Start · Rozwiązania · Inne rozwiązania

Rozwiązanie · Inne rozwiązania

Najczęstsze zgłoszenie desku staje się dwuminutowym przepływem w Teams, także poza SSO

Reset hasła w dwie minuty, bez zgłoszenia

Entra ID obsługuje część objętą single sign-on, a karta w Teams i roboty UiPath resetują poświadczenia w systemach starszych, z zapisanym potwierdzeniem przełożonego przed ponowną rejestracją MFA.

Szybki efektMicrosoft TeamsCzłowiek w pętli decyzyjnejAutomatyzacja deterministyczna
1 200resetów haseł i MFA miesięcznie trafia telefonicznie na dział IT tej ilustracyjnej sieci handlowej: trzy konsole i kontrola tożsamości, której nikt nie zapisuje.

Streszczenie dla zarządu

Wyzwanie

Najczęstsze zgłoszenie na desku wciąż wymaga telefonu, trzech konsol i kontroli tożsamości, której nikt nie zapisuje.

Co się zmienia

Pierwszy ruch to konfiguracja, nie budowa.

Wartość biznesowa

Czas analityków przy resetach spada do wyjątków: Entra ID przejmuje część objętą single sign-on, roboty resztę.

Systemy w tle

Microsoft Entra ID (samoobsługowy reset, Temporary Access Pass, logi logowania); konsola administracyjna systemu magazynowego; back office kasowy

Problem biznesowy

Tożsamość i dostęp

Zgłoszenie o reset jest błahe i stałe. Jego liczba rośnie po świętach, po wymianie telefonów i po każdej zmianie polityki haseł, a trafia do działu telefonicznie, bo osoba jest odcięta od wszystkiego innego.

Utrzymują je przy życiu trzy rzeczy. Samoobsługowy reset w Entra ID jest włączony, ale połowa pracowników nigdy nie zarejestrowała metod uwierzytelniania, więc w potrzebie nie działa. Kilka systemów trzyma własne poświadczenia poza single sign-on i resetować może je tylko dwóch analityków. A ponowna rejestracja MFA po zgubieniu lub wymianie telefonu wymaga dowodu tożsamości, który dział zastępuje pytaniami znanymi każdemu koledze z pracy.

Dział wie, że to ryzyko socjotechniczne, i robi to mimo wszystko, bo alternatywą jest sklep, który nie handluje. Hasła tymczasowe wędrują mailem otwartym tekstem, a nikt nie pokaże audytorowi, kto kogo zweryfikował.

Jak to wygląda dzisiaj

  1. CzłowiekOdcięty pracownik sklepu dzwoni na regionalny numer działu i do czasu odebrania pracuje na loginie kolegi
  2. CzłowiekAnalityk pyta o numer pracownika i nazwisko przełożonego, po czym resetuje hasło w Entra ID
  3. Ryzyko błęduPracownik nadal nie ma dostępu: zablokowane było konto w systemie magazynowym, a rolę administracyjną ma tam tylko dwóch analityków
  4. OczekiwanieZgłoszenie czeka na jednego z nich; w poniedziałkowe poranki i po wymianie telefonów to godziny
  5. SystemDrugi analityk otwiera starszą konsolę, resetuje poświadczenie i wysyła hasło tymczasowe mailem otwartym tekstem
  6. CzłowiekNowy telefon nie przechodzi MFA; analityk usuwa zarejestrowane metody bez zapisanego dowodu, kto o to prosił
  7. Ryzyko błęduZgłoszenie zamyka się bez śladu kontroli tożsamości, a zmiana przez godzinę pracowała na cudzym loginie
CzłowiekRyzyko błęduOczekiwanieSystem

Dlaczego obecny proces kosztuje więcej, niż widać

Za każdym wyjątkiem stoi godzina, której nikt nie zapisał.

