Start · Rozwiązania · Inne rozwiązania

Rozwiązanie · Inne rozwiązania

Kwartalny przegląd, który odbiera dostępy, a nie tylko poświadcza, że istnieją

Przeglądy dostępów, które kończą się odebraniem uprawnień

Roboty zbierają uprawnienia z każdego systemu w zakresie, recenzent dostaje krótkie posortowane zadanie w Microsoft Teams, a zatwierdzone odebrania robot wykonuje i dokumentuje tego samego dnia.

Rozwiązanie działoweMicrosoft TeamsCzłowiek w pętli decyzyjnejAutomatyzacja deterministyczna
9 400wierszy, po jednej zakładce na aplikację, trafia co kwartał do 210 menedżerów w tym przykładowym dystrybutorze farmaceutycznym. Prawie nic nie jest odbierane.

Streszczenie dla zarządu

Wyzwanie

Kwartalne przeglądy dostępów pochłaniają tygodnie pracy specjalistów, są zatwierdzane domyślnie i nic nie odbierają.

Co się zmienia

Rozdzielamy trzy części, które skoroszyt skleja w jedno: dowody, ocenę i wykonanie.

Wartość biznesowa

Recenzent widzi trzydzieści posortowanych linii z opisami w prostym języku zamiast dziewięciuset kodów ról, więc decyzja jest decyzją.

Systemy w tle

te same 38 systemów przy odbieraniu uprawnień; biblioteka dowodów w SharePoint; ServiceNow dla spornych odebrań

Problem biznesowy

Nadzór nad dostępami

Przegląd dostępów może się załamać w trzech miejscach, a ten załamuje się we wszystkich. Dowody: wyciągnięcie informacji o tym, kto co ma, z SAP S/4HANA, dwóch baz Oracle, Salesforce, systemu magazynowego, Microsoft Entra ID i trzydziestu konsol SaaS zajmuje dni pracy specjalistów i daje cztery formaty, których nie da się połączyć. Recenzenci: kierowniczka magazynu nie oceni dziewięćdziesięciu technicznych nazw ról, więc zatwierdza wszystko albo nic, a przegląd staje się poświadczeniem niewiedzy. Realizacja: odebrania uprawnień to zgłoszenia, zgłoszenia czekają za incydentami, a w pliku z kolejnego kwartału to samo uprawnienie pojawia się z notatką w kolumnie komentarzy.

Cała kontrola opiera się na skoroszycie z numerem wersji. Trwa, bo compliance jest właścicielem przeglądu, IT jest właścicielem danych, biznes jest właścicielem oceny, a nikt nie jest właścicielem efektu, czyli mniejszej liczby uprawnień. Trzej analitycy IAM tracą na eksporty większą część miesiąca w kwartale, a 210 menedżerów poświęca popołudnie na plik, który niczego nie zmienia. Audytorzy odnotowali zatwierdzenia domyślne w dwóch ostatnich raportach; na trzeci będzie musiał odpowiedzieć dyrektor finansowy.

Jak to wygląda dzisiaj

Cztery funkcje, jeden skoroszyt, te same kroki w każdym kwartale.

  1. CzłowiekCompliance ogłasza cykl, a zespół IAM eksportuje listy użytkowników z SAP, systemu magazynowego, Salesforce, baz Oracle, Entra ID i konsol SaaS, system po systemie, i wkleja je do jednego skoroszytu, po jednej zakładce na aplikację
  2. OczekiwaniePlik wychodzi mailem z dwutygodniowym terminem, a większość wierszy leży nietknięta do ponagleń w dniu siódmym i dwunastym
  3. CzłowiekMenedżerowie zatwierdzają hurtem albo wcale, a ostatniego dnia compliance zatwierdza w imieniu tych, którzy nie odpowiedzieli
  4. SystemProśby o odebranie uprawnień idą mailem do właścicieli aplikacji i stają się zgłoszeniami w ServiceNow, które czekają w kolejce za incydentami
  5. Ryzyko błęduCzęść uprawnień zostaje odebrana, część nie, żadne nie jest udokumentowane, a nieoznaczone konflikty pozostają aktywne w ERP
  6. CzłowiekFolder z dowodami powstaje z maili i zrzutów ekranu, audytor bada próbkę i ponownie odnotowuje zatwierdzenia domyślne
CzłowiekOczekiwanieSystemRyzyko błędu

Dlaczego obecny proces kosztuje więcej, niż widać

Czas, który znika, zanim ktokolwiek go zmierzy.

