Портал №1 по управлению цифровыми
и информационными технологиями

Что сложного в управлении доступом?

polar_viewsВопрос, вынесенный в заголовок, я мог бы задать и по-другому — а что, собственно, простого в управлении доступом? Как в том известном выражении про описание стакана оптимистом и пессимистом при одном и том же уровне воды в нём.

Действительно, давайте посмотрим на управление доступом с этих полярных точек зрения. Ведь истина где-то посередине. Пусть они будут эдакими Сциллой и Харибдой, а я постараюсь сыграть роль Одиссея, пытающегося лавировать между ними.

Начнём с первой: "управление доступом — это просто, ничего сложного в нём нет". Я полагаю, что среди приверженцев этой точки зрения есть как условные немногочисленные "гуру", давно постигшие дзэн, и потому не спускающиеся со своих горних высей, и "практики", уверенно (в некоторых случаях с приставкой само-) считающие, что организованный ими процесс полон и правилен.

Мне, как практику, интересно пообщаться с такими же практиками. Что бы я у них спросил, какие вопросы бы задал. Перво-наперво, выяснил бы, что собой представляет для них процесс. Бывает так, что для кого-то управление доступом ограничивается учётом выданных и отозванных прав доступа и подготовкой выгрузок по требованиям внешних аудиторов по информационной безопасности. Затем стал бы интересоваться, а как организовано управление множеством прав доступа в информационных ресурсах, каков охват управления этим множеством — охвачен ли весь ИТ-ландшафт, производится ли какая-то их группировка по пользователям, формируются ли группы / профили / роли бизнес-пользователей. Как эти наборы поддерживаются в актуальном состоянии.

Потом поднял бы к вопросы операционной деятельности. Например, налажена ли интеграция с кадровой системой, откуда приходят все данные по сотрудникам и их текущему статусу (принят на работу, перемещён по должности, в отпуске и т.д.). Уточнил бы, как организован заказ доступов для сотрудника, можно ли выбрать набор доступов "как у того" (у другого сотрудника), можно ли выбрать отдельные роли внутри информационных ресурсов. Далее перешёл бы к вопросам контроля выданных доступов: какова частота и периодичность проверок правомочности выданных прав, как организована работа по устранению выявленных несоответствий.

У некоторой части моих собеседников в результате нашей небольшой дискуссии наверняка останутся открытые вопросы, на которые они затруднятся ответить, что будет означать, что, скорее всего, они уже вряд ли сторонники первой точки зрения. И вопросы организации управления доступом для них будут не такими простыми, как представлялось им ранее.

Те, кто придерживается второй точки зрения — "управление доступом — это сложно, там всё непросто", это, на мой взгляд, обжёгшиеся на внедрении IDM-решения и / или страдающие от недостатка и возможностей средств автоматизации процесса. Да, действительно, одна из самых важных фаз подобного проекта — формирование матрицы бизнес-ролей. Учитывая, что бизнес-процессы постоянно меняются, нужно учитывать и закладываться на эти изменения в ходе самого проекта и, что на мой взгляд важнее — создать действующую структуру на стороне самого предприятия, отслеживающую данные изменения и вносящую корректировки. После завершения проекта, именно она будет заниматься актуализацией матрицы. Что касается средств автоматизации, то какого-то недостатка в них я не вижу.

Таким образом, по моему мнению, ничего страшного, сложного, как и простого и лёгкого в управлении доступом нет. Это постоянная кропотливая работа в части всех практик процесса.

Учебные курсы и сертификация
специалистов по ИТ-менеджменту

Комментариев: 3

  • Андрей другой

    Действительно, какого либо недостатка в инструментальных средствах нет. Они есть для  предприятий любого размера и сложности внутренней организации. НО — все эти средства построены под ролевую модель управления доступом. И вот тут действительно возникают проблемы. Где их, эти роли, взять? Единственный разумный путь получения списка ролей и соответствующих им прав доступа — через поддерживаемую в актуальном состоянии модель бизнес процессов, а это редко у кого есть. Но без этого нормально организовать процесс управления доступом невозможно.

    • Где их, эти роли, взять? Единственный разумный путь получения списка ролей и соответствующих им прав доступа — через поддерживаемую в актуальном состоянии модель бизнес процессов, а это редко у кого есть. Но без этого нормально организовать процесс управления доступом невозможно.