  • Minuty desku to mniejsza część. Odcięty pracownik sklepu stoi na zmianie, która nie czeka, a ten, kto pożycza login kolegi, unieważnia każdą kontrolę opartą na tożsamości.
  • Szczyty po weekendach i po wymianie telefonów przesuwają wszystkie inne zgłoszenia o dzień; to kolejka resetów wyznacza czas reakcji całego działu.
  • Dwóch analityków z rolą administratora systemu magazynowego oznacza zaległości przy każdym urlopie i stałą pokusę, by rozdać tę rolę szerzej.
  • Audytowalność jest bliska zeru: reset niczego nie dowodzi, jeśli kontrola tożsamości nie została zapisana, a nie jest.
  • Prawdziwa ekspozycja leży w asymetrii. Jeden przekonujący telefon otwiera konto, a podszywanie się pod helpdesk to udokumentowana droga wejścia do firmy.

Koszt zaniechania

Dwanaście miesięcy resetów obsługiwanych telefonicznie≈ 118 272 €
Trzy kolejne lata na tej samej linii telefonicznej≈ 354 816 €
Zmiany w sklepach tracone na czekanie na dział, rok (960 × 25 min × 12, po 31 € za godzinę)≈ 148 800 €

Polityka haseł będzie zaostrzana, bo dział bezpieczeństwa ma rację, zaostrzając ją, a każde zaostrzenie dokłada resetów działowi, który odbiera je telefonicznie; każdy nowy sklep i każda fala rekrutacji sezonowej dokłada kolejne. Dwóch analityków z uprawnieniami w systemach starszych staje się wąskim gardłem każdego poniedziałkowego poranka, a pokusa rozdania tych uprawnień szerzej rośnie, co ryzyko poszerza, zamiast je zamykać. Tymczasem niezapisana kontrola tożsamości pozostaje najmiększym wejściem do firmy, a w dniu, w którym ktoś z niego skorzysta, przegląd incydentu zapyta, dlaczego znana słabość przetrwała kolejny rok.

Scenariusz ilustracyjny

Przykładowa organizacja o realnych proporcjach — liczby służą do policzenia sprawy na Waszych danych, nie są wynikiem klienta.

Organizacja

Regionalna sieć handlowa, 5 800 pracowników w 240 sklepach i centrali; Microsoft 365 z Entra ID jako single sign-on dla większości aplikacji; system magazynowy i back office kasowy z własnymi poświadczeniami; urządzenia współdzielone, wysoka rotacja.

Wolumen

Około 1 200 próśb o reset miesięcznie, w większości telefonicznie, po około 14 minut pracy analityka każda; cztery na pięć mogłyby przebiegać bez analityka, gdy objęte zostaną systemy spoza SSO i kontrola MFA.

Obecny proces

Pytania kontrolne przez telefon, reset w Entra ID, drugi reset w starszej konsoli przez jednego z dwóch analityków, hasło tymczasowe mailem, metody MFA usuwane na prośbę.

Wąskie gardło

Dwóch analityków z uprawnieniami administracyjnymi w systemach starszych; kontrola tożsamości, która niczego nie dowodzi i jeszcze mniej zapisuje; rejestracja, która nie dociera do nowych pracowników sklepu przed pierwszą blokadą.

Rozwiązanie

Wymuszony przy logowaniu samoobsługowy reset w Entra ID; karta „Odblokuj mnie” w Microsoft Teams, którą robot UiPath zamienia w reset w systemie magazynowym lub kasowym, z hasłem jednorazowym wysłanym zweryfikowanym kanałem; potwierdzenie przełożonego i Temporary Access Pass przed każdą ponowną rejestracją MFA; każdy krok w logu audytowym Orchestrator.

Potencjalny efekt

W modelowanym przypadku 960 z 1 200 miesięcznych próśb nie dociera do analityka, odcięty pracownik wraca do pracy w ciągu minut, a każda ponowna rejestracja MFA ma imiennego potwierdzającego i znacznik czasu. Liczby są modelem, nie pomiarem.

Proponowane rozwiązanie

Pierwszy ruch to konfiguracja, nie budowa. Samoobsługowy reset hasła i połączona rejestracja w Microsoft Entra ID zostają wymuszone przy logowaniu, więc rejestracja obejmuje wszystkich, także pracowników sklepu w pierwszym tygodniu, i część telefonów objęta single sign-on znika.