  • Eksport to czas specjalistów wydany na formatowanie. Trzej analitycy tracą w każdym kwartale znaczną część miesiąca, a efektem jest skoroszyt, a nie zbiór danych, który dałoby się odpytać.
  • Menedżerowie, którzy nie rozumieją nazw ról, zatwierdzają wszystko albo nic, więc 210 osób spędza godziny nad decyzją, której nie są w stanie podjąć, a podpisany wynik wart jest mniej niż brak podpisu.
  • Powtarzający się wzorzec zatwierdzeń domyślnych audytor czyta jako słabość kontroli, a jedno ustalenie dotyczące przeglądów dostępów kosztuje więcej czasu na naprawę niż rok porządnego prowadzenia przeglądu.
  • Odebrania, za które nikt nie odpowiada, po prostu się nie zdarzają, więc licencje, role i konflikty rozdzielenia obowiązków przeżywają cztery przeglądy z rzędu, a jedyna analityczka znająca wszystkie eksporty jest pojedynczym punktem awarii całej kontroli.

Koszt zaniechania

Cztery kolejne cykle ze skoroszytu, sama część możliwa do zautomatyzowania (rocznie)≈ 129 600 €
Dwanaście cykli, czyli sześć wizyt audytu, w dzisiejszym tempie≈ 388 800 €
Rok po rozszerzeniu zakresu do 50 aplikacji i 260 recenzentów≈ 164 200 €

Liczbą, której w tych wierszach brakuje, są odebrania, i to właśnie ją czyta audytor. Przegląd nadal pochłania około trzech tysięcy godzin rocznie i prawie nic nie odbiera. Każdy plik jest większy od poprzedniego, bo uprawnienia rosną razem z zatrudnieniem i każdą kolejną subskrypcją SaaS, podczas gdy zespół nadal liczy trzy osoby. Powtarzający się wzorzec zatwierdzeń domyślnych staje się w raporcie audytora słabością kontroli, a plan naprawczy trafia na biurko dyrektora finansowego.

Zakres rośnie sam z siebie: każdy nowy system to kolejne dni eksportu i jeszcze jeden format. Konflikty, których nie wychwyciły cztery przeglądy, nadal są aktywne w ERP, a analityczka umiejąca zrobić eksport z SAP jest o jedno wypowiedzenie od zabrania tej kontroli ze sobą.

Scenariusz ilustracyjny

Przykładowa organizacja o realnych proporcjach — liczby służą do policzenia sprawy na Waszych danych, nie są wynikiem klienta.

Organizacja

Dystrybutor farmaceutyczny zatrudniający 2 600 osób, podlegający wymogom GxP i kontrolom sprawozdawczości finansowej; SAP S/4HANA, system zarządzania magazynem, Salesforce, dwie bazy Oracle, Microsoft Entra ID i około trzydziestu narzędzi SaaS; Microsoft 365; zgłoszenia w ServiceNow.

Wolumen

38 aplikacji w zakresie i około 9 400 uprawnień przeglądanych co kwartał przez 210 recenzentów; cykl prowadzi trzyosobowy zespół IAM, właścicielem kontroli jest specjalistka do spraw compliance, audytorzy przyjeżdżają dwa razy w roku.

Obecny proces

Uprawnienia są eksportowane system po systemie do jednego skoroszytu, wysyłane mailem do menedżerów, dwukrotnie ponaglane, zatwierdzane domyślnie za tych, którzy nie odpowiedzieli, i zamykane. Odebrania krążą jako maile i zgłoszenia, a folder z dowodami powstaje ręcznie przed każdym audytem.

Wąskie gardło

Około 6,5 godziny eksportu, formatowania i ponagleń na aplikację na kwartał po stronie zespołu IAM oraz 2,5 godziny na recenzenta na kwartał nad wierszami, których nie potrafi zinterpretować. Jedna trzecia recenzentów nigdy nie odpowiada, a odebrania rzadko bywają potwierdzane.

