Tożsamość usługowa

Subskrybuj RSS A A A
10 marca 2009
Marcin Marciniak

Impulsem do wdrożenia systemu zarządzania tożsamością w itelligence, były regularne prace związane z audytami systemów - m.in. wymagania ISO 27001, czy ustawy Sarbanesa-Oxley - oraz codzienne kłopoty z posługiwaniem się wieloma hasłami przez różnych administratorów.

itelligence jest firmą usługową, jej najważniejszymi klientami są firmy, które wykorzystują system SAP. Systemów tych jest prawie 100, a do tego dochodzą systemy operacyjne, bazy danych, systemy zarządzające i monitorujące. Do każdego z nich trzeba się często zalogować, odczytać logi i dokonać prac związanych z ich utrzymaniem. Zgodnie z wymaganiami większości norm jakości i bezpieczeństwa, pracownicy itelligence używają kont imiennych. W rozproszonym środowisku wymagało to kilkudziesięciu haseł dla każdego z administratorów.

Narastające problemy

Samo przechowywanie haseł to wyzwanie - oczywiście nigdy nie przechowywano ich w pospolitym pliku tekstowym czy zeszycie, lecz używano do tego celu programów typu password keeper. Na potrzeby ewidencji oraz kontroli nad procesem przyznawania uprawnień do systemów opracowano w oparciu o Lotus Notes autorski system o nazwie Baza Uprawnień. Podobnie jak systemy klasy Identity Management, Baza Uprawnień wspomagała proces zatwierdzania uprawnień, dokumentowała działania pracowników i wspierała ważną zasadę akceptacji "dwóch par oczu".

Do pewnego momentu przy okazji audytów analizowano wszystkie systemy, potem gdy liczba obsługiwanych systemów rosła o kolejne setki - obecnie jest ich razem ponad 500 - życie wymusiło losowanie badanych systemów, gdyż ilość danych podlegających analizie wykraczała poza możliwości działów audytu. Na początku szukano jeszcze rozwiązań, które umożliwiłyby zmniejszenie liczby tworzonych kont. Gdzie to było możliwe, korzystano z kont domenowych, a w bazach danych stosowano uwierzytelnienie przy użyciu autoryzacji systemu operacyjnego. Pomimo że znacznie ograniczono w ten sposób liczbę nowych kont, to ich liczba i tak stale rosła.

Punktem zwrotnym był moment, gdy firma itelligence zaczęła obsługiwać klientów SOX i J-SOX. Wymagania ustawy Sarbanes-Oxley w obszarze zarządzania uprawnieniami są bardzo rygorystyczne i nie dopuszczają sytuacji, w której osoby nieuprawnione choćby przez moment mają dostęp do systemów IT. Jest to wnikliwie sprawdzanie co najmniej raz w roku podczas audytów SAS70. Każda istotna rozbieżność w tej materii może skutkować negatywnym wynikiem audytu i utratą certyfikatu, a razem z nim - klientów. Takie ryzyko było nie do zaakceptowania dla zarządu firmy.

Oceń artykuł

średnio: 2 liczba ocen: 1
1  2  3  4  dalej »

Komentarze (0)

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88