Построение ИБ
Управление доступом (IAM) для растущей компании
Почти на каждом аудите, независимо от отрасли и размера компании, находится одна и та же картина. Учётные записи уволенных сотрудников с активным доступом. Права, накопленные за годы смены должностей и никогда не пересмотренные. Административные привилегии у людей, которым они давно не нужны для работы. Управление доступом скучная тема, пока не станет причиной инцидента.
Почему хаос в доступах накапливается сам собой
Компания растёт, сотрудники меняют роли внутри неё, права добавляются под новые задачи. Старые почти никогда не отзываются, потому что этим никто не занимается системно. Увольнение сотрудника формально проходит через HR, но синхронизация с отзывом доступов во всех системах отдельный процесс, который часто просто не выстроен. Каждое отдельное решение о выдаче прав выглядит разумным в моменте. Совокупный эффект разумным уже не выглядит.
Принцип минимальных привилегий на практике
Базовая идея простая: доступ должен соответствовать текущим задачам, не максимально возможному объёму «на всякий случай». На практике это требует дисциплины. Выдавать права под конкретную роль или задачу, не копировать доступы коллеги при найме нового сотрудника: частая практика, которая незаметно тиражирует избыточные права по всей организации. И регулярно, не реже раза в квартал, пересматривать, кому какие права реально нужны сейчас. Год назад были нужны совсем другие.
Самый частый способ, которым права выходят из-под контроля, это не единичное злонамеренное решение. Это тысяча мелких «дать доступ на всякий случай, потом разберёмся». Разбираются с этим почти никогда, пока не приходит аудитор или, хуже, реальный инцидент.
Процесс, который реально закрывает риск
Единая точка входа для выдачи доступа важна: формализованный процесс с согласованием, даже минимальным, вместо личной просьбы в мессенджере. Автоматическая или, если бюджет не позволяет, строго регламентированная синхронизация с HR-процессом увольнения тоже нужна: доступ должен отзываться в день ухода сотрудника. Ждать месяц, пока кто-то о нём вспомнит, слишком долго. Журналирование выдачи и использования прав, особенно административных, чтобы при необходимости можно было восстановить, кто и когда имел доступ к чему. И отдельное, более строгое внимание к учётным записям с повышенными привилегиями. Они представляют непропорционально высокий риск при компрометации.
Что делать, если порядка никогда не было
Начинать с инвентаризации: кто и к чему сейчас реально имеет доступ. Идеальная система подождёт. Почти всегда эта инвентаризация уже сама по себе вскрывает достаточно, чтобы закрыть очевидные риски: забытые учётки, избыточные права, доступы уволенных. Дальше можно выстраивать процесс постепенно, начиная с самых критичных систем. Идеальный порядок везде одновременно подождёт тоже.
Управление доступом редко ломается одним драматичным решением. Оно разъедается годами мелких компромиссов, каждый из которых выглядел безобидным. Регулярный, системный пересмотр единственное, что реально с этим справляется.
Давно не проверяли, у кого какой доступ и почему? Аудит информационной безопасности обычно как раз с этого и начинается, и находки удивляют почти всегда.