Rozwiązanie

Roboty pobierają uprawnienia z każdego systemu w zakresie do jednej migawki z datami ostatniego logowania, opisami ról w prostym języku i oznaczeniami konfliktów. Microsoft Entra ID access reviews obsługują natywnie część zarządzaną w katalogu, a każdy pozostały recenzent dostaje jedno krótkie, wstępnie posortowane zadanie w Microsoft Teams. Zatwierdzone odebrania roboty wykonują i dokumentują linia po linii.

Potencjalny efekt

W modelowanym przypadku godziny eksportu po stronie zespołu IAM spadają o 85%, czas recenzentów zmniejsza się o połowę, bo trzydzieści posortowanych linii zastępuje dziewięćset kodów. Brak odpowiedzi staje się eskalacją, a pakiet dla audytora jest generowany, a nie kompletowany. Liczby opisują tego hipotetycznego dystrybutora, a nie wyniki klienta.

Proponowane rozwiązanie

Rozdzielamy trzy części, które skoroszyt skleja w jedno: dowody, ocenę i wykonanie. Dowody to praca robotów. Co kwartał UiPath Robots pobierają uprawnienia z każdego systemu w zakresie: przez konektory tam, gdzie istnieje API, i przez konsolę administracyjną tam, gdzie go nie ma. Migawka trafia do UiPath Data Fabric (wcześniej Data Service) z tym, czego skoroszyt nigdy nie miał: datą ostatniego logowania, opisem każdej roli w prostym języku z katalogu budowanego razem z właścicielami aplikacji oraz oznaczeniami uśpienia i konfliktów rozdzielenia obowiązków z zestawu reguł należącego do compliance.

Ocena zostaje przy ludziach, ale staje się krótka. Microsoft Entra ID access reviews obejmują natywnie grupy, zespoły Teams i pakiety dostępu oraz same stosują wyniki; ta część wymaga Microsoft Entra ID P2 albo Microsoft Entra ID Governance dla użytkowników w zakresie. Dla wszystkiego, czego katalog nie widzi, UiPath Action Center tworzy jedno zadanie na recenzenta wewnątrz Microsoft Teams, posortowane na pozycje bez zmian, nowe, uśpione i konfliktowe, z uśpionymi zaznaczonymi wstępnie do odebrania. Nic nie jest zatwierdzane milczeniem, a recenzent, który nie odpowie, trafia na eskalację do swojego przełożonego.

Wykonanie zamyka pętlę. Każda decyzja o zostawieniu lub odebraniu trafia do kolejki, roboty wykonują odebrania, odczytują konto z powrotem i zapisują linię dowodową: pobranie, decyzja, wykonanie, znacznik czasu. Nieudane albo sporne odebranie staje się zadaniem dla właściciela aplikacji. Power BI pokazuje ukończenie i odebrania w trakcie cyklu, a pakiet dla audytora jest generowany z zapisu przy zamknięciu. Nie ma tu żadnej sztucznej inteligencji, bo kontrola potrzebuje za każdym razem tej samej odpowiedzi.

Wykorzystane funkcje natywne

Microsoft Entra ID access reviews z automatycznym zastosowaniem wyników (Microsoft Entra ID P2 albo Microsoft Entra ID Governance); kolejki, magazyn poświadczeń i dziennik audytowy UiPath Orchestrator; UiPath Data Fabric (wcześniej Data Service); zadania UiPath Action Center w Microsoft Teams; etykiety retencji Microsoft Purview na bibliotece dowodów w SharePoint; Power BI

Co budujemy

Roboty pobierające dane (API tam, gdzie jest, automatyzacja interfejsu tam, gdzie go nie ma), katalog uprawnień, reguły uśpienia i konfliktów, posortowane zadania przeglądowe, roboty odbierające uprawnienia z weryfikacją przez odczyt zwrotny, moduł zapisujący dowody, pulpit oraz pakiet dla audytora

