Управление учетными записями и правами доступа в условиях изменений

Управление учетными записями и правами доступа в условиях изменений

Учетные записи представляют собой набор сведений о сотруднике (ФИО, должность, телефон и др.) и его правах доступа к информационным ресурсам (CRM-система, облачное хранилище, серверы и т.д.), которые входят в состав корпоративного каталога.

Когда в компанию приходит новый сотрудник, создается учетная запись, выдаются права доступа, которые должны быть отозваны в день увольнения. Однако на практике возникает проблема бесконтрольного накопления прав доступа и их несвоевременного отзыва. В связи с чем количество учетных записей растет, матрица доступа становится сложней и запутанней, а информационная инфраструктура – более уязвимой.

Жизненный цикл учетной записи можно разбить на несколько стадий:

1. Найм

Создание учетной записи. Внесение данных о личности и определение роли сотрудника.

Если в компании настроены группы с включенным набором прав доступа, новый сотрудник автоматически получает необходимые права после присоединения к группе.

2. Испытательный срок

Выдача ограниченных прав доступа, которые расширятся после успешного прохождения испытательного срока.

3. Работа

Накопление данных и прав доступа по мере выполнения тех или иных задач, требующих обращения к внутренним ресурсам компании.

4. Смена роли или перевод в другой отдел

Единомоментная операция по смене прав доступа: отзыв старых и добавление новых.

5. Увольнение

Закрытие учетной записи с полным отзывом прав доступа.

Каждая стадия подразумевает изменение и обновление учетных данных. И эти процессы требуют регламентации и контроля во избежание рисков, связанных с избыточными правами доступа.

Частным случаем является предоставление временного доступа для подрядчиков, фрилансеров, которые участвуют в проектах, но не становятся постоянными членами команды. В такой ситуации может происходить передача конфиденциальной информации через мессенджер – неуправляемый внешний ресурс. Подобные действия увеличивают вероятность инцидентов, приводящих к критическим последствиям.

Взаимодействие с учетными записями требует особого подхода при возникновении потребности в миграции корпоративных каталогов. После многих лет использования Microsoft Active Directory, которая отвечала за безопасность всей организации, может выявиться ряд проблем, переносить которые на новый домен не имеет смысла.

Слабые зоны в инфраструктуре, в том числе относящиеся к учетным данным сотрудников, необходимо обнаружить и отработать до начала процесса миграции.

Практическая сложность переноса учетных записей состоит в необходимости синхронизации действий в период временного сосуществования двух инфраструктур. На данном этапе миграции компания по факту имеет два домена, в каждом из которых должна появиться новая учетная запись при найме сотрудника и удалиться после его увольнения.

Синхронизация прав доступа в гибридной среде

Отдельная сложность возникает, когда часть ресурсов уже перенесена в новую инфраструктуру, а часть остаётся в старой. В этой ситуации матрица доступа существует в двух независимых контурах, и любое изменение прав нужно отражать в обоих каталогах одновременно, иначе пользователь получит корректный доступ в одной среде и потеряет его в другой.

Ключевой инструмент для управления такой ситуацией — механизм синхронизации между каталогами. Права доступа в Microsoft AD и в отечественных каталогах назначаются через разные механизмы (в AD это SID-идентификаторы и ACL-списки, в Linux-каталогах — собственные схемы авторизации). Прямого автоматического переноса изменений между ними не существует, поэтому всегда нужен промежуточный инструмент, который отслеживает изменения в источнике и транслирует их в целевую среду.

Pragmatic Tools Migrator решает эту задачу через дельта-синхронизацию: система отслеживает только изменения относительно предыдущего состояния и передаёт их в целевой каталог по расписанию. Для файловых серверов поддерживаются два сценария:

  • перенос матрицы доступа на новый сервер с переназначением разрешений (репермишининг);
  • расширение матрицы на существующем сервере за счёт зеркального назначения прав для групп из нового домена.

Оба сценария обеспечивают целостность доступа для пользователей из обоих каталогов в течение всего переходного периода.

