0Pricing
Security+ Academy · Урок

Управление идентификацией и предоставление доступа

Изучите, как управление жизненным циклом идентификаций — от приёма сотрудника до прекращения его работы — предотвращает появление осиротевших учётных записей и накопление лишних прав благодаря автоматическому предоставлению доступа.

«Управление идентификацией и предоставление доступа» — бесплатный урок Security+ Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.

Что такое управление идентификациями

Управление идентификациями — это совокупность политик, процессов и технологий для управления цифровыми идентичностями на протяжении их жизненного цикла, обеспечивающая правильным людям правильный доступ к правильным ресурсам по правильным причинам. Оно отвечает на три критически важных вопроса: У кого есть доступ к чему? Должен ли у них быть этот доступ? Что они с ним делают? Управление идентификациями требуется такими нормативными актами, как SOX, HIPAA и GDPR, которые предписывают наличие доказуемых средств контроля доступа.

Жизненный цикл идентичности: Joiners, Movers, Leavers

Жизненный цикл идентичности часто описывают с помощью модели Joiner-Mover-Leaver (JML). Joiner — новый сотрудник, для которого необходимо создать учётные записи. Mover — сотрудник, изменивший роль и нуждающийся в корректировке доступа: старые разрешения удаляются, новые предоставляются. Leaver — сотрудник, покинувший организацию; все его учётные записи необходимо своевременно отключить, а затем удалить. Каждый переход должен автоматически инициироваться системой HR, чтобы предотвращать задержки, создающие пробелы в безопасности.

# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
#   - Create AD account
#   - Assign role-based groups
#   - Provision email and VPN access

# Leaver: HR marks termination -> IGA triggers:
#   - Disable AD account immediately
#   - Revoke VPN and email access
#   - Remove from all groups
#   - Schedule account deletion after 30 days

Управление доступом на основе ролей в IGA

Системы управления идентификациями определяют роли, объединяющие разрешения доступа, необходимые для конкретной должностной функции. При предоставлении сотруднику роли он автоматически получает весь связанный с ней доступ. Анализ ролей изучает существующие схемы доступа, чтобы выявлять роли, отражающие реальные деловые функции, а не случайные последствия прошлого. Продуманная структура ролей сокращает число решений о доступе, которые должны принимать люди, и делает проверки доступа более быстрыми и точными.

# Example role definition in IGA system
Role: Software-Developer
  Members: [engineering department employees]
  Entitlements:
    - AD group: Dev-GitHub-Access
    - AD group: Dev-AWS-Sandbox
    - Jira project: Engineering
    - SaaS: Confluence edit rights
  Excluded from:
    - Finance systems
    - HR database
    - Production deployment systems

Сертификация и проверки доступа

Сертификация доступа (проверка или повторная сертификация доступа) — это периодический процесс проверки и подтверждения того, что все права доступа пользователей по-прежнему соответствуют требованиям. Руководители или владельцы ресурсов получают список разрешений участников своих команд и подтверждают или отзывают каждое из них. Регулярные проверки доступа предотвращают накопление доступа — постепенное накопление разрешений сверх того, что требуется текущей ролью пользователя. Соответствие SOX и SOC 2 обычно требует проводить проверки доступа ежеквартально или ежегодно.

Накопление доступа и конфликтующие сочетания

Накопление доступа происходит, когда сотрудники сохраняют разрешения от прежних ролей, а старый доступ не удаляется. Пользователь, перешедший из финансового отдела в инженерный, может по-прежнему иметь доступ к системе расчёта заработной платы, что создаёт и угрозу безопасности, и нарушение требований соответствия. Системы IGA также обеспечивают разделение обязанностей (SoD), выявляя и предотвращая конфликтующие сочетания: пары разрешений, которые вместе позволяют совершить мошенничество (например, пользователь может одновременно создавать и утверждать заказы на закупку).

Автоматическое предоставление доступа с помощью SCIM

SCIM (System for Cross-domain Identity Management) — это открытый стандарт API для автоматизации предоставления доступа и его отзыва между поставщиком идентификаций (например, Okta или Azure AD) и целевыми приложениями. Когда система HR создаёт запись нового сотрудника, SCIM автоматически передаёт эту информацию во все подключённые приложения: создаёт учётные записи, назначает группы и задаёт атрибуты. Это устраняет ручные заявки на предоставление доступа и сокращает время адаптации с нескольких дней до нескольких минут.

# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json

{
  'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
  'userName': 'jsmith@corp.com',
  'name': { 'givenName': 'John', 'familyName': 'Smith' },
  'active': true,
  'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}

IGA и IAM: понимание различий

IAM (Identity and Access Management) — это широкая область управления идентичностями и их доступом, включая системы аутентификации, SSO и MFA. IGA (Identity Governance and Administration) — это подмножество IAM, сосредоточенное на аспектах управления: у кого есть доступ, соответствует ли он требованиям и как он сертифицируется. IGA добавляет управление на основе политик, согласование рабочих процессов, проверки доступа и отчётность для аудита поверх возможностей предоставления доступа и аутентификации базовых систем IAM.

Риски бесхозных учетных записей

Бесхозные учетные записи — это пользовательские или сервисные учетные записи, у которых нет текущего активного владельца: они могут принадлежать бывшим сотрудникам, подрядчикам или выведенным из эксплуатации системам. Бесхозные учетные записи представляют критический риск для безопасности, поскольку у них может сохраняться привилегированный доступ, никто не отслеживает их использование, а злоумышленники целенаправленно ищут их как точки входа. Автоматическое удаление доступа, связанное с событиями в HR, и регулярные отчеты об аудите учетных записей — основные средства защиты от бесхозных учетных записей.

# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
  -UsersOnly | Select-Object Name, LastLogonDate, Enabled

# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remains

Управление привилегированными удостоверениями

Управление привилегированными удостоверениями требует дополнительных средств контроля помимо стандартного IGA. Для учетных записей с высокими привилегиями следует использовать: отдельные выделенные учетные записи для привилегированных задач (никогда не используйте учетные данные администратора для электронной почты), доступ с ограниченным сроком действия, который автоматически истекает, авторизацию нескольких лиц для критически важных действий и расширенное ведение журналов, проверяемых чаще, чем стандартные журналы доступа. Многие нормативные стандарты прямо требуют наличия проверяемых записей обо всех запросах на привилегированный доступ и их одобрениях.

Инструменты IGA на рынке

К ведущим платформам IGA относятся SailPoint IdentityNow (лидер отрасли среди корпоративных решений IGA), Савийнт (широкие возможности для Cloud и SaaS), IBM Security Identity Governance и One Identity Manager. Поставщики Cloud предлагают встроенные решения: Azure AD Identity Governance обеспечивает проверки доступа и управление правами. Эти платформы интегрируются с HR-системами через SCIM и интерфейсы API, автоматизируя полный жизненный цикл удостоверения.

Преимущества IGA для соответствия требованиям

IGA напрямую помогает соблюдать требования нескольких нормативных актов. SOX требует подтверждаемых средств контроля того, кто может получать доступ к финансовым системам, а также журналов аудита изменений. HIPAA предписывает использовать средства контроля доступа, ограничивающие доступ к PHI уполномоченным сотрудникам, и вести журналы аудита всех обращений. GDPR требует ограничивать доступ к данным лицами, имеющими законную цель. Платформы IGA создают записи проверок доступа, отчеты о правах и журналы аудита предоставления доступа, необходимые аудиторам.

Быстрая проверка

Проверьте, насколько хорошо Вы усвоили понятия CompTIA Security+ (SY0-701) из этого урока.

Итоги урока

В этом уроке Вы узнали, что управление удостоверениями контролирует жизненный цикл сотрудника при приеме, переводе и увольнении, чтобы доступ всегда соответствовал требованиям, периодические проверки сертификации доступа подтверждают, что разрешения по-прежнему обоснованы, а SCIM автоматизирует предоставление и удаление доступа, предотвращая появление бесхозных учетных записей и сокращая задержки при подключении новых сотрудников. Далее мы рассмотрим своевременный доступ и политики условного доступа.

Часто задаваемые вопросы

Урок «Управление идентификацией и предоставление доступа» бесплатный?

Да — полный текст урока «Управление идентификацией и предоставление доступа» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.

Чему я научусь в уроке «Управление идентификацией и предоставление доступа»?

Изучите, как управление жизненным циклом идентификаций — от приёма сотрудника до прекращения его работы — предотвращает появление осиротевших учётных записей и накопление лишних прав благодаря автома… Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Security+ Academy?

Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Управление идентификацией и предоставление доступа»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Security+ Academy?

Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Службы каталогов: LDAP и Active Directory
  2. Управление привилегированным доступом (PAM)
  3. Управление идентификацией и предоставление доступа
  4. Доступ по запросу и политики условного доступа
← Назад к Security+ Academy