KATEGORIE Identity Lifecycle & Access Governance
Spolupráce s externím dodavatelem skončí. Přístup do firemních systémů ale může zůstat aktivní. Právě u externistů, dodavatelů a partnerů bývá životní cyklus identity často méně řízený než u vlastních zaměstnanců.
S odchodem zaměstnanců mají firmy většinou nastavené procesy. Informace o nástupu, změně pozice nebo odchodu se typicky promítají do HR systému a odtud mohou pokračovat do dalších systémů. U externistů je ale situace často jiná.
Proč jsou externí identity snadno přehlédnutelné
Externista nemusí procházet standardním HR procesem. Přístup může vzniknout narychlo kvůli jednomu projektu a být navázaný spíš na konkrétní potřebu než na dlouhodobě řízený životní cyklus identity.
- Externista neprochází standardním HR procesem.
- Přístup vznikne narychlo kvůli jednomu projektu.
- Projekt skončí, ale účet zůstane.
Právě třetí krok je problém. Když se konec spolupráce nepromítne do odebrání přístupů, může účet zůstat aktivní i přesto, že už pro něj neexistuje žádný pracovní důvod.
Co ukazuje případ Jaguar Land Rover
U Jaguar Land Rover spolupráce s externím dodavatelem skončila. Jeho účet ale podle zveřejněných informací zůstal použitelný a právě přes účet externího dodavatele měl útočník získat přístup do interního Jira serveru.
Podle zveřejněných informací bezpečnostní společnosti CYFIRMA útočník tvrdil, že se do interního prostředí dostal právě prostřednictvím účtu externího dodavatele.
Případ připomíná jednoduchou, ale důležitou věc: zapomenutý účet s oprávněními nemusí vypadat jako sofistikovaná bezpečnostní hrozba. Pokud ale zůstane aktivní bez skutečného důvodu, může se stát zbytečným vstupním bodem.
Životní cyklus identity se netýká jen zaměstnanců
Řízení identit by proto nemělo končit u zaměstnanců. Stejnou pozornost si zaslouží externisté, dodavatelé a partneři, kteří získávají přístup k firemním systémům nebo datům.
Každý účet by měl vzniknout z jasného důvodu. A stejně jasně by měl mít definovaný i svůj konec.
Konec spolupráce by měl znamenat i konec přístupu
Životní cyklus přístupů by neměl být navázaný pouze na pracovní poměr a data v HR systému. U externích identit je potřeba pracovat také s informací o smlouvě, projektu nebo spolupráci s dodavatelem či partnerem.
Pokud je začátek i konec přístupu součástí řízeného procesu, není potřeba spoléhat na to, že si někdo po skončení projektu vzpomene účet ručně zrušit.
Přesně na tomto principu je postavené i EasyIDM: životní cyklus identity lze navázat nejen na zaměstnance, ale také na externisty, dodavatele a partnery.
Účet bez konce je zbytečné riziko
Účet bez předem definovaného konce dříve nebo později představuje riziko. Dobře řízený životní cyklus identit pomáhá zajistit, aby přístup existoval pouze po dobu, kdy pro něj existuje skutečný důvod.
Související témata
Identity Governance (IGA) · Identity Lifecycle · Access Management · External Identities · Access Governance