Integracje dedykowane

SAP S/4HANA przez konektory UiPath SAP BAPI i OData oraz aktywności SAP; Salesforce i ServiceNow przez konektory UiPath Integration Service; Microsoft Entra ID przez Microsoft Graph; system magazynowy, bazy Oracle i konsole SaaS przez zapytania do baz danych i automatyzację interfejsu

Jak działa proces po automatyzacji

  1. AutomatyzacjaPierwszego dnia roboty pobierają uprawnienia ze wszystkich 38 systemów do jednej migawki w UiPath Data Fabric, z datami ostatniego logowania i opisami ról
  2. AutomatyzacjaZestaw reguł oznacza uprawnienia uśpione, nowe nadania i konflikty rozdzielenia obowiązków oraz porównuje każdą linię z decyzją z poprzedniego kwartału
  3. SystemMicrosoft Entra ID access reviews działają natywnie dla części zarządzanej w katalogu, a dla reszty UiPath Action Center tworzy jedno posortowane zadanie na recenzenta w Microsoft Teams, z terminem i ponagleniami
  4. CzłowiekRecenzent decyduje o każdej linii wewnątrz Teams, uprawnienia uprzywilejowane wymagają drugiej decyzji bezpieczeństwa, a brak odpowiedzi eskaluje do przełożonego recenzenta
  5. AutomatyzacjaRoboty wykonują zatwierdzone odebrania tego samego dnia, odczytują konto z powrotem i zapisują linię dowodową: pobranie, decyzja, wykonanie, znacznik czasu
  6. CzłowiekNieudane albo sporne odebranie staje się zadaniem dla właściciela aplikacji, z dołączoną decyzją i błędem robota
  7. AutomatyzacjaPower BI pokazuje ukończenie według recenzenta i systemu w trakcie cyklu, a przy zamknięciu pakiet dla audytora jest generowany i archiwizowany jako rekord
AutomatyzacjaSystemCzłowiek

Model współpracy człowieka z automatyzacją

Automatyzacja obsługuje

  • Pobieranie i normalizację uprawnień z każdego systemu w zakresie w każdym kwartale
  • Oznaczanie kont uśpionych, nowych nadań i konfliktów rozdzielenia obowiązków na podstawie wersjonowanego zestawu reguł
  • Tworzenie, ponaglanie i eskalowanie zadań recenzenckich w Microsoft Teams
  • Wykonywanie zatwierdzonych odebrań, ich weryfikację przez odczyt zwrotny konta oraz zapisanie dowodu

Ludzie decydują

  • Zostawić czy odebrać, linia po linii, po stronie recenzenta, który zna zakres obowiązków danej osoby
  • Czy uprawnienie uprzywilejowane zostaje, przy bezpieczeństwie jako drugim zatwierdzającym
  • Jak rozstrzygnąć nieudane albo sporne odebranie, po stronie właściciela aplikacji
  • Zakres, progi, pary konfliktowe i zamknięcie cyklu, po stronie compliance

Przed i po

PrzedPo
Praca zespołu IAM na aplikację na kwartał6,5 h eksportów, wklejania i ponagleńpobranie przez robota, kilka minut na sprawdzenie migawki
Co dostaje recenzentsetki wierszy z kodami róltrzydzieści posortowanych linii z opisami w prostym języku, w Teams
Brak odpowiedzidomyślne zatwierdzenie ostatniego dniaeskalacja do przełożonego recenzenta, nic nie jest zatwierdzane milczeniem
Odebrania i ich dowodyprośby mailem, połowa nigdy niepotwierdzonawykonywane przez roboty tego samego dnia, udokumentowane linia po linii

Systemy i integracje

Każdą pozycję da się sprawdzić w dokumentacji producenta. Klasa dowodu jest podana przy każdej.