Dla systemów spoza single sign-on budujemy przepływ w Teams. Pracownik, albo przełożony w jego imieniu, gdy zablokowane jest wszystko, otwiera kartę „Odblokuj mnie” w Microsoft Teams, czyli formularz UiPath Apps przypięty jako zakładka w zespole sklepu. Robot UiPath rozpoznaje osobę na podstawie danych kadrowych i Entra ID, sprawdza flagę ryzyka logowania i resetuje poświadczenie w konsoli magazynowej lub kasowej. Hasło jednorazowe wysyła zweryfikowanym kanałem: prywatnym czatem Teams albo SMS-em na numer z akt. Nigdy mailem.

Ponowna rejestracja MFA po zgubieniu lub wymianie telefonu to jedyny krok, który wymaga człowieka, i trafia do właściwego. Przełożony wskazany w systemie kadrowym potwierdza w Microsoft Teams i dopiero wtedy robot wydaje ograniczony czasowo Temporary Access Pass. Kto prosił, kto potwierdził i co zostało zresetowane, trafia do logu audytowego Orchestrator; analitycy widzą awarie i nietypowe wzorce, nic poza tym.

Wykorzystane funkcje natywne

Samoobsługowy reset hasła, połączona rejestracja, Conditional Access i Temporary Access Pass w Microsoft Entra ID; ryzyko logowania w Entra ID Protection (P2); formularze UiPath Apps w zakładce Teams; zadania Action Center wykonywane w Teams; kolejki, magazyn poświadczeń i log audytowy Orchestrator

Co budujemy

Kartę „Odblokuj mnie” i reguły kierowania; roboty resetujące poświadczenia w systemie magazynowym i back office kasowym; dostarczanie haseł jednorazowych; potwierdzenie przełożonego; raport audytowy i wyjątków

Integracje dedykowane

Wyszukiwanie użytkownika, przełożonego i stanu ryzyka przez konektor Integration Service o nazwie „Microsoft Azure Active Directory” (wcześniejsza nazwa usługi Microsoft Entra ID, nadal używana w katalogu konektorów); wydanie Temporary Access Pass i prywatny czat przez Microsoft Graph; SMS przez Azure Communication Services; hierarchia przełożonych z systemu kadrowego

Jak działa proces po automatyzacji

  1. CzłowiekPracownik, albo przełożony w jego imieniu, otwiera kartę „Odblokuj mnie” w Teams i wskazuje system
  2. AutomatyzacjaPrzepływ rozpoznaje osobę na podstawie danych kadrowych i Entra ID oraz sprawdza flagę ryzyka logowania
  3. AutomatyzacjaKonto objęte single sign-on trafia do samoobsługowego resetu w Entra ID; dla większości próśb przepływ kończy się tutaj
  4. SystemDla systemu magazynowego lub back office kasowego robot UiPath resetuje poświadczenie na koncie serwisowym z samym prawem resetu
  5. AutomatyzacjaHasło jednorazowe idzie zweryfikowanym kanałem, prywatnym czatem Teams albo SMS-em na numer z akt, i wygasa po pierwszym użyciu
  6. CzłowiekPo zgubieniu lub wymianie telefonu przełożony potwierdza osobę w zadaniu Teams; dopiero wtedy robot wydaje Temporary Access Pass do ponownej rejestracji MFA
  7. AutomatyzacjaKto prosił, kto potwierdził i co zostało zresetowane, trafia do logu audytowego Orchestrator; awarie i powtarzane próby trafiają do analityka
CzłowiekAutomatyzacjaSystem

Model współpracy człowieka z automatyzacją

Automatyzacja obsługuje

  • Kierowanie kont objętych single sign-on do samoobsługowego resetu w Entra ID i resetowanie pozostałych na ograniczonym koncie serwisowym
  • Dostarczanie haseł jednorazowych zweryfikowanym kanałem i wydanie Temporary Access Pass po potwierdzeniu przełożonego
  • Zapis audytowy: kto prosił, kto potwierdził, co zostało zresetowane i kiedy

Ludzie decydują

  • Potwierdzenie tożsamości przez przełożonego przed ponowną rejestracją MFA
  • Przegląd nieudanych resetów i powtarzanych prób na jednym koncie
  • Decyzje bezpieczeństwa wobec kont oznaczonych ryzykiem logowania

