Start · Rozwiązania · Inne rozwiązania
Rozwiązanie · Inne rozwiązaniaNajczęstsze zgłoszenie desku staje się dwuminutowym przepływem w Teams, także poza SSO
Reset hasła w dwie minuty, bez zgłoszenia
Entra ID obsługuje część objętą single sign-on, a karta w Teams i roboty UiPath resetują poświadczenia w systemach starszych, z zapisanym potwierdzeniem przełożonego przed ponowną rejestracją MFA.
Streszczenie dla zarządu
Najczęstsze zgłoszenie na desku wciąż wymaga telefonu, trzech konsol i kontroli tożsamości, której nikt nie zapisuje.
Pierwszy ruch to konfiguracja, nie budowa.
Czas analityków przy resetach spada do wyjątków: Entra ID przejmuje część objętą single sign-on, roboty resztę.
Microsoft Entra ID (samoobsługowy reset, Temporary Access Pass, logi logowania); konsola administracyjna systemu magazynowego; back office kasowy
Problem biznesowy
Tożsamość i dostęp
Zgłoszenie o reset jest błahe i stałe. Jego liczba rośnie po świętach, po wymianie telefonów i po każdej zmianie polityki haseł, a trafia do działu telefonicznie, bo osoba jest odcięta od wszystkiego innego.
Utrzymują je przy życiu trzy rzeczy. Samoobsługowy reset w Entra ID jest włączony, ale połowa pracowników nigdy nie zarejestrowała metod uwierzytelniania, więc w potrzebie nie działa. Kilka systemów trzyma własne poświadczenia poza single sign-on i resetować może je tylko dwóch analityków. A ponowna rejestracja MFA po zgubieniu lub wymianie telefonu wymaga dowodu tożsamości, który dział zastępuje pytaniami znanymi każdemu koledze z pracy.
Dział wie, że to ryzyko socjotechniczne, i robi to mimo wszystko, bo alternatywą jest sklep, który nie handluje. Hasła tymczasowe wędrują mailem otwartym tekstem, a nikt nie pokaże audytorowi, kto kogo zweryfikował.
Jak to wygląda dzisiaj
- CzłowiekOdcięty pracownik sklepu dzwoni na regionalny numer działu i do czasu odebrania pracuje na loginie kolegi
- CzłowiekAnalityk pyta o numer pracownika i nazwisko przełożonego, po czym resetuje hasło w Entra ID
- Ryzyko błęduPracownik nadal nie ma dostępu: zablokowane było konto w systemie magazynowym, a rolę administracyjną ma tam tylko dwóch analityków
- OczekiwanieZgłoszenie czeka na jednego z nich; w poniedziałkowe poranki i po wymianie telefonów to godziny
- SystemDrugi analityk otwiera starszą konsolę, resetuje poświadczenie i wysyła hasło tymczasowe mailem otwartym tekstem
- CzłowiekNowy telefon nie przechodzi MFA; analityk usuwa zarejestrowane metody bez zapisanego dowodu, kto o to prosił
- Ryzyko błęduZgłoszenie zamyka się bez śladu kontroli tożsamości, a zmiana przez godzinę pracowała na cudzym loginie
Dlaczego obecny proces kosztuje więcej, niż widać
Za każdym wyjątkiem stoi godzina, której nikt nie zapisał.
- Minuty desku to mniejsza część. Odcięty pracownik sklepu stoi na zmianie, która nie czeka, a ten, kto pożycza login kolegi, unieważnia każdą kontrolę opartą na tożsamości.
- Szczyty po weekendach i po wymianie telefonów przesuwają wszystkie inne zgłoszenia o dzień; to kolejka resetów wyznacza czas reakcji całego działu.
- Dwóch analityków z rolą administratora systemu magazynowego oznacza zaległości przy każdym urlopie i stałą pokusę, by rozdać tę rolę szerzej.
- Audytowalność jest bliska zeru: reset niczego nie dowodzi, jeśli kontrola tożsamości nie została zapisana, a nie jest.
- Prawdziwa ekspozycja leży w asymetrii. Jeden przekonujący telefon otwiera konto, a podszywanie się pod helpdesk to udokumentowana droga wejścia do firmy.
Koszt zaniechania
Polityka haseł będzie zaostrzana, bo dział bezpieczeństwa ma rację, zaostrzając ją, a każde zaostrzenie dokłada resetów działowi, który odbiera je telefonicznie; każdy nowy sklep i każda fala rekrutacji sezonowej dokłada kolejne. Dwóch analityków z uprawnieniami w systemach starszych staje się wąskim gardłem każdego poniedziałkowego poranka, a pokusa rozdania tych uprawnień szerzej rośnie, co ryzyko poszerza, zamiast je zamykać. Tymczasem niezapisana kontrola tożsamości pozostaje najmiększym wejściem do firmy, a w dniu, w którym ktoś z niego skorzysta, przegląd incydentu zapyta, dlaczego znana słabość przetrwała kolejny rok.