Wejścia

  • role w SAP S/4HANA
  • konta w systemie magazynowym
  • profile w Salesforce
  • uprawnienia w bazach Oracle
  • grupy i dane logowań z Microsoft Entra ID
  • konsole administracyjne SaaS
  • hierarchia recenzentów z danych kadrowych

Warstwa automatyzacji

  • UiPath Orchestrator
  • UiPath Robots
  • UiPath Integration Service
  • UiPath Data Fabric
  • UiPath Action Center

Systemy docelowe

  • te same 38 systemów przy odbieraniu uprawnień
  • biblioteka dowodów w SharePoint
  • ServiceNow dla spornych odebrań
  • Power BI

Punkty kontaktu z człowiekiem: zadania przeglądowe w Microsoft Teams; druga decyzja bezpieczeństwa dla uprawnień uprzywilejowanych; zadania dla właścicieli aplikacji przy nieudanych odebraniach; zamknięcie cyklu przez compliance; dostęp audytora do pulpitu w trybie odczytu

role w SAP S/4HANAUiPath OrchestratorUiPath Robotste same 38 systemów przy odbieraniu uprawnieńzadania przeglądowe w Microsoft Teams

Wykorzystane technologie

Microsoft Entra ID access reviews (Microsoft Entra ID Governance)

natywna recertyfikacja grup, zespołów Teams i pakietów dostępu, z automatycznym zastosowaniem wyników

A
UiPath Robots + Orchestrator

pobieranie i odbieranie uprawnień w każdym systemie, kolejki, magazyn poświadczeń, dziennik audytowy

A
UiPath Integration Service (konektory SAP, Salesforce, ServiceNow i Microsoft Teams; dane tożsamości z Microsoft Graph)

pobieranie i odbieranie przez API tam, gdzie ono istnieje, oraz zgłoszenia dla spornych odebrań

A
UiPath Data Fabric (wcześniej Data Service)

kwartalna migawka: uprawnienia, ostatnie logowanie, opisy ról, oznaczenia, decyzje

A
UiPath Action Center w Microsoft Teams

jedno wstępnie posortowane zadanie przeglądowe na recenzenta, z terminami, ponagleniami i eskalacją

A
Microsoft SharePoint z etykietami retencji Microsoft Purview

biblioteka dowodów, deklarowana jako rekordy przy zamknięciu cyklu

A
Power BI

ukończenie, wykonane odebrania i zamknięte konflikty, według recenzenta i systemu

A
Apotwierdzona funkcja produktu (dokumentacja producenta)

Ilustracyjny model ekonomiczny

Arytmetyka jest jawna, żeby dało się z nią spierać.

Model ilustracyjny
3 130 linii uprawnień miesięcznie × 3 minuty obsługi możliwej do zautomatyzowania na linię= 157 h / miesiąc
157 h × 69 € mieszanego pełnego kosztu godzinowego≈ 10 800 € / miesiąc
× 12 miesięcy≈ 129 600 € / rok
Roczna uwolniona zdolność zespołu IAM i recenzentów (ilustracyjnie)≈ 129 600 €

Zamiana cyklu kwartalnego na arytmetykę miesięczną to jedyny zabieg w tej tabeli, a każda liczba jest założeniem dla tego ilustracyjnego dystrybutora, nie pomiarem u klienta. Praca zespołu IAM: 38 aplikacji × 6,5 h × 4 kwartały = 988 h rocznie po 58 €, z czego 85% to praca robotów (840 h). Praca recenzentów: 210 recenzentów × 2,5 h × 4 kwartały = 2 100 h rocznie po 77 €, zmniejszona o połowę przez wstępnie posortowane zadania (1 050 h). Te 1 890 godzin możliwych do zautomatyzowania na 37 600 linii rocznie daje około 3 minut na linię przy mieszanej stawce 69 €, a 9 400 linii na kwartał to około 3 130 miesięcznie. Odzyskane licencje, uniknięta naprawa ustaleń audytu i ryzyko zdejmowane z każdym odebranym uprawnieniem pozostają poza modelem.

Policz to na swoich danych

godzin do odzyskania miesięcznie
rocznej przepustowości do odzyskania

Szacunek ilustracyjny na podstawie Twoich danych. To model uwolnionej przepustowości, nie obietnica oszczędności.

