17
<Insert Picture Here> Oracle Enterprise SSO Co powinno być ważne dla klienta? Marcin Kozak Architekt Bezpieczeństwa

„Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

  • Upload
    oracle

  • View
    200

  • Download
    1

Embed Size (px)

Citation preview

Page 1: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

<Insert Picture Here> <Insert Picture Here>

Oracle Enterprise SSO Co powinno być ważne dla klienta?

Marcin Kozak Architekt Bezpieczeństwa

Page 2: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

2

Agenda

• Wstęp

• Podejście do zagadnienia

• Pojedyncze logowanie i kontrola

uprawnień

• Podsumowanie

Page 3: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

Podejście do zagadnienia

Page 4: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

4

Problem haseł

Page 5: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

Odpowiedzialność kierownictwa

• Przełożony jest

odpowiedzialny za

uprawnienia swoich

pracowników, czyli

dostępy do systemów

Page 6: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

Pojedyncze logowanie i kontrola

uprawnień

Page 7: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

Zasada działania

Page 8: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

8

Uprawnienia – dostęp do informacji

• Jak właściciel informacji/systemu może efektywnie

weryfikować i kontrolować kto ma dostęp do

informacji za którą jest odpowiedzialny?

• Skąd kierownictwo wie jaki obszar uprawnień jest

najistotniejszy dla podjęcia decyzji o nadaniu bądz

odebraniu uprawnień?

Page 9: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

Istota zarządzania uprawnieniami

Audyt

• Certyfikacja Właściciela Informacji

(tzw. Information Owner)

• Certyfikacja Kierownictwa

• Certyfikacja Roli

Zarządzanie Rolami • Biznesowy, zrozumiały dla

kierownictwa, opis uprawnień

• Techniki grupowania

uprawnień

• Konsolidacja Ról

• Wersjonowanie Ról

Certyfikacja

• Weryfikacja niezgodności w całym

przekroju uprawnień

• Raportowanie niezgodności

• Weryfikacja uprawnień w

przypadku dowolnej zmiany

Page 10: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

Dostęp do faktycznie niezbędnych zasobów w firmie

Page 11: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

Zmiana hasła domenowego w przypadku jego zapomnienia

Page 12: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

12

Enterprise SSO - zalety

• Minimalna infrastruktura i minimalne koszty

infrastruktury

• Centralny rejestr pracowników (np. istniejące już Active

Directory)

• Agent na każdym komputerze

• Użytkownik zarządza/pamięta jedno silne hasło

• Użytkownik sam resetuje zapomniane hasło

• Użytkownik posiada dostęp do systemów, do których

powinien mieć dostęp w ramach stanowiska

biznesowego

Page 13: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

Integracja z istniejącymi mechanizmami silnego uwierzytelaniania

Page 14: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

14

Pełne raportowanie

• Zdarzenia (logowanie, zmiana hasła, zamiana szablonu)

• Zmiany konfiguracji (zmiana polityki haseł, zmiana metody szyfrowania)

• Raporty dostepne przez stronę webową

• Dostęp do danych audytowych (np. wykorzystanie aplikacji przez

użytkowników) przez systemy zewnetrzne

Page 15: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

Podsumowanie

Page 16: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

16

ESSO - mechanizm pojedynczego

logowania • Wygoda użytkowników -> bezpieczeństwo i koszty

• Pełna kontrola uprawnień

• Oracle Identity Analytics (certyfikacja uprawnień, role, audyt)

• Minimalizacja kosztów obsługi użytkowików

• Automatyczna dystrybucja oprogramowania (agent to

paczka „msi”)

• Użytkownik sam obsługuje hasła (dokumentacja w języku

polskim)

• Minimalizacja ryzyk związanych z utratą informacji

• Audyt, Raportowanie (zdarzenia i zmiany konfiguracji)

Page 17: „Oracle Enterprise SSO Co powinno być ważne dla klienta?”, Marcin Kozak, Architekt Bezpieczeństwa, Oracle Polska

Dziękuję

[email protected]