Mentionsy Mentionsy
NIEbezpieczne rozmowy
NIEbezpieczne rozmowy

CYBERBEZPIECZEŃSTWO zaczyna się od HR - Jak kontrolować dostępy dla PRACOWNIKÓW?

05.12.2024 ·46 min 55 s · 14 rozdziałów · 1 sponsor

Czym różni się IAM od IGA?  Co to PIM, PAM? Od jakiego działu rozpocząć wdrażanie projektów zarządzania tożsamością? Dlaczego systemy klasy IGA są tak ważne w organizacjach? Dlaczego niektóre projekty w cyberbezpieczeństwie IT powinny opierać się o doświadczenia działów HR? W kolejnym odcinku NIEbezpiecznych rozmów poruszamy tematy wdrożeń systemów klasy IGA, wyzwań projektowych, wpływu regulacji prawnych oraz roli poszczególnych działów w budowaniu bezpieczeństwa w firmie.  Michał Misztela z firmy SailPoint dzieli się swoimi doświadczeniami i podpowiada, jak skutecznie rozpocząć proces wdrożenia oraz unikać typowych błędów. W odcinku odpowiadamy także na pytanie jak sztuczna inteligencja wpływa na zarządzanie tożsamościami.Oto wyjaśnienia skrótów✅ IGA (Identity Governance and Administration): Zarządzanie tożsamościami i ich uprawnieniami w systemach IT. Obejmuje automatyzację procesów nadawania i odbierania dostępu oraz zapewnia zgodność z regulacjami.✅ IAM (Identity and Access Management): Zarządzanie tożsamościami i dostępem. Obejmuje procesy i technologie służące do identyfikacji użytkowników oraz kontrolowania ich dostępu do zasobów w organizacji.✅ PIM (Privileged Identity Management): Zarządzanie tożsamościami z uprzywilejowanym dostępem. Skupia się na kontrolowaniu i monitorowaniu kont o podwyższonych uprawnieniach w organizacji.✅ PAM (Privileged Access Management): Zarządzanie dostępem uprzywilejowanym. Koncentruje się na zabezpieczaniu, kontrolowaniu i monitorowaniu dostępu do krytycznych zasobów przez konta uprzywilejowane. Gościem odcinka NIEbezpiecznych rozmów był▪️ Michał Misztela, Sales Executive, SailPointCzym zajmuje się firma SailPoint? SPRAWDŹ!📌 https://www.sailpoint.com/Oglądaj nas na YouTube!🔴 https://www.youtube.com/@IntegriTV-plSłuchaj nas także na Apple Podcasts:🎙️ https://bit.ly/IntegriTV-ApplePodcast🟢 Weź udział w wydarzeniach dla branży IT!https://integritypartners.pl/integritv-newsletter/🟢 Obserwuj nasz kanał IntegriTV i śledź nas w Social Media!🔵 FACEBOOK https://www.facebook.com/integritvpl🟣 INSTAGRAM https://www.instagram.com/integri_tv/⚫ THREADS https://www.threads.net/@integri_tv🔴 Obserwuj profil Integrity Partners na LinkedIn!https://www.linkedin.com/company/integrity-partners-cloud-securityDO USŁYSZENIA!

2:06 · Kontrowersje w branży 1

To będzie niespodzianka. Są lekko kontrowersyjne. Lub to. Rozpoczynamy w takim razie niebezpieczną rozgrzewkę. Marketing i sprzedaż się nienawidzą. Nie. Ochrona zdrowia jest łatwiejsza niż ochrona danych. Nie. Ktoś kiedyś wykradł i wykorzystał moje dane uwierzytelniając. Nie. Projekt IAM można przeprowadzić w trzy miesiące. Tak. Dostęp do zasobów firmy bez ograniczeń to marzenie każdego użytkownika.

9:19 · Wyjaśnienie terminologii 3

Czy wdrożenie Teamsa dotyczy całej organizacji. Musimy się porozumieć z ludźmi, bo Rolą rozwiązań IT jest po prostu ułatwianie pracy, usprawnianie pewnych procesów, więc musimy zawsze konsultować się z ludźmi, których procesy usprawniamy, żeby wiedzieć jak je usprawnić, bo oni tak jakby są naszym wyznacznikiem sukcesu. De facto człowiek i wymagania powinien być definicją sukcesu projektu. To rozwiązanie dotyka jakiegoś działu, to z tym działem powinniśmy rozmawiać. No właśnie, dzisiaj szerzej rozmawiamy sobie na temat Identity Access Management i może troszeczkę usystematyzowalibyśmy sobie to nazewnictwo, no bo mamy PIM, PAM i ten IAM, byś mógł nam wytłumaczyć, trochę w skrócie rozwinąć te skróty i czy to wszystkie, o których powinniśmy wiedzieć.

