17
Синицын Александр Анатольевич Начальник Службы информационной безопасности ОАО «Крайинвестбанк»

Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

Embed Size (px)

Citation preview

Page 1: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

Синицын Александр Анатольевич Начальник Службы информационной безопасности

ОАО «Крайинвестбанк»

Page 2: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

«Болезнь роста»

Парольная аутентификация

Нарушение политик ИБ

Page 3: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

Рост количества информационных систем и приложений

Рост количества учетных данных

Появление нелигитимных или избыточных прав доступа

Сложно управлять

Сложно контролировать

Риск инсайдерской деятельности

Page 4: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

Необходимо помнить все пароли:

использование простых паролей

один пароль для нескольких систем

хранение паролей на внешних носителях

Угроза доступа злоумышленников к данным

Page 5: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

Забывание паролей:

неправильный ввод паролей

блокировка учетных данных

Отсутствие строгой аутентификации

Избыточная нагрузка на администраторов

Простои в работе

Page 6: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

Не знание/не выполнение комплекса правил

Попытки обхода правил

Низкий уровень ИБ в организации

Page 7: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

Основные факторы выбора:

Единый инструмент для администрирования и аудита всех учетных данных сотрудников Банка

Поддержка технологий строгой аутентификации

Повышение степени исполнения регламентов информационной безопасности и снижение нагрузки на конечного сотрудника

Page 8: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

Дополнительные факторы:

Обеспечение непрерывности бизнес-процессов Банка Безболезненная интеграция Интуитивно понятный интерфейс Возможность адаптации

Базовые факторы:

Стоимость Опыт успешного использования Качественная техническая поддержка

Page 9: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

Система централизованного управления доступом Indeed-id Access Management (Indeed-id) от российской компании разработчиков ООО «Индид»

Page 10: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников
Page 11: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

Подготовка к внедрению

Пилотное внедрение

Оценка результатов

Модификация и донастройка

системы

Масштабиро-вание

Page 12: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

Серверная часть (Indeed-id Enterprise Server)

Административные компоненты(Indeed-id Administration Tools, Indeed-id Enterprise SSO)

Клиентские модули(Indeed-id Windows Logon, Indeed-id Enterprise SSO Агент, провайдеры Indeed-id)

Page 13: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

Прием на работу Получение уникального аутентификатора

Настройка профиля и доступа сотрудниками СИБ и ДИТ

Начало работы

Page 14: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников
Page 15: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

«Болезнь роста»

Парольная аутентификация

Нарушение политик ИБ

Единый инструмент администрирования и аудита Управление доступом на протяжении всего жизненного цикла сотрудника Возможность моментального прекращения доступа ко всем системам

Переход на технологию строгой аутентификации Освобождение от запоминания и ввода паролей Невозможность передачи паролей между сотрудниками Снижение нагрузки на администраторов ИТ-систем

Автоматизация политик ИБ Предотвращение событий НСД Повышение скорости и качества расследования инцидентов ИБ

Page 16: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников

четко определить цели и задачи, которые должны быть решены

выбирать систему и технологии аутентификации не только по экономическим характеристикам, но и исходя из индивидуальных потребностей организации

провести анализ, а в случае необходимости и пересмотр всех сценариев предоставления или отзыва доступа

первоначально проводить внедрение на небольшом количестве рабочих мест

своевременно проводить адаптацию системы

Page 17: Синицын Александр Анатольевич. Опыт внедрения системы централизованного управления доступом сотрудников