Przykładowa organizacja o realnych proporcjach — liczby służą do policzenia sprawy na Waszych danych, nie są wynikiem klienta.
Regionalna sieć handlowa, 5 800 pracowników w 240 sklepach i centrali; Microsoft 365 z Entra ID jako single sign-on dla większości aplikacji; system magazynowy i back office kasowy z własnymi poświadczeniami; urządzenia współdzielone, wysoka rotacja.
Około 1 200 próśb o reset miesięcznie, w większości telefonicznie, po około 14 minut pracy analityka każda; cztery na pięć mogłyby przebiegać bez analityka, gdy objęte zostaną systemy spoza SSO i kontrola MFA.
Pytania kontrolne przez telefon, reset w Entra ID, drugi reset w starszej konsoli przez jednego z dwóch analityków, hasło tymczasowe mailem, metody MFA usuwane na prośbę.
Dwóch analityków z uprawnieniami administracyjnymi w systemach starszych; kontrola tożsamości, która niczego nie dowodzi i jeszcze mniej zapisuje; rejestracja, która nie dociera do nowych pracowników sklepu przed pierwszą blokadą.
Wymuszony przy logowaniu samoobsługowy reset w Entra ID; karta „Odblokuj mnie” w Microsoft Teams, którą robot UiPath zamienia w reset w systemie magazynowym lub kasowym, z hasłem jednorazowym wysłanym zweryfikowanym kanałem; potwierdzenie przełożonego i Temporary Access Pass przed każdą ponowną rejestracją MFA; każdy krok w logu audytowym Orchestrator.
W modelowanym przypadku 960 z 1 200 miesięcznych próśb nie dociera do analityka, odcięty pracownik wraca do pracy w ciągu minut, a każda ponowna rejestracja MFA ma imiennego potwierdzającego i znacznik czasu. Liczby są modelem, nie pomiarem.
Proponowane rozwiązanie
Pierwszy ruch to konfiguracja, nie budowa. Samoobsługowy reset hasła i połączona rejestracja w Microsoft Entra ID zostają wymuszone przy logowaniu, więc rejestracja obejmuje wszystkich, także pracowników sklepu w pierwszym tygodniu, i część telefonów objęta single sign-on znika.
Dla systemów spoza single sign-on budujemy przepływ w Teams. Pracownik, albo przełożony w jego imieniu, gdy zablokowane jest wszystko, otwiera kartę „Odblokuj mnie” w Microsoft Teams, czyli formularz UiPath Apps przypięty jako zakładka w zespole sklepu. Robot UiPath rozpoznaje osobę na podstawie danych kadrowych i Entra ID, sprawdza flagę ryzyka logowania i resetuje poświadczenie w konsoli magazynowej lub kasowej. Hasło jednorazowe wysyła zweryfikowanym kanałem: prywatnym czatem Teams albo SMS-em na numer z akt. Nigdy mailem.
Ponowna rejestracja MFA po zgubieniu lub wymianie telefonu to jedyny krok, który wymaga człowieka, i trafia do właściwego. Przełożony wskazany w systemie kadrowym potwierdza w Microsoft Teams i dopiero wtedy robot wydaje ograniczony czasowo Temporary Access Pass. Kto prosił, kto potwierdził i co zostało zresetowane, trafia do logu audytowego Orchestrator; analitycy widzą awarie i nietypowe wzorce, nic poza tym.
