Bezpiecznie jak w banku

Subskrybuj RSS A A A
24 marca 2009
Marcin Marciniak

W instytucjach finansowych szczególnego znaczenia nabierają uprawnienia pracowników. Pokazujemy, jak z tym problemem poradziły sobie Fortis Bank i Alior Bank.

Banki ściśle chronią tajemnice dotyczące tego, co się dzieje w serwerowniach oraz jak działają departamenty zapewniające bezpieczeństwo informacji, ale niektóre wspólne zasady obowiązują niemal wszędzie. W tak skomplikowanej strukturze, która wymaga bardzo precyzyjnie opisanych uprawnień, sprawdzić się może jedynie zarządzanie oparte na rolach. W przypadku Fortis Banku ustalono zestawy ról, dla każdej z nich opracowano standard uprawnień. Przypisanie użytkownikowi roli wiąże się z uruchomieniem odpowiedniego procesu, związanego z procedurą nadawania uprawnień.

W przypadku niektórych ról dodatkowym kryterium nadania dostępu jest sprawdzenie, czy osoba ukończyła odpowiednie szkolenie. "Dla wskazanych krytycznych systemów transakcyjnych wymagane jest zaliczenie szkolenia przed nadaniem dostępu. Dopiero po jego ukończeniu, pracownik uzyskuje pełne uprawnienia, zgodne z rolą, którą ma pełnić w związku z wykonywanymi obowiązkami. Proces jest rozdzielony, a więc akceptacja roli odbywa się przez inny departament, a uprawnienia zakładane są przez administratorów systemów IT" - mówi Beata Neumann, dyrektor Departamentu Transferu Ryzyka i Bezpieczeństwa Informacji w Fortis Banku.

Po zakończeniu całego procesu nadawania uprawnień, użytkownik posiada dostęp do wymaganych systemów na ściśle określonym poziomie, przy czym w systemach transakcyjnych określane są także limity i zasady wykonywania operacji.

Oddzielenie obowiązków

Jednym z założeń systemu jest prowadzenie rozdzielności obowiązków. Dzięki tej separacji, inne osoby zakładają konto użytkownika w systemie, inne przydzielają mu uprawnienia. Ponadto administratorzy nie mogą dokonać zmian w uprawnieniach już istniejących kont.
Henryk Baniowski, dyrektor obszaru IT w Alior Bank
Zarządzanie tożsamością i uprawnieniami odbywa się na poziomie uprawnień elementarnych w każdym z systemów. Systemy funkcjonujące w banku mają szczegółowo zdefiniowane poziomy uprawnień, a wdrażanie nowych odbywa się na podstawie określonej przez bank specyfikacji wymagań odnośnie do bezpieczeństwa architektury oraz procesu zarządzania uprawnieniami. Dla każdej z ról opracowano macierze uprawnień w każdym z systemów, każdy ze standardów został sprawdzony pod kątem występowania ewentualnych konfliktów uprawnień. Dzięki temu wyeliminowano całkowicie możliwość elewacji uprawnień przez pracowników.

Jedną z procedur związanych z określaniem uprawnień użytkownika jest sprawdzenie powiązań konfliktowych. "Analiza powiązań uprawnień umożliwia sprawdzenie, czy dany poziom dostępu nie prowadzi do powiązań konfliktowych, które mogłyby spowodować, że pracownik - z wykorzystaniem różnych opcji - mógłby dokonać nieuprawnionej transakcji albo zrealizować od początku do końca transakcję bez autoryzacji. Każda z ról, stanowiących standard, została pod tym kątem drobiazgowo sprawdzona" - mówi Beata Neumann.

Oceń artykuł

średnio: 5 liczba ocen: 1
1  2  3  4  dalej »

Komentarze (0)

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88