KATEGORIE Role & Access Governance
Když nový zaměstnanec dostane stejné přístupy jako jeho kolega, může to být rychlé a praktické řešení. Pokud se ale přístupy dlouhodobě přidávají podle vzoru jiných lidí a systematicky se nekontrolují, vzniká problém: ve firmě postupně přibývají oprávnění, ale mizí přehled o tom, kdo je skutečně potřebuje a proč.
Kde problém začíná
„Pepovi dejte stejné přístupy, jako má Karel.“
Podobný požadavek může být při nástupu nebo změně pozice praktický. Problém vzniká ve chvíli, kdy se z jednorázového řešení stane způsob řízení přístupů.
- Karel změní pozici, ale původní práva mu zůstanou.
- Petra odejde, ale její profil se použije jako vzor pro dalšího člověka.
- Pepa dostane dočasnou výjimku na nový projekt.
- David postupně převezme další agendu a získá další oprávnění.
Něco se přidá, málokdy se něco odebere. Po několika letech pak nemusí být jasné, kdo má k čemu přístup a především proč.
Když přístupy neodpovídají skutečné roli
Přístupová oprávnění by měla vycházet z toho, co člověk skutečně potřebuje ke své práci. Pokud jsou místo toho navázána na historicky vytvořený profil jiného zaměstnance, mohou vznikat nadbytečná oprávnění, která se postupně dědí dál.
Právě zde se z administrativního zjednodušení může stát bezpečnostní a auditní problém.
Co ukazuje případ Intesa Sanpaolo
Že nejde jen o teoretické riziko, ukazuje případ italské banky Intesa Sanpaolo. Jeden ze zaměstnanců měl přístup k celé databázi klientů bez ohledu na skutečné potřeby své práce. Mezi únorem 2022 a dubnem 2024 následně neoprávněně nahlížel do záznamů 3 573 klientů více než 6 600krát. V březnu banka obdržela pokutu 31,8 milionu eur.
Případ ukazuje důležitou věc: problém nemusí vzniknout sofistikovaným útokem. Rizikem může být i dlouhodobě nastavený přístup, který neodpovídá reálné business roli a není systematicky kontrolován.
Proč jsou business role důležité
Business role propojují přístupová oprávnění s tím, co člověk ve firmě skutečně dělá. Místo kopírování individuálního profilu konkrétního kolegy lze přístup odvozovat od pracovní role a jejích potřeb.
Role mining pomáhá odhalit skutečný stav
Role mining pracuje s reálnými daty o přístupech a pomáhá hledat opakující se vzorce. V EasyIDM jsme na tomto principu vytvořili Smart Role Mining, který:
- ukáže, jaká konkrétní oprávnění lidé skutečně používají a potřebují pro svou činnost;
- pomáhá identifikovat stará nebo zděděná práva, která vznikla například kopírováním profilu kolegy;
- pomáhá udržovat business role aktuální i v době, kdy se organizace a pracovní náplně mění.
Otázka, kterou by měl umět zodpovědět každý přístup
„Proč má tento člověk přístup k citlivým finančním datům?“
Dobrá odpověď by neměla znít: „Protože jsme mu před třemi lety zkopírovali profil Karla.“
Související témata
Identity Governance (IGA) · Role-Based Access Control (RBAC) · Role Mining · Identity Lifecycle · Access Governance