Samoobsługowy reset hasła, połączona rejestracja, Conditional Access i Temporary Access Pass w Microsoft Entra ID; ryzyko logowania w Entra ID Protection (P2); formularze UiPath Apps w zakładce Teams; zadania Action Center wykonywane w Teams; kolejki, magazyn poświadczeń i log audytowy Orchestrator
Kartę „Odblokuj mnie” i reguły kierowania; roboty resetujące poświadczenia w systemie magazynowym i back office kasowym; dostarczanie haseł jednorazowych; potwierdzenie przełożonego; raport audytowy i wyjątków
Wyszukiwanie użytkownika, przełożonego i stanu ryzyka przez konektor Integration Service o nazwie „Microsoft Azure Active Directory” (wcześniejsza nazwa usługi Microsoft Entra ID, nadal używana w katalogu konektorów); wydanie Temporary Access Pass i prywatny czat przez Microsoft Graph; SMS przez Azure Communication Services; hierarchia przełożonych z systemu kadrowego
Jak działa proces po automatyzacji
- CzłowiekPracownik, albo przełożony w jego imieniu, otwiera kartę „Odblokuj mnie” w Teams i wskazuje system
- AutomatyzacjaPrzepływ rozpoznaje osobę na podstawie danych kadrowych i Entra ID oraz sprawdza flagę ryzyka logowania
- AutomatyzacjaKonto objęte single sign-on trafia do samoobsługowego resetu w Entra ID; dla większości próśb przepływ kończy się tutaj
- SystemDla systemu magazynowego lub back office kasowego robot UiPath resetuje poświadczenie na koncie serwisowym z samym prawem resetu
- AutomatyzacjaHasło jednorazowe idzie zweryfikowanym kanałem, prywatnym czatem Teams albo SMS-em na numer z akt, i wygasa po pierwszym użyciu
- CzłowiekPo zgubieniu lub wymianie telefonu przełożony potwierdza osobę w zadaniu Teams; dopiero wtedy robot wydaje Temporary Access Pass do ponownej rejestracji MFA
- AutomatyzacjaKto prosił, kto potwierdził i co zostało zresetowane, trafia do logu audytowego Orchestrator; awarie i powtarzane próby trafiają do analityka
Model współpracy człowieka z automatyzacją
Automatyzacja obsługuje
- Kierowanie kont objętych single sign-on do samoobsługowego resetu w Entra ID i resetowanie pozostałych na ograniczonym koncie serwisowym
- Dostarczanie haseł jednorazowych zweryfikowanym kanałem i wydanie Temporary Access Pass po potwierdzeniu przełożonego
- Zapis audytowy: kto prosił, kto potwierdził, co zostało zresetowane i kiedy
Ludzie decydują
- Potwierdzenie tożsamości przez przełożonego przed ponowną rejestracją MFA
- Przegląd nieudanych resetów i powtarzanych prób na jednym koncie
- Decyzje bezpieczeństwa wobec kont oznaczonych ryzykiem logowania
Przed i po
Systemy i integracje
Wszystko poniżej działa na licencjach i systemach, które już macie albo które i tak trzeba mieć.
Wejścia
- karta „Odblokuj mnie” w Microsoft Teams
- skrypt rozmowy telefonicznej, przekierowany na kartę
- dane kadrowe z przełożonym i numerem telefonu
Warstwa automatyzacji
- UiPath Orchestrator
- UiPath Robots
- UiPath Apps
- UiPath Action Center
- UiPath Integration Service
- Microsoft Graph
Systemy docelowe
- Microsoft Entra ID (samoobsługowy reset, Temporary Access Pass, logi logowania)
- konsola administracyjna systemu magazynowego
- back office kasowy
- Azure Communication Services do SMS
Punkty styku z człowiekiem: zadanie potwierdzenia przełożonego w Teams; czat lub SMS z hasłem jednorazowym; kolejka wyjątków analityka; miesięczny raport wyjątków
Wykorzystane technologie
samoobsługowy reset i rejestracja wymuszone przy logowaniu; Conditional Access; Temporary Access Pass; ryzyko logowania (P2)
Areset poświadczeń w starszych konsolach; kolejki, magazyn poświadczeń, log audytowy
Aformularz „Odblokuj mnie”, przypięty jako zakładka w Microsoft Teams
Azadanie potwierdzenia przełożonego, wykonywane w Teams, z zapisem tożsamości zatwierdzającego
Awyszukiwanie użytkowników i przełożonych w Microsoft Entra ID; powiadomienia w Teams
Awydanie Temporary Access Pass; prywatny czat Teams z hasłem jednorazowym
Akarta zgłoszenia, potwierdzenie przełożonego i czat dostarczający hasło, w oknie używanym na co dzień
ASMS z hasłem jednorazowym tam, gdzie Teams jest niedostępny
AIlustracyjny model ekonomiczny
Model, a nie obietnica.
Czas sklepu celowo pozostaje poza kalkulatorem; wiersze wyceniają wyłącznie minuty desku. Cztery resety na pięć, 960 z 1 200 miesięcznie, przestają wymagać analityka, gdy Entra ID obejmie część objętą single sign-on, a roboty resztę, i to po pełnych 14 minut każdy, bo udział analityka znika, a nie maleje. Dziś te 1 200 kosztuje dział 280 godzin miesięcznie. 44 € za godzinę to pełny koszt analityka desku, a 25 minut, które pracownik traci na jednej blokadzie, po 31 € za godzinę, wyceniono w sekcji 14. Licencje, wdrożenie i ekspozycja wynikająca z improwizowanej kontroli tożsamości pozostają poza modelem. Nic nie zostało zmierzone u klienta, a udział czterech na pięć zależy od tego, ile systemów stoi poza single sign-on.