Korzyści biznesowe

  • Recenzent widzi trzydzieści posortowanych linii z opisami w prostym języku zamiast dziewięciuset kodów ról, więc decyzja jest decyzją
  • Odebrania rzeczywiście następują, bo robot wykonuje wybór recenzenta tego samego dnia i zapisuje, że to zrobił
  • Dowody powstają same, zamiast być kompletowane: pobranie, decyzja, wykonanie i znacznik czasu istnieją dla każdego uprawnienia
  • Zatwierdzenia domyślne znikają, a brak odpowiedzi staje się eskalacją z konkretnym nazwiskiem
  • Uśpione uprawnienia wychodzą na wierzch co kwartał, co finanse widzą jako odzyskane licencje, a bezpieczeństwo jako mniej kont, z których mogłoby skorzystać wykradzione hasło

Perspektywa zarządu

  • Ukończenie jest widoczne według recenzenta i systemu w trakcie cyklu, więc compliance ponagla trzeciego dnia, a nie trzynastego
  • Liczba uprawnień odebranych w kwartale staje się wielkością raportowaną, a konflikty są prowadzone do zamknięcia z właścicielem i datą
  • Przygotowanie do audytu sprowadza się do wygenerowania pakietu, a dodanie systemu do zakresu to konfiguracja robota i wpis w katalogu, a nie nowa zakładka i nowy ekspert

Wpływ na KPI zarządu

ukończenie przeglądu bez zatwierdzeń domyślnychliczba uprawnień odebranych w cykluodebrania wykonane w ciągu pięciu dni od decyzjiotwarte konflikty rozdzielenia obowiązkówgodziny zespołu IAM na cyklustalenia audytu dotyczące przeglądów dostępów

Bezpieczeństwo i nadzór

Audytor powinien móc odtworzyć każdą decyzję.

  • Roboty pobierające dane mają konta wyłącznie do odczytu, a roboty odbierające uprawnienia niosą dokładnie jedno wąsko określone uprawnienie na system i działają tylko na podstawie zapisanej decyzji recenzenta
  • Uprawnienia uprzywilejowane wymagają dwóch akceptacji, recenzenta i bezpieczeństwa, a konta awaryjne są wyłączone ze zautomatyzowanej ścieżki odbierania
  • Dowody trafiają do biblioteki SharePoint z etykietą retencji Microsoft Purview jako rekord, więc nie da się ich zmienić po zamknięciu cyklu, każde działanie robota siedzi w dzienniku audytowym Orchestratora, a hasła robotów w jego magazynie poświadczeń
  • Migawki zawierają identyfikatory i nazwy ról, a nie treści osobowe, i pozostają w Państwa tenancie Microsoft 365 oraz w regionie UE UiPath Automation Cloud. Zestawy reguł są wersjonowane kwartalnie, więc audytor widzi, jaki próg obowiązywał przy każdej decyzji

Dlaczego teraz

01

Dwa raporty audytu z rzędu wskazały zatwierdzenia domyślne, a trzeci zamieni powtarzalny wzorzec w ustalenie z planem naprawczym i terminem

02

Dyrektywa (UE) 2022/2555 (NIS2) oczekuje od podmiotów w swoim zakresie odpowiednich polityk kontroli dostępu, a audytorzy GxP i sprawozdawczości finansowej pytają o to samo: proszę pokazać, że dostęp został przejrzany i odebrany, a nie że istnieje polityka

03

Microsoft Entra ID access reviews pokrywają natywnie część zarządzaną w katalogu, a roboty sięgają do konsol bez API, co odbiera ostatni powód do trzymania się arkusza, podczas gdy modelowane 10 800 € miesięcznie biegnie dalej

Role zarządcze, których to dotyczy

CISO

Przegląd zaczyna odbierać dostępy zamiast dokumentować, że istnieją, a konflikty dostają właściciela i datę zamknięcia

CIO

Wracają trzy tygodnie pracy specjalistów IAM na kwartał, a jeden proces obejmuje każdy system zamiast jednego eksperta na eksport

CFO

Kontrola stojąca za dostępem do danych sprawozdawczych broni się w audycie, a uśpione licencje wracają co kwartał do puli

Szef audytu wewnętrznego

Komplet dowodów na każde uprawnienie, powstający w procesie, zamiast próbek i zatwierdzeń domyślnych

Częste pytania i zastrzeżenia

Microsoft Entra ID już robi przeglądy dostępów.