Аудит как инструмент выявления уязвимостей

Для разрешения проблем, связанных с нюансами инфраструктуры данных организации, нужно произвести аудит системы и определить ее тонкие места. Например, неиспользуемые учетные записи или аккаунты, у которых не настроена смена пароля, уже являются потенциальной уязвимостью.

При этом в ряде крупных компаний накапливается массив устаревших данных, о существовании которых сотрудники могут быть даже не в курсе, как в случае файловых шар, занимающих сотни терабайт, но не представляющих ценности в совокупности. Перенос этих сведений в полном объеме не обязателен, и лучшим решением будет отсечь мусорную часть и не перегружать систему.

Для автоматизации процесса миграции корпоративного каталога существует специализированный сервис, разработанный российской компанией Pragmatic Tools – Pragmatic Tools Migrator. Решение существенно ускоряет и повышает точность переноса данных, уделяя особое внимание аудиту инфраструктуры.

Спектр работ Pragmatic Tools Migrator в рамках аудита каталога включает:

  • Аудит файловых серверов с анализом структуры прав доступа;
  • Анализ настроек групповых политик и их применения к объектам инфраструктуры;
  • Аудит исходной среды с учетом требований целевого каталога;
  • Выявление учетных записей с избыточным членством в группах.

После проведения аудита осуществляется контролируемый автоматизированный перенос каталога в несколько этапов:

1. Подготовка плана миграции учетных записей.

2. Миграция всей организационной структуры.

3. Миграция групп (при необходимости – адаптация правил миграции).

4. Тестовая миграция учетных записей * Дает возможность посмотреть, как будут выглядеть данные без модификации, сверить с результатами аудита и донастроить правила

5. Настройка синхронизации мигрированных объектов.

6. Миграция прав на файловых ресурсах.

7. Миграция учетных записей в соответствии с планом.

8. Миграция в другой каталог (при необходимости).

Перечисленные действия позволяют обеспечить сохранение целостности учетных записей, структуры подразделений, групп доступа, прав и связанных политик при переходе на российские программные платформы.

Исключаем человеческий фактор при увольнении

Как известно, отзыв прав доступа при увольнении сотрудника — один из наиболее критичных процессов с точки зрения ИБ, поскольку здесь острее всего проявляется человеческий фактор. Администратор может забыть отозвать доступ, тогда процедура офбординга запустится с задержкой, и часть прав останется активной еще какое-то время после ухода сотрудника.

Решение этой проблемы лежит в двух плоскостях:

  • организационной (процедура увольнения должна включать обязательный чеклист отзыва доступов со строго зафиксированными сроками и ответственными);
  • технической (автоматизация через интеграцию кадровой системы с каталогом).

В зрелых инфраструктурах эту задачу решают IdM-системы (Identity Management) — платформы для централизованного управления жизненным циклом учётных записей. IdM получает кадровое событие об увольнении из HR-системы (например, 1С ЗУП) и автоматически блокирует учётную запись и отзывает права доступа во всех подключённых системах одновременно.

Это важно и при миграции. При гибридной инфраструктуре учётная запись уволенного сотрудника существует в двух каталогах, и отзыв прав должен произойти в обоих. Если синхронизация настроена корректно, удаление или блокировка в источнике автоматически транслируется в целевой каталог. Если нет — бывший сотрудник сохраняет доступ к части ресурсов через тот каталог, где его учётная запись осталась активной.

Pragmatic Tools Migrator закрывает эту задачу в комплексе: помимо синхронизации объектов и паролей между каталогами, инструмент корректно транслирует блокировки и удаления учётных записей в целевую среду — благодаря чему доступ уволенного сотрудника гарантированно прекращается во всей гибридной инфраструктуре одновременно.

Нарушение правил хранения и переноса учетных записей может стать причиной инцидента, влекущего за собой серьезные финансовые и репутационные последствия. Поэтому компаниям нужно с особой тщательностью контролировать действия с учетными данными и правами доступа на всех этапах жизненного цикла, особенно при миграции корпоративного каталога, которую можно безопасно и быстро произвести с помощью автоматизируемого настраиваемого инструмента – Pragmatic Tools Migrator.

2