Przed i po

PrzedPo
Czas odblokowania pracownika sklepuczterdzieści minut przez telefon, w poniedziałki dłużejminuty, z karty Teams
Konsole dotykane przy jednym reseciedo trzech, przez dwóch analitykówżadna; rolę administratora trzyma robot
Kontrola tożsamości przed ponowną rejestracją MFAnumer pracownika i nazwisko przełożonego, bez zapisuimienne potwierdzenie przełożonego, ze znacznikiem czasu
Droga hasła tymczasowegomail, otwartym tekstemzweryfikowany kanał, wygaśnięcie po pierwszym użyciu
Resety dotykane przez analitykawszystkie 1 200awarie i powtarzane próby, modelowo jeden na pięć

Systemy i integracje

Wszystko poniżej działa na licencjach i systemach, które już macie albo które i tak trzeba mieć.

Wejścia

  • karta „Odblokuj mnie” w Microsoft Teams
  • skrypt rozmowy telefonicznej, przekierowany na kartę
  • dane kadrowe z przełożonym i numerem telefonu

Warstwa automatyzacji

  • UiPath Orchestrator
  • UiPath Robots
  • UiPath Apps
  • UiPath Action Center
  • UiPath Integration Service
  • Microsoft Graph

Systemy docelowe

  • Microsoft Entra ID (samoobsługowy reset, Temporary Access Pass, logi logowania)
  • konsola administracyjna systemu magazynowego
  • back office kasowy
  • Azure Communication Services do SMS

Punkty styku z człowiekiem: zadanie potwierdzenia przełożonego w Teams; czat lub SMS z hasłem jednorazowym; kolejka wyjątków analityka; miesięczny raport wyjątków

karta „Odblokuj mnie” w Microsoft TeamsUiPath OrchestratorUiPath RobotsMicrosoft Entra IDzadanie potwierdzenia przełożonego w Teams

Wykorzystane technologie

Microsoft Entra ID (z Entra ID Protection)

samoobsługowy reset i rejestracja wymuszone przy logowaniu; Conditional Access; Temporary Access Pass; ryzyko logowania (P2)

A
UiPath Robots + Orchestrator

reset poświadczeń w starszych konsolach; kolejki, magazyn poświadczeń, log audytowy

A
UiPath Apps

formularz „Odblokuj mnie”, przypięty jako zakładka w Microsoft Teams

A
UiPath Action Center

zadanie potwierdzenia przełożonego, wykonywane w Teams, z zapisem tożsamości zatwierdzającego

A
UiPath Integration Service

wyszukiwanie użytkowników i przełożonych w Microsoft Entra ID; powiadomienia w Teams

A
Microsoft Graph

wydanie Temporary Access Pass; prywatny czat Teams z hasłem jednorazowym

A
Microsoft Teams

karta zgłoszenia, potwierdzenie przełożonego i czat dostarczający hasło, w oknie używanym na co dzień

A
Azure Communication Services

SMS z hasłem jednorazowym tam, gdzie Teams jest niedostępny

A
Apotwierdzona funkcja produktu (dokumentacja producenta)

Ilustracyjny model ekonomiczny

Model, a nie obietnica.

Model ilustracyjny
960 resetów miesięcznie obsłużonych bez analityka × 14 minut pracy analityka= 224 h / miesiąc
224 h × 44 € pełnego kosztu godzinowego= 9 856 € / miesiąc
× 12 miesięcy≈ 118 272 € / rok
Roczna uwolniona zdolność desku (ilustracyjnie)≈ 118 272 €

Czas sklepu celowo pozostaje poza kalkulatorem; wiersze wyceniają wyłącznie minuty desku. Cztery resety na pięć, 960 z 1 200 miesięcznie, przestają wymagać analityka, gdy Entra ID obejmie część objętą single sign-on, a roboty resztę, i to po pełnych 14 minut każdy, bo udział analityka znika, a nie maleje. Dziś te 1 200 kosztuje dział 280 godzin miesięcznie. 44 € za godzinę to pełny koszt analityka desku, a 25 minut, które pracownik traci na jednej blokadzie, po 31 € za godzinę, wyceniono w sekcji 14. Licencje, wdrożenie i ekspozycja wynikająca z improwizowanej kontroli tożsamości pozostają poza modelem. Nic nie zostało zmierzone u klienta, a udział czterech na pięć zależy od tego, ile systemów stoi poza single sign-on.

