Управление идентификацией и предоставление доступа
Изучите, как управление жизненным циклом идентификаций — от приёма сотрудника до прекращения его работы — предотвращает появление осиротевших учётных записей и накопление лишних прав благодаря автоматическому предоставлению доступа.
«Управление идентификацией и предоставление доступа» — бесплатный урок Security+ Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.
Что такое управление идентификациями
Управление идентификациями — это совокупность политик, процессов и технологий для управления цифровыми идентичностями на протяжении их жизненного цикла, обеспечивающая правильным людям правильный доступ к правильным ресурсам по правильным причинам. Оно отвечает на три критически важных вопроса: У кого есть доступ к чему? Должен ли у них быть этот доступ? Что они с ним делают? Управление идентификациями требуется такими нормативными актами, как SOX, HIPAA и GDPR, которые предписывают наличие доказуемых средств контроля доступа.
Жизненный цикл идентичности: Joiners, Movers, Leavers
Жизненный цикл идентичности часто описывают с помощью модели Joiner-Mover-Leaver (JML). Joiner — новый сотрудник, для которого необходимо создать учётные записи. Mover — сотрудник, изменивший роль и нуждающийся в корректировке доступа: старые разрешения удаляются, новые предоставляются. Leaver — сотрудник, покинувший организацию; все его учётные записи необходимо своевременно отключить, а затем удалить. Каждый переход должен автоматически инициироваться системой HR, чтобы предотвращать задержки, создающие пробелы в безопасности.
# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
# - Create AD account
# - Assign role-based groups
# - Provision email and VPN access
# Leaver: HR marks termination -> IGA triggers:
# - Disable AD account immediately
# - Revoke VPN and email access
# - Remove from all groups
# - Schedule account deletion after 30 daysУправление доступом на основе ролей в IGA
Системы управления идентификациями определяют роли, объединяющие разрешения доступа, необходимые для конкретной должностной функции. При предоставлении сотруднику роли он автоматически получает весь связанный с ней доступ. Анализ ролей изучает существующие схемы доступа, чтобы выявлять роли, отражающие реальные деловые функции, а не случайные последствия прошлого. Продуманная структура ролей сокращает число решений о доступе, которые должны принимать люди, и делает проверки доступа более быстрыми и точными.
# Example role definition in IGA system
Role: Software-Developer
Members: [engineering department employees]
Entitlements:
- AD group: Dev-GitHub-Access
- AD group: Dev-AWS-Sandbox
- Jira project: Engineering
- SaaS: Confluence edit rights
Excluded from:
- Finance systems
- HR database
- Production deployment systemsСертификация и проверки доступа
Сертификация доступа (проверка или повторная сертификация доступа) — это периодический процесс проверки и подтверждения того, что все права доступа пользователей по-прежнему соответствуют требованиям. Руководители или владельцы ресурсов получают список разрешений участников своих команд и подтверждают или отзывают каждое из них. Регулярные проверки доступа предотвращают накопление доступа — постепенное накопление разрешений сверх того, что требуется текущей ролью пользователя. Соответствие SOX и SOC 2 обычно требует проводить проверки доступа ежеквартально или ежегодно.
Накопление доступа и конфликтующие сочетания
Накопление доступа происходит, когда сотрудники сохраняют разрешения от прежних ролей, а старый доступ не удаляется. Пользователь, перешедший из финансового отдела в инженерный, может по-прежнему иметь доступ к системе расчёта заработной платы, что создаёт и угрозу безопасности, и нарушение требований соответствия. Системы IGA также обеспечивают разделение обязанностей (SoD), выявляя и предотвращая конфликтующие сочетания: пары разрешений, которые вместе позволяют совершить мошенничество (например, пользователь может одновременно создавать и утверждать заказы на закупку).
Автоматическое предоставление доступа с помощью SCIM
SCIM (System for Cross-domain Identity Management) — это открытый стандарт API для автоматизации предоставления доступа и его отзыва между поставщиком идентификаций (например, Okta или Azure AD) и целевыми приложениями. Когда система HR создаёт запись нового сотрудника, SCIM автоматически передаёт эту информацию во все подключённые приложения: создаёт учётные записи, назначает группы и задаёт атрибуты. Это устраняет ручные заявки на предоставление доступа и сокращает время адаптации с нескольких дней до нескольких минут.
# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json
{
'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
'userName': 'jsmith@corp.com',
'name': { 'givenName': 'John', 'familyName': 'Smith' },
'active': true,
'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}IGA и IAM: понимание различий
IAM (Identity and Access Management) — это широкая область управления идентичностями и их доступом, включая системы аутентификации, SSO и MFA. IGA (Identity Governance and Administration) — это подмножество IAM, сосредоточенное на аспектах управления: у кого есть доступ, соответствует ли он требованиям и как он сертифицируется. IGA добавляет управление на основе политик, согласование рабочих процессов, проверки доступа и отчётность для аудита поверх возможностей предоставления доступа и аутентификации базовых систем IAM.
Риски бесхозных учетных записей
Бесхозные учетные записи — это пользовательские или сервисные учетные записи, у которых нет текущего активного владельца: они могут принадлежать бывшим сотрудникам, подрядчикам или выведенным из эксплуатации системам. Бесхозные учетные записи представляют критический риск для безопасности, поскольку у них может сохраняться привилегированный доступ, никто не отслеживает их использование, а злоумышленники целенаправленно ищут их как точки входа. Автоматическое удаление доступа, связанное с событиями в HR, и регулярные отчеты об аудите учетных записей — основные средства защиты от бесхозных учетных записей.
# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
-UsersOnly | Select-Object Name, LastLogonDate, Enabled
# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remainsУправление привилегированными удостоверениями
Управление привилегированными удостоверениями требует дополнительных средств контроля помимо стандартного IGA. Для учетных записей с высокими привилегиями следует использовать: отдельные выделенные учетные записи для привилегированных задач (никогда не используйте учетные данные администратора для электронной почты), доступ с ограниченным сроком действия, который автоматически истекает, авторизацию нескольких лиц для критически важных действий и расширенное ведение журналов, проверяемых чаще, чем стандартные журналы доступа. Многие нормативные стандарты прямо требуют наличия проверяемых записей обо всех запросах на привилегированный доступ и их одобрениях.
Инструменты IGA на рынке
К ведущим платформам IGA относятся SailPoint IdentityNow (лидер отрасли среди корпоративных решений IGA), Савийнт (широкие возможности для Cloud и SaaS), IBM Security Identity Governance и One Identity Manager. Поставщики Cloud предлагают встроенные решения: Azure AD Identity Governance обеспечивает проверки доступа и управление правами. Эти платформы интегрируются с HR-системами через SCIM и интерфейсы API, автоматизируя полный жизненный цикл удостоверения.
Преимущества IGA для соответствия требованиям
IGA напрямую помогает соблюдать требования нескольких нормативных актов. SOX требует подтверждаемых средств контроля того, кто может получать доступ к финансовым системам, а также журналов аудита изменений. HIPAA предписывает использовать средства контроля доступа, ограничивающие доступ к PHI уполномоченным сотрудникам, и вести журналы аудита всех обращений. GDPR требует ограничивать доступ к данным лицами, имеющими законную цель. Платформы IGA создают записи проверок доступа, отчеты о правах и журналы аудита предоставления доступа, необходимые аудиторам.
Быстрая проверка
Проверьте, насколько хорошо Вы усвоили понятия CompTIA Security+ (SY0-701) из этого урока.
Итоги урока
В этом уроке Вы узнали, что управление удостоверениями контролирует жизненный цикл сотрудника при приеме, переводе и увольнении, чтобы доступ всегда соответствовал требованиям, периодические проверки сертификации доступа подтверждают, что разрешения по-прежнему обоснованы, а SCIM автоматизирует предоставление и удаление доступа, предотвращая появление бесхозных учетных записей и сокращая задержки при подключении новых сотрудников. Далее мы рассмотрим своевременный доступ и политики условного доступа.
Часто задаваемые вопросы
Урок «Управление идентификацией и предоставление доступа» бесплатный?
Да — полный текст урока «Управление идентификацией и предоставление доступа» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.
Чему я научусь в уроке «Управление идентификацией и предоставление доступа»?
Изучите, как управление жизненным циклом идентификаций — от приёма сотрудника до прекращения его работы — предотвращает появление осиротевших учётных записей и накопление лишних прав благодаря автома… Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Security+ Academy?
Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Управление идентификацией и предоставление доступа»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Security+ Academy?
Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Службы каталогов: LDAP и Active Directory
- Управление привилегированным доступом (PAM)
- Управление идентификацией и предоставление доступа
- Доступ по запросу и политики условного доступа