System Kontroli Dostępu
W dzisiejszych czasach informacje są najcenniejszymi aktywami biznesowym, która dają nam przewagę konkurencyjną, stanowią sedno naszej działalności, jak również decydują o naszej przyszłości. Dlatego też pozyskiwanie, przetwarzanie i przekazywanie informacji powinny być należycie chronione przez organizację.
Jednym z najczęściej praktykowanych sposobów zabezpieczenia informacji w organizacji jest stosowanie systemu kontroli dostępu do informacji, mają na celu zapewnie autoryzowanego dostępu użytkownikom.
Z praktyki wynika, iż dobrze zaprojektowany system kontroli dostępu powinien posiadać takie funkcjonalności jak:
- Konfiguracja i zarządzanie polityką bezpieczeństwa,
- Gromadzenie w jednym miejscu pełnych informacji o użytkowniku, takich jak: miejsce w hierarchii służbowej, dane kontaktowe, uprawnia dostępu (do urządzeń sieciowych, komputerów, systemów informatycznych, pomieszczeń), data przyznania, odebrania uprawnień oraz data ich ważności, informacja o uprawnieniach zawodowych, wydane certyfikaty, e-podpisy, rola w sytuacji awaryjnej,
- Możliwość uzyskania informacji o przydzielonych aktywach do użytkownikach, takich jak: komputer, samochód, telefon, licencje i ich okresie ważności,
- Identyfikacja płynących ryzyk biznesowych wynikających z nadania danych uprawnień,
- Informacja o przypisanej grupie użytkowników i udzielonych prawach dostępu,
- Możliwość uzyskania informacji o nadaniu wyższych praw dostępu użytkownikowi, z jakiej przyczyny, na jaki czas,
- Zaprojektowanie i zarządzanie workflow: wnioskowania, akceptowania i nadawania uprawnie minimum przy wykorzystaniu 2 poziomowej akceptacji,
- Rozdzielenie grup i ról dostępu do systemu,
- Zarządzanie dostępem użytkowników od zasobów informatycznych i ich danych poziomów administracyjnych,
- Możliwość łatwego blokowania i odbieranie praw dostępu do systemu,
- Łatwość przeprowadzania przeglądu praw dostępu na indywidualnych i grupowych pracowników,
- Integracja z formalnymi procedurami nadawania i odbierania praw dostępu do systemów,
- Alarmowanie o próbie nieautoryzowanego logowania do danego systemu,
- Alarmowanie o zalogowaniu się pracownika który jest obecnie na urlopie,
- Możliwość łatwej i szybkiej weryfikacji przyznanych praw dostępu,
- Nadawanie dodatkowych praw dostępu z możliwością ograniczania i kontrolowania,
- System nadawania haseł powinien być kontrolowany i wymuszany do natychmiastowej zmiany bezpiecznego hasła po pierwszym logowaniu użytkownika,
- Dostarczanie nowych, zastępczych haseł po uprzedniej weryfikacji pracownika w sytuacji kiedy zapomni swojego hasła,
- Hasło powinno być wymuszane do zmiany co 30 dni (konstrukcja hasła: 8 znaków, trój rodzajowo-znakowe),
- Przeglądanie i ponowne nadawanie praw dostępu użytkownikom zmieniającym stanowisko pracy,
- Dodatkowe uwierzytelnianie się przy połączeniach zewnętrznych np. stosując technikę kryptograficzna, tokeny sprzętowe lub protokoły „wezwanie-odpowiedź”,
- Ograniczanie trwania połączenia zewnętrznego (zamykanie sesji po pewnym czasie),
- Archiwizowanie wszystkich zmian zachodzących w danym profilu tożsamości użytkownika (pełna historia użytkownika),
- Tworzenie i monitorowanie kopii zapasowych informacji i konfiguracji przechowywanych w systemie kontroli dostępu.
Na rynku jest wiele rozwiązań technologicznych oferujących powyższe funkcjonalności i inne w systemach zarządzania tożsamością i dostępem do zasobów. Jednakże pamiętajmy, iż wybór danego rozwiązanie nie jest jedynie uzależniony od możliwości funkcjonalnych danego produktu, ale również zależy od możliwości integracji z całym środowiskiem IT funkcjonującym w danej organizacji.

(13 votes, average: 4.69 out of 5)
Drukuj
Poleć znajomemu