Policz to na swoich danych
Szacunek ilustracyjny na podstawie Twoich danych. To model uwolnionej przepustowości, nie obietnica oszczędności.
Korzyści biznesowe
- Czas analityków przy resetach spada do wyjątków: Entra ID przejmuje część objętą single sign-on, roboty resztę
- Odcięci pracownicy wracają do pracy w ciągu minut, z karty Teams, którą może otworzyć ich przełożony, a nie z kolejki telefonicznej
- Kontrola tożsamości przed MFA staje się zapisanym potwierdzeniem przełożonego, co zamyka drogę podszywania się pod helpdesk
- Hasła tymczasowe przestają krążyć mailem: robot dostarcza je zweryfikowanym kanałem i wygasają po pierwszym użyciu
- Dwóch administratorów z rolą resetu w systemie magazynowym przestaje być wąskim gardłem: rolę trzyma robot, oni przegląd
Perspektywa zarządu
- Trzy konsole i linia telefoniczna zamieniają się w jedno wejście i jeden log; wolumeny w podziale na systemy i sklepy są widoczne po raz pierwszy
- Nieskuteczne kampanie rejestracyjne i system starszy odpowiedzialny za większość blokad widać w tym samym raporcie, z którego bierze się kolejna decyzja
- CISO zyskuje dowód: każda ponowna rejestracja MFA ma imiennego potwierdzającego i znacznik czasu, a powtarzane próby na jednym koncie są wyciągane na wierzch
Wpływ na KPI zarządu
Bezpieczeństwo i nadzór
Gdzie leżą dane i kto je widzi.
- Roboty mają wyłącznie prawo resetu, na dedykowanym koncie serwisowym w każdym systemie, a sekret leży w magazynie poświadczeń Orchestrator lub Azure Key Vault i nigdy nie trafia do przepływu
- Hasła jednorazowe powstają na każde żądanie, wygasają po pierwszym użyciu i nie trafiają do zgłoszenia ani do maila; Temporary Access Pass jest jednorazowy i ograniczony czasowo polityką
- Ponowna rejestracja MFA zawsze wymaga potwierdzenia przełożonego wskazanego w systemie kadrowym, zebranego w Teams wraz z tożsamością zatwierdzającego
- Konta oznaczone przez Entra ID Protection ryzykiem logowania lub ryzykiem użytkownika wychodzą z przepływu do bezpieczeństwa; Conditional Access obowiązuje niezależnie od resetu
- Każde działanie jest zapisywane w Orchestrator oraz w logach audytowych i logowań Entra ID, z retencją według Państwa polityki Microsoft Purview. Dane pozostają w regionie UE UiPath Automation Cloud i w granicy danych UE Microsoft 365
Dlaczego teraz
Podszywanie się pod helpdesk to udokumentowana droga ataku, opisana w publicznych ostrzeżeniach krajowych agencji cyberbezpieczeństwa, więc audytorzy i ubezpieczyciele pytają dziś, jak weryfikowana jest tożsamość przed resetem; numer pracownika nie jest odpowiedzią, którą przyjmują
Samoobsługowy reset i połączona rejestracja w Entra ID są dojrzałe i już opłacone w większości dzierżaw Microsoft 365; brakuje wymuszenia i systemów spoza single sign-on, które roboty obsłużą bez API
Same minuty desku to 9 856 € miesięcznie w modelowanym przypadku, przed 400 godzinami czasu sklepów, które te same resety kosztują co miesiąc; jedno i drugie jest płacone dziś, za kontrolę, która niczego nie dowodzi
Role zarządcze, których to dotyczy
Najczęstsze zgłoszenie znika z desku bez projektu portalowego
Trzy konsole i linia telefoniczna stają się jednym przepływem z jednym logiem, a wąskie gardło uprawnień w systemach starszych znika
Kontrola tożsamości przed resetem MFA staje się zapisanym mechanizmem kontrolnym zamiast oceny analityka
Częste pytania i zastrzeżenia
Dla kont objętych single sign-on tak, pod warunkiem wymuszonej rejestracji. Zgłoszenia, które Państwo nadal widzą, pochodzą z systemów poza nim i z ponownej rejestracji MFA, a właśnie to dokłada ten przepływ.
Przełożony potwierdzający imiennie swojego podwładnego w Teams to mocniejsza i bardziej rozliczalna kontrola niż analityk pytający o numer pracownika. Każde potwierdzenie jest zapisywane przy przełożonym, a powtarzające się potwierdzenia dla jednego konta wychodzą w raporcie wyjątków.