Policz to na swoich danych

godzin do odzyskania miesięcznie
rocznej przepustowości do odzyskania

Szacunek ilustracyjny na podstawie Twoich danych. To model uwolnionej przepustowości, nie obietnica oszczędności.

Korzyści biznesowe

  • Czas analityków przy resetach spada do wyjątków: Entra ID przejmuje część objętą single sign-on, roboty resztę
  • Odcięci pracownicy wracają do pracy w ciągu minut, z karty Teams, którą może otworzyć ich przełożony, a nie z kolejki telefonicznej
  • Kontrola tożsamości przed MFA staje się zapisanym potwierdzeniem przełożonego, co zamyka drogę podszywania się pod helpdesk
  • Hasła tymczasowe przestają krążyć mailem: robot dostarcza je zweryfikowanym kanałem i wygasają po pierwszym użyciu
  • Dwóch administratorów z rolą resetu w systemie magazynowym przestaje być wąskim gardłem: rolę trzyma robot, oni przegląd

Perspektywa zarządu

  • Trzy konsole i linia telefoniczna zamieniają się w jedno wejście i jeden log; wolumeny w podziale na systemy i sklepy są widoczne po raz pierwszy
  • Nieskuteczne kampanie rejestracyjne i system starszy odpowiedzialny za większość blokad widać w tym samym raporcie, z którego bierze się kolejna decyzja
  • CISO zyskuje dowód: każda ponowna rejestracja MFA ma imiennego potwierdzającego i znacznik czasu, a powtarzane próby na jednym koncie są wyciągane na wierzch

Wpływ na KPI zarządu

prośby o reset docierające do analityka miesięcznieczas do odblokowaniaudział resetów rozwiązanych bez analitykapokrycie rejestracją do samoobsługiponowne rejestracje MFA z zapisanym potwierdzającym

Bezpieczeństwo i nadzór

Gdzie leżą dane i kto je widzi.

  • Roboty mają wyłącznie prawo resetu, na dedykowanym koncie serwisowym w każdym systemie, a sekret leży w magazynie poświadczeń Orchestrator lub Azure Key Vault i nigdy nie trafia do przepływu
  • Hasła jednorazowe powstają na każde żądanie, wygasają po pierwszym użyciu i nie trafiają do zgłoszenia ani do maila; Temporary Access Pass jest jednorazowy i ograniczony czasowo polityką
  • Ponowna rejestracja MFA zawsze wymaga potwierdzenia przełożonego wskazanego w systemie kadrowym, zebranego w Teams wraz z tożsamością zatwierdzającego
  • Konta oznaczone przez Entra ID Protection ryzykiem logowania lub ryzykiem użytkownika wychodzą z przepływu do bezpieczeństwa; Conditional Access obowiązuje niezależnie od resetu
  • Każde działanie jest zapisywane w Orchestrator oraz w logach audytowych i logowań Entra ID, z retencją według Państwa polityki Microsoft Purview. Dane pozostają w regionie UE UiPath Automation Cloud i w granicy danych UE Microsoft 365

Dlaczego teraz

01

Podszywanie się pod helpdesk to udokumentowana droga ataku, opisana w publicznych ostrzeżeniach krajowych agencji cyberbezpieczeństwa, więc audytorzy i ubezpieczyciele pytają dziś, jak weryfikowana jest tożsamość przed resetem; numer pracownika nie jest odpowiedzią, którą przyjmują

02

Samoobsługowy reset i połączona rejestracja w Entra ID są dojrzałe i już opłacone w większości dzierżaw Microsoft 365; brakuje wymuszenia i systemów spoza single sign-on, które roboty obsłużą bez API

03

Same minuty desku to 9 856 € miesięcznie w modelowanym przypadku, przed 400 godzinami czasu sklepów, które te same resety kosztują co miesiąc; jedno i drugie jest płacone dziś, za kontrolę, która niczego nie dowodzi

Role zarządcze, których to dotyczy

CIO

Najczęstsze zgłoszenie znika z desku bez projektu portalowego

Dyrektor IT

Trzy konsole i linia telefoniczna stają się jednym przepływem z jednym logiem, a wąskie gardło uprawnień w systemach starszych znika

CISO

Kontrola tożsamości przed resetem MFA staje się zapisanym mechanizmem kontrolnym zamiast oceny analityka

Częste pytania i zastrzeżenia

Entra już to potrafi.

