KATEGORIE  Role & Access Governance

Když nový zaměstnanec dostane stejné přístupy jako jeho kolega, může to být rychlé a praktické řešení. Pokud se ale přístupy dlouhodobě přidávají podle vzoru jiných lidí a systematicky se nekontrolují, vzniká problém: ve firmě postupně přibývají oprávnění, ale mizí přehled o tom, kdo je skutečně potřebuje a proč.

Kde problém začíná

„Pepovi dejte stejné přístupy, jako má Karel.“

Podobný požadavek může být při nástupu nebo změně pozice praktický. Problém vzniká ve chvíli, kdy se z jednorázového řešení stane způsob řízení přístupů.

  • Karel změní pozici, ale původní práva mu zůstanou.
  • Petra odejde, ale její profil se použije jako vzor pro dalšího člověka.
  • Pepa dostane dočasnou výjimku na nový projekt.
  • David postupně převezme další agendu a získá další oprávnění.

Něco se přidá, málokdy se něco odebere. Po několika letech pak nemusí být jasné, kdo má k čemu přístup a především proč.

Když přístupy neodpovídají skutečné roli

Přístupová oprávnění by měla vycházet z toho, co člověk skutečně potřebuje ke své práci. Pokud jsou místo toho navázána na historicky vytvořený profil jiného zaměstnance, mohou vznikat nadbytečná oprávnění, která se postupně dědí dál.

Právě zde se z administrativního zjednodušení může stát bezpečnostní a auditní problém.

Co ukazuje případ Intesa Sanpaolo

Že nejde jen o teoretické riziko, ukazuje případ italské banky Intesa Sanpaolo. Jeden ze zaměstnanců měl přístup k celé databázi klientů bez ohledu na skutečné potřeby své práce. Mezi únorem 2022 a dubnem 2024 následně neoprávněně nahlížel do záznamů 3 573 klientů více než 6 600krát. V březnu banka obdržela pokutu 31,8 milionu eur.

Případ ukazuje důležitou věc: problém nemusí vzniknout sofistikovaným útokem. Rizikem může být i dlouhodobě nastavený přístup, který neodpovídá reálné business roli a není systematicky kontrolován.

Proč jsou business role důležité

Business role propojují přístupová oprávnění s tím, co člověk ve firmě skutečně dělá. Místo kopírování individuálního profilu konkrétního kolegy lze přístup odvozovat od pracovní role a jejích potřeb.

Role mining pomáhá odhalit skutečný stav

Role mining pracuje s reálnými daty o přístupech a pomáhá hledat opakující se vzorce. V EasyIDM jsme na tomto principu vytvořili Smart Role Mining, který:

  • ukáže, jaká konkrétní oprávnění lidé skutečně používají a potřebují pro svou činnost;
  • pomáhá identifikovat stará nebo zděděná práva, která vznikla například kopírováním profilu kolegy;
  • pomáhá udržovat business role aktuální i v době, kdy se organizace a pracovní náplně mění.

Otázka, kterou by měl umět zodpovědět každý přístup

„Proč má tento člověk přístup k citlivým finančním datům?“

Dobrá odpověď by neměla znít: „Protože jsme mu před třemi lety zkopírovali profil Karla.“

Související témata

Identity Governance (IGA) · Role-Based Access Control (RBAC) · Role Mining · Identity Lifecycle · Access Governance