヌ



All Articles