Czym jest IAM? Tak i tutaj właśnie Dzong mały, bo tak naprawdę mamy rozmowę tak jakby skonstruowaną troszeczkę o tym IAM, a dzisiaj nie będziemy za dużo o IAMie rozmawiać, będziemy rozmawiać o IDZE. Dobrze wiedzieć. Tak, tak, tak. Ale to jest bardzo popularne, bo praktycznie widzę 90%, czy to jest RFI, RFP jakieś, to są na rozwiązania klasy IAM. PIM, PAM, IAM, IGA, IDM, etc., etc. I tak naprawdę wyjdźmy od podstawy i według mnie podstawą jest właśnie ta IGA. To jest też podstawa i takie największe kółko, jakie można narysować, a wszystko inne jest w środku. Ponieważ IGA to jest Identity, Governance and Administration. I tak naprawdę to jest najszersze kółko, które obejmuje już wszystkie procesy związane z zarządzaniem tożsamością.

Jeżeli chodzi o IAM, to jest Identity Access Management, czyli że to jest taki jakby punkt wyjściowy do zarządzania tożsamością, ponieważ celem rozwiązania IAM jest tak naprawdę zarządzanie tym tylko dostępem i to się dokończy. Co przez to rozumiemy? Uwierzatelniamy, czyli że SSO, MFA, kto jest kim? Mamy pewność, że to jest ta osoba. Dajemy jej dostęp do pewnych aplikacji i tak naprawdę tu rola tych access management rozwiązań się kończy, bo tak naprawdę dajemy do aplikacji X i ona ma dostęp do tej aplikacji. Ale co może w tej aplikacji? Jakie ma uprawnienia? Jakie ma role w tej aplikacji? Jakie dostępy? Na ile? Czy tak naprawdę kiedy to się ucina? To już nie jest rola Access Managementu, to jest tak naprawdę już rola Identity Governance and Administration.

13:09 · Znaczenie Identity Governance 3

Czyli IAM jest częścią IGi? Są to osobne rozwiązania, ale jeżeli chodzi o taką tę identystykę, to powiedziałbym, że tak. Że to jest taki jakby punkt wejściowy. No dobra, no to teraz musimy sobie zmienić cały scenariusz, bo będziemy rozmawiać o tej IDZE. Dzięki Michał. No to przejdźmy sobie do tej IGi. Dlaczego ona jest tak istotna? Bardzo fajny cytat. Nie możesz kontrolować tego, czego nie widzisz. I uważam, że to jest bardzo fajny taki punkt wyjściowy, jeżeli chodzi o IG, bo de facto access management, czy inne rozwiązania, czy np. można by powiedzieć też firewall, CMT, daje jakiś taki pogląd na dany obszar.

Widzimy to, to w tym obszarze, tak jakby mamy kontrolę nad tym. Przez długi czas firmy nie postrzegały tak jakby właśnie IG, czy właśnie całego tego IDM-a jako takie must have rozwiązanie. Bo ludzie skupiali się na innym, na cyberbezpieczeństwie, na datach, etc. Ale tak naprawdę firmy rosną, jest coraz więcej tych uprawnień i coraz więcej tak naprawdę teraz, jak widzimy, hakerzy skręcili trochę tą ścieżkę socjotechnik. I tak naprawdę Myślę, że to parę lat się teraz rozwija i tutaj właśnie w tym te ataki na podłożu socjotechnicznym mają większą rolę niż już te ataki, bo mamy firewall, mamy dużo takich ochron przed malware'em czy innymi phishingowymi, więc to już jest dobrze takie zadresowane, ale cały czas tą słabą, najsłabszym ogniem w organizacji jest też człowiek, tak?

Nie zapomnijcie zasubskrybować oraz zafollowować mnie na Facebooku! A teraz pytanie do Was. Napiszcie proszę w komentarzu, czy takie projekty IT jak IGA i IAM są potrzebne w organizacjach. Chętnie przeczytamy Wasze komentarze i na nie odpowiemy. Jak w takim razie ta sztuczna inteligencja działa w obrębie IGI czy w ogóle Identity Access Managementu? Czy to może być w jakiś sposób pomocne tylko Ostatnio Krzysztof Malesa w wywiadzie powiedział nie haker, tylko adwersarz.

Pokazano wszystkie 7 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.