Właśnie po to jest robot. Obsługuje tę samą konsolę, której używają Państwa administratorzy, na ograniczonym koncie z samym prawem resetu, i zapisuje każdy reset.
Kiedy to nie jest właściwe rozwiązanie
- Wszystkie systemy stoją już za single sign-on, a rejestracja jest kompletna; to zadanie konfiguracyjne, nie projekt
- Wolumen resetów jest niższy niż sto miesięcznie albo system starszy zostanie wycofany w ciągu roku
- Polityka zakazuje jakiejkolwiek automatycznej obsługi poświadczeń, nawet na ograniczonym koncie serwisowym
Pytanie na najbliższe posiedzenie
Gdyby dział IT przestał jutro odbierać telefony o hasła, które z naszych systemów nadal zablokowałyby kierowniczkę sklepu i kto udowodniłby, że dzwoni ta osoba, za którą się podaje?
Podejście wdrożeniowe
Pierwszy tydzień wygląda tak samo u każdego klienta: patrzymy na dane.
Dostarczamy
- Wolumeny resetów w podziale na systemy i pokrycie rejestracją w Entra ID, odczytane z miesiąca zgłoszeń
- Samoobsługowy reset i połączoną rejestrację wymuszone przy logowaniu, co zdejmuje wolumen, zanim cokolwiek powstanie
- Robota dla każdego systemu spoza single sign-on, z ograniczonym kontem serwisowym i obsługą wyjątków
- Kartę „Odblokuj mnie” w Teams, reguły kierowania, dostarczanie haseł jednorazowych, potwierdzenie przełożonego i wydawanie Temporary Access Pass
- Testy, wdrożenie, szkolenie desku, przekierowanie skryptu telefonicznego na kartę i miesięczny raport wyjątków
Potrzebujemy od Państwa
- Miesiąca zgłoszeń o reset i listy systemów stojących poza single sign-on
- Konta serwisowego dla robota w każdym systemie starszym, ograniczonego do resetów
- Hierarchii przełożonych z systemu kadrowego i akceptacji przepływu tożsamości przez bezpieczeństwo
- Jednego systemu starszego i jednego regionu sklepów na pilota
Etapy
Rozpoznanie
Miesiąc zgłoszeń o reset w podziale na systemy; pokrycie rejestracją; reguły kontroli tożsamości uzgodnione z bezpieczeństwem
Najpierw Entra
Wymuszenie samoobsługowego resetu i połączonej rejestracji przy logowaniu; pomiar spadku telefonów objętych SSO
Budowa
Karta w Teams, reguły kierowania, pierwszy robot do systemu starszego, potwierdzenie przełożonego, wydawanie Temporary Access Pass
Pilot
Jeden system starszy i jeden region sklepów; analitycy na początku obserwują każdy reset robota
Skalowanie
Pozostałe systemy pojedynczo; skrypt telefoniczny przełączony na kartę Teams
Optymalizacja
Miesięczny raport wyjątków, kampanie rejestracyjne tam, gdzie pokrycie odstaje, strojenie reguł
Szybki efekt. O nakładzie decyduje liczba systemów poza single sign-on i to, czy każdy ma konsolę, którą robot może obsłużyć; część po stronie Entra ID to konfiguracja.
Numer pracownika zna w sklepie każdy. Dział IT wciąż przyjmuje go jako dowód.
Prosimy o zeszłomiesięczne zgłoszenia o reset i listę systemów stojących poza single sign-on. Wskażemy, które resety Entra ID pokrywa już dziś, które wymagają robota i w którym miejscu pęka Państwa kontrola tożsamości.
Prześlijmy zeszłomiesięczne zgłoszenia o resetTen sam problem ma zwykle sąsiedni proces
Nowi pracownicy czekają na dostępy kilka dni, a odchodzący zachowują je tygodniami. To ten sam brak przekazania.
Zobacz rozwiązanie Inne rozwiązaniaProblem IT rozwiązany w Teams, zanim powstanie zgłoszenieCztery zgłoszenia IT na dziesięć mają znaną procedurę, a każde z nich i tak czeka w kolejce na analityka.
Zobacz rozwiązanie Inne rozwiązaniaDostęp do aplikacji według polityki, w minuty i z dowodemDostęp nadaje się z interpretowanych maili, zatwierdzenia się ponagla, a audytor nie znajduje dowodów.
Zobacz rozwiązanieBranże, w których wdrażamy to najczęściejProdukcja i przemysłTransport i logistykaUsługi i ITCentra usług wspólnych