Dla grup, zespołów Teams i pakietów dostępu rzeczywiście robi i właśnie z tego korzystamy. Połowa Państwa uprawnień żyje w rolach SAP, nadaniach w bazach danych i konsolach SaaS, których katalog nie widzi, a to właśnie z tej połowy biorą się ustalenia audytu.

Menedżerowie i tak będą podbijać wszystko.

Podbijają dziewięćset kodów, bo nie ma innego sposobu, żeby przez nie przejść. Trzydzieści posortowanych linii z prostymi opisami i uśpionymi pozycjami zaznaczonymi z góry zmienia domyślne zachowanie z „zatwierdź wszystko” na „potwierdź te kilka, które mają znaczenie”, a brak odpowiedzi eskaluje, zamiast liczyć się jako zgoda.

Nasz projekt identity governance to obejmie.

Kiedy ruszy, roboty przekażą mu systemy, które podłączy, i zatrzymają te, których nie podłączy nigdy. Do tego czasu przegląd i tak musi się odbywać co kwartał, a katalog i zestaw reguł to dokładnie to, czego platforma będzie potrzebowała.

Kiedy to nie jest właściwe rozwiązanie

  • Mniej niż około dziesięciu systemów w zakresie, wszystkie podłączone do Microsoft Entra ID, gdzie natywne przeglądy prawdopodobnie wystarczą same
  • Platforma identity governance już podłączona do każdego systemu w zakresie, łącznie z SAP i bazami danych
  • Brak używalnej hierarchii recenzentów w danych kadrowych, bo zadania trafiałyby do niewłaściwych osób, a zasilenie z HR jest tu pierwsze

Pytanie na najbliższe posiedzenie

Po zeszłokwartalnym przeglądzie 9 400 uprawnień: ile z nich rzeczywiście odebrano, kto o tym zdecydował i czy dowód na którekolwiek z nich mógłby leżeć na tym stole w ciągu godziny?

Podejście wdrożeniowe

Wdrożenie idzie etapami, bo tak da się je zatrzymać w każdej chwili.

Dostarczamy

  • Definicję kontroli uzgodnioną z compliance i audytem wewnętrznym: zakres, hierarchię recenzentów, progi, pary konfliktowe, eskalacje
  • Katalog uprawnień z opisami ról w prostym języku, zaczynając od dziesięciu systemów, które trzymają najwięcej uprawnień
  • Roboty pobierające dane w każdym systemie, znormalizowaną migawkę oraz skonfigurowane Microsoft Entra ID access reviews dla części zarządzanej w katalogu
  • Posortowane zadania UiPath Action Center w Microsoft Teams, roboty odbierające uprawnienia z weryfikacją przez odczyt zwrotny, moduł zapisujący dowody, pulpit Power BI i pakiet dla audytora
  • Jeden pełny cykl przeprowadzony obok skoroszytu, tak by audytor mógł porównać, a następnie prowadzenie cyklu kwartalnego jako usługi, jeśli będzie taka potrzeba

Potrzebujemy od Państwa

  • Właściciela dla każdej aplikacji w zakresie oraz hierarchii recenzentów z danych kadrowych
  • Dostępu w trybie odczytu dla robotów pobierających dane, jednego wąsko określonego uprawnienia administracyjnego na system dla robotów odbierających oraz informacji o licencjach na Microsoft Entra ID access reviews
  • Wypełnionego skoroszytu z ostatniego kwartału, żeby pierwszy cykl dało się do niego porównać

Etapy

Rozpoznanie

Definicja kontroli z compliance i audytem, katalog dla dziesięciu największych systemów, licencje i dostępy

Cykl pilotażowy

Jeden pełny kwartał na SAP, Entra ID i pięciu narzędziach SaaS, równolegle z arkuszem

Skalowanie

Pozostałe systemy, reguły konfliktów i druga akceptacja bezpieczeństwa

Utrzymanie

Cykle kwartalne z raportowaniem ukończenia, odebrań i wyjątków do compliance

Działowe. Nakład zależy od tego, ile systemów nie ma API, jaką część katalogu trzeba napisać od zera i czy hierarchia recenzentów w danych kadrowych nadaje się do użycia bez dyskusji.