
Безопасность корпоративной учетной записи
Узнать больше27.08.2024
Разграничение доступа к корпоративным информационным ресурсам — необходимая мера обеспечения безопасности конфиденциальных данных. Пользователям и учетным записям (УЗ), существующим в инфраструктуре, назначается круг полномочий в соответствии с должностными обязанностями и выполняемыми задачами. В статье рассказываем, какие права доступа могут быть выданы, каким образом контролируется их соблюдение.
Правом доступа называют разрешение совершать те или иные действия с определенными объектами информационной инфраструктуры. Права назначаются пользователям в соответствии с их рабочими обязанностями, должностями, внутренними регламентами. Путем разграничения доступа компании защищают информационные активы от использования теми лицами, для кого они не предназначены.
Основные виды прав доступа:
Обладатели административных полномочий считаются привилегированными пользователями и нуждаются в особом контроле. Для управления привилегированным доступом целесообразно внедрить платформу класса PAM (Privileged Access Management). В портфеле ГК «Солар» такое решение представлено продуктом Solar SafeInspect. Система регулирует доступ привилегированных пользователей в компании: проксирует рабочие сеансы с участием таких сотрудников, осуществляет мониторинг действий, записывает сессии и сохраняет сведения для проведения аудита, расследований.
Права доступа позволяют очертить круг возможных действий, которые тот или иной пользователь может совершать внутри информационной инфраструктуры. Если разграничения доступа не будет, каждый сотрудник сможет просматривать любые объекты и файлы, выполнять операции без каких-либо ограничений, что существенно повышает риски ИБ.
Грамотное разграничение доступа позволяет закрыть две ключевые задачи:
Приведем пример, доказывающий необходимость разграничения прав доступа. Компания располагает строго конфиденциальными данными, утечка которых неминуемо приведет не только к финансовому и репутационному ущербу для организации, но и к проблемам с законом. Если не ограничить круг лиц, взаимодействующих с такой информацией, риски утечки сильно возрастут.
Для распределения привилегий часто используются IGA-платформы (Identity Governance and Administration) — ключевой инструмент защиты от несанкционированного доступа к конфиденциальной информации. Пример такого решения — Solar inRights. Система позволяет автоматизировать процессы назначения и контроля прав доступа, отслеживать жизненный цикл корпоративных УЗ.
Представим, что компания не использует такую систему и вручную управляет доступом. Ответственным лицам приходится регистрировать новые учетные записи и блокировать ненужные, просматривать списки сотрудников и их полномочий с целью убедиться, что все права актуальны и лишних привилегий нет. Скорее всего, в небольшой компании не возникнет сложностей, в отличие от средних и крупных организаций, где сотни и даже тысячи сотрудников, учетных записей. В таких компаниях вручную назначать привилегии и отслеживать изменения доступа не получится, поскольку придется обрабатывать колоссальные объемы информации. В результате могут накопиться незаблокированные учетные записи, ошибки при распределении прав доступа, неотозванные полномочия и т.д. Чтобы минимизировать подобные риски, среднему и крупному бизнесу необходимо внедрить IGA-платформу для решения актуальных задач управления доступом.
При отсутствии эффективной стратегии управления доступом компании могут столкнуться со следующими угрозами:
Чтобы минимизировать риски и угрозы, необходимо взять фокус не только на разграничение доступа, но и на контроль использования полномочий, соблюдения парольной политики. Также следует периодически пересматривать назначенные привилегии, чтобы убедиться в их целесообразности и избежать избыточности. Первоначальное утверждение прав доступа, например, для определенных должностей или подразделений обычно называют сертификацией. Если проверка полномочий происходит после смены каких-либо условий (например, изменения политик ИБ или бизнес-процессов), то это уже ресертификация. Эти процессы удобно осуществлять с помощью инструментов IGA-платформы.
Solar inRights позволяет оптимизировать процессы назначения прав доступа к информационным ресурсам, автоматизировать рутинные операции и высвободить человеческие ресурсы. Система управляет жизненным циклом УЗ, распределяет полномочия, основываясь на ролевой модели, подразумевающей выдачу привилегий группам пользователей, объединенных общими ролями. Под ролями понимают готовые наборы прав, которых будет достаточно для выполнения рабочих задач в рамках должностей. Примеры ролей: «бухгалтеры», «сотрудники кадрового отдела», «менеджеры по работе с клиентами» и т.д. Менеджеры и кадровики могут работать с персональными данными, персонал из отдела бухгалтерии — с финансовой информацией. Если полномочий, включенных в роль, будет недостаточно, можно запросить дополнительные права доступа по заявкам. В Solar inRights реализован модуль работы с заявками, позволяющий оптимизировать и ускорить процесс рассмотрения запросов.
С помощью Solar inRights можно контролировать SOD-конфликты — назначение одному сотруднику несовместимых полномочий, совместное использование которых может привести к нарушениям безопасности или мошенничеству. Полностью исключить такие ситуации не всегда получается, но важно контролировать, чтобы работники не злоупотребляли полученными правами доступа.
Solar inRights упрощает проведение аудита доступа, выявляя нарушения политик безопасности, случаи злоупотребления полномочиями. Собранная системой информация предстает в виде наглядных удобных для изучения отчетов. Данные будут полезны и для осуществления сертификации и ресертификации доступа.
Также с помощью функциональности Solar inRights можно избежать несанкционированного доступа к корпоративным информационным активам. Система обеспечивает реализацию механизмов аутентификации (в том числе двухфакторной, многофакторной), исполнение парольных политик как для всех используемых компанией систем, так и для конкретных.
ЗАКЛЮЧЕНИЕ
Право доступа позволяет сотрудникам совершать разрешенные действия с данными и другими корпоративными ресурсами. Наряду с грамотным распределением полномочий согласно выбранной модели управления доступом, необходимо обеспечить контроль исполнения регламентов в части работы с данными. В этом поможет IGA-решение Solar inRights, предоставляющее инструменты для автоматизации назначения привилегий, обработки пользовательских заявок на выдачу дополнительных прав доступа к информационным ресурсам, сбора сведений для аудита и расследований. Внедрение нашего продукта позволит выстроить прозрачное управление доступом, снизить количество инцидентов, связанных с избыточными привилегиями, соблюсти внутренние и отраслевые регламенты.
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Для получения бесплатной консультации заполните форму ниже и отправьте заявку. Наш менеджер свяжется с вами в ближайшее время.