Într-o companie de o sută cincizeci de angajați am găsit conturi active pentru unsprezece persoane plecate, dintre care una cu drepturi de administrator de domeniu. Nu era neglijență deliberată, ci consecința firească a unui proces de plecare care presupunea ca cineva să își amintească toate sistemele în care persoana avea acces. Cu douăzeci de aplicații și fără un director unic, nimeni nu își amintește toate sistemele. Managementul identității rezolvă exact această problemă.
Consolidarea identității
Prima etapă este stabilirea unei surse unice de adevăr pentru conturi și grupuri. În mediile în care predomină Microsoft, aceasta este de regulă Entra ID, eventual sincronizat cu un Active Directory local. În mediile mixte pot fi potrivite Okta sau Keycloak, dacă preferați o soluție deschisă, găzduită pe infrastructură proprie în Uniunea Europeană.
Sursa unică nu înseamnă un singur sistem pentru tot, ci un loc unde se creează, se modifică și se dezactivează conturile, iar restul aplicațiilor se sincronizează cu el. Diferența practică apare la plecarea unui angajat: dezactivarea într-un singur loc închide accesul peste tot, în loc să presupună parcurgerea unei liste pe care nimeni nu o mai actualizează.
Autentificare unică și MFA
Integrăm aplicațiile de business prin SAML sau OpenID Connect. Beneficiul nu este doar comoditatea utilizatorilor, ci faptul că politica de autentificare se aplică într-un singur punct și devine verificabilă. Fără SSO, fiecare aplicație are propria bază de parole, propriile reguli și propriile conturi rămase active.
Autentificarea multifactor o implementăm gradual, începând cu conturile administrative și cu accesul de la distanță. Pentru acestea recomandăm chei de securitate FIDO2 sau passkey, deoarece sunt legate criptografic de domeniul real și nu pot fi folosite pe o pagină falsă. Codurile din aplicație rămân o opțiune rezonabilă pentru utilizatorii obișnuiți, dar nu sunt suficiente acolo unde compromiterea are efect maxim.
Politicile de acces condiționat adaugă contextul: cerințe diferite în funcție de locație, de starea dispozitivului și de sensibilitatea aplicației. Obiectivul este ca securitatea să crească acolo unde riscul este mare, fără a transforma autentificarea zilnică într-un obstacol care îi determină pe oameni să caute ocolișuri.
Acces privilegiat
Conturile de administrator necesită tratament separat. Implementăm soluții în care credențialele privilegiate sunt păstrate într-un seif, se eliberează la cerere pentru o perioadă limitată, se rotesc automat după utilizare, iar sesiunile sunt jurnalizate. Parola de administrator local identică pe toate serverele, cunoscută de șapte persoane, este una dintre cele mai frecvente constatări în auditurile pe care le facem.
Adăugăm revizuiri periodice ale drepturilor de acces. Trimestrial sau semestrial, responsabilii confirmă cine trebuie să păstreze accesul la sistemele lor. Drepturile se acumulează în timp, mai ales la promovări și schimbări de rol, iar fără o revizuire formală nimeni nu le retrage vreodată.
Procesele de intrare și de plecare
Partea care produce cel mai mult efect zilnic este automatizarea ciclului de viață al angajatului. Definim, împreună cu departamentul de resurse umane, ce acces primește fiecare rol, astfel încât o persoană nouă să aibă din prima zi exact ce îi trebuie, fără cereri succesive pe parcursul primei săptămâni.
La schimbarea rolului, accesul vechi se retrage, nu doar se adaugă cel nou. Acesta este pasul omis cel mai des, iar rezultatul este că angajații cu vechime acumulează drepturi din toate pozițiile pe care le-au ocupat. La plecare, dezactivarea în directorul central închide sesiunile active, revocă jetoanele de acces și blochează aplicațiile integrate, într-o singură operațiune, cu urmă în jurnal.
Pentru cine este potrivit
Serviciul devine relevant de la aproximativ cincizeci de angajați, sau mai devreme dacă există multe aplicații SaaS și mișcare frecventă de personal. Este util și companiilor care trebuie să demonstreze control al accesului pentru NIS2 sau pentru certificarea ISO 27001, precum și celor care au trecut printr-un incident pornit de la o credențială compromisă.
Rezultatul practic: intrarea unui angajat înseamnă acces corect din prima zi, plecarea înseamnă revocare completă în aceeași zi, iar la audit se poate răspunde în câteva minute la întrebarea cine are acces la ce.