Dla kont objętych single sign-on tak, pod warunkiem wymuszonej rejestracji. Zgłoszenia, które Państwo nadal widzą, pochodzą z systemów poza nim i z ponownej rejestracji MFA, a właśnie to dokłada ten przepływ.

Przełożeni będą potwierdzać automatycznie.

Przełożony potwierdzający imiennie swojego podwładnego w Teams to mocniejsza i bardziej rozliczalna kontrola niż analityk pytający o numer pracownika. Każde potwierdzenie jest zapisywane przy przełożonym, a powtarzające się potwierdzenia dla jednego konta wychodzą w raporcie wyjątków.

Nasz system magazynowy nie ma API.

Właśnie po to jest robot. Obsługuje tę samą konsolę, której używają Państwa administratorzy, na ograniczonym koncie z samym prawem resetu, i zapisuje każdy reset.

Kiedy to nie jest właściwe rozwiązanie

  • Wszystkie systemy stoją już za single sign-on, a rejestracja jest kompletna; to zadanie konfiguracyjne, nie projekt
  • Wolumen resetów jest niższy niż sto miesięcznie albo system starszy zostanie wycofany w ciągu roku
  • Polityka zakazuje jakiejkolwiek automatycznej obsługi poświadczeń, nawet na ograniczonym koncie serwisowym

Pytanie na najbliższe posiedzenie

Gdyby dział IT przestał jutro odbierać telefony o hasła, które z naszych systemów nadal zablokowałyby kierowniczkę sklepu i kto udowodniłby, że dzwoni ta osoba, za którą się podaje?

Podejście wdrożeniowe

Pierwszy tydzień wygląda tak samo u każdego klienta: patrzymy na dane.

Dostarczamy

  • Wolumeny resetów w podziale na systemy i pokrycie rejestracją w Entra ID, odczytane z miesiąca zgłoszeń
  • Samoobsługowy reset i połączoną rejestrację wymuszone przy logowaniu, co zdejmuje wolumen, zanim cokolwiek powstanie
  • Robota dla każdego systemu spoza single sign-on, z ograniczonym kontem serwisowym i obsługą wyjątków
  • Kartę „Odblokuj mnie” w Teams, reguły kierowania, dostarczanie haseł jednorazowych, potwierdzenie przełożonego i wydawanie Temporary Access Pass
  • Testy, wdrożenie, szkolenie desku, przekierowanie skryptu telefonicznego na kartę i miesięczny raport wyjątków

Potrzebujemy od Państwa

  • Miesiąca zgłoszeń o reset i listy systemów stojących poza single sign-on
  • Konta serwisowego dla robota w każdym systemie starszym, ograniczonego do resetów
  • Hierarchii przełożonych z systemu kadrowego i akceptacji przepływu tożsamości przez bezpieczeństwo
  • Jednego systemu starszego i jednego regionu sklepów na pilota

Etapy

Rozpoznanie

Miesiąc zgłoszeń o reset w podziale na systemy; pokrycie rejestracją; reguły kontroli tożsamości uzgodnione z bezpieczeństwem

Najpierw Entra

Wymuszenie samoobsługowego resetu i połączonej rejestracji przy logowaniu; pomiar spadku telefonów objętych SSO

Budowa

Karta w Teams, reguły kierowania, pierwszy robot do systemu starszego, potwierdzenie przełożonego, wydawanie Temporary Access Pass

Pilot

Jeden system starszy i jeden region sklepów; analitycy na początku obserwują każdy reset robota

Skalowanie

Pozostałe systemy pojedynczo; skrypt telefoniczny przełączony na kartę Teams

Optymalizacja

Miesięczny raport wyjątków, kampanie rejestracyjne tam, gdzie pokrycie odstaje, strojenie reguł

Szybki efekt. O nakładzie decyduje liczba systemów poza single sign-on i to, czy każdy ma konsolę, którą robot może obsłużyć; część po stronie Entra ID to konfiguracja.