      На мой взгляд, это не камень преткновения на пути создания ролевой модели. Можно двигаться итеративно. Пусть в первом приближении состав бизнес-ролей своего подразделения сообщит сам руководитель подразделения. На недавнем своём вебинаре я затрагивал этот вопрос.

      • Андрей другой

        С нашими руководителями из бизнеса проблема в том, что они мыслят категориями штатного расписания, а не процессами и ролями. Т.е. он может рассказать вам чем в общем у него занимается экономист 3 категории, но не может сказать какие именно операции прямо сейчас и почему выполняет этот человек, и какие уровни доступа этому человеку нужны для выполнения этих операций. Т.е. уровни доступа не для экономиста 3 категории, а для роли, исполняющей операцию "ввод счетов", на пример.


Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

  • Рубрики

  •  
  • Авторы

  •  
  • Самое свежее

    • Метрики потока создания ценности
      Свой первый отчёт с данными о работе процесса в ИТ я сделал где-то в самом конце 90-х годов. Я тогда работал в поддержке, мне было важно понять как быстро мы выполняем заявки,
    • Я понял только то, что ничего не понял
      На тему услуг написано довольно много самых разных статей, т.к. оказание услуг – самый распространенный вид человеческой деятельности. Банковские услуги, гостиничные услуги, юридические услуги, логистические услуги; парикмахер, курьер, айтишник – все это деятельность в сфере услуг. Моя работа тоже относится к этой же сфере, поэтому не могу не поделиться своими наблюдениями, или, как говорится, поговорить о наболевшем.
    • DevOps-путешествие American Airlines
      Несколько лет назад компания American Airlines начала путешествие, которое первоначально было направлено на преобразование DevOps в ИТ, но в дальнейшем набирало обороты и переросло в преобразование доставки продуктов, охватывающее весь бизнес.
    • Чтение признаков: Паттерны диаграммы рассеяния (Lead Time Scatterplot)
      Научившись определять общие закономерности в диаграмме рассеяния времени цикла, вы сможете заметить проблемные области до того, как они разрастутся. Сегодня мы покажем вам, как распознать наиболее распространенные модели диаграммы рассеяния и объясним, что они означают для вашего проекта.
    • Проблемные зоны цифровой трансформации
      Управление на основе гибких методологий подразумевает наличие гибкой команды, занимающейся развитием цифрового продукта. Однако, такие команды не возникают сами собой, их
    • Чтение знаков: Паттерны Канбан CFD
      Чтобы улучшить рабочие процессы, сначала нужно понять, как определить проблемные области. Метод Канбан использует визуальные методы для оценки ваших процессов. Диаграмма совокупных потоков Канбан является особенно мощным инструментом. На них фиксируется количество задач в каждом состоянии процесса через регулярные промежутки времени, как правило, ежедневно или еженедельно.
    • Краткое руководство по DevOps для не ИТ-руководителя бизнеса
      Тщательно продумайте, как выглядит успех. В цифровом мире это скорость, гибкость, контроль и оперативность, а не составление планов и следование им. Именно эти новые ИТ-практики принесут вам эти преимущества. Они уже принесли их многим другим предприятиям, которые встали на этот путь и, в некоторых случаях, разрушили отрасли.
    • 8 тенденций развития IT Service Desk в 2022 году
      Корпоративная служба поддержки ИТ в настоящее время находится в «идеальном шторме» для изменений или, точнее, в «идеальном шторме» для необходимости изменений. Случилось так
    • 6 худших вещей, которые продакт-менеджеры говорят инженерам
      Каждый хороший продакт-менеджер — полиглот. Он говорит на нескольких языках. Конечно, вы можете не говорить бегло на французском, итальянском или мандаринском. Но вы
    • На какой курс пойти, чтобы узнать про практику Х?
      Этот вопрос вы, наши слушатели, задаёте довольно часто. К тому же появились новые курсы категории VAP. Так что было бы удобно иметь под рукой справочник. Ну что же, вот оно:
  •  
  • Вход

  • DevOps
    Kanban
    ITSM
    ITIL
    PRINCE2
    Agile
    Lean
    TOGAF
    COBIT