Mentionsy Mentionsy
NIEbezpieczne rozmowy
NIEbezpieczne rozmowy

CYBERBEZPIECZEŃSTWO zaczyna się od HR - Jak kontrolować dostępy dla PRACOWNIKÓW?

05.12.2024 ·46 min 55 s · 14 rozdziałów · 1 sponsor

Czym różni się IAM od IGA?  Co to PIM, PAM? Od jakiego działu rozpocząć wdrażanie projektów zarządzania tożsamością? Dlaczego systemy klasy IGA są tak ważne w organizacjach? Dlaczego niektóre projekty w cyberbezpieczeństwie IT powinny opierać się o doświadczenia działów HR? W kolejnym odcinku NIEbezpiecznych rozmów poruszamy tematy wdrożeń systemów klasy IGA, wyzwań projektowych, wpływu regulacji prawnych oraz roli poszczególnych działów w budowaniu bezpieczeństwa w firmie.  Michał Misztela z firmy SailPoint dzieli się swoimi doświadczeniami i podpowiada, jak skutecznie rozpocząć proces wdrożenia oraz unikać typowych błędów. W odcinku odpowiadamy także na pytanie jak sztuczna inteligencja wpływa na zarządzanie tożsamościami.Oto wyjaśnienia skrótów✅ IGA (Identity Governance and Administration): Zarządzanie tożsamościami i ich uprawnieniami w systemach IT. Obejmuje automatyzację procesów nadawania i odbierania dostępu oraz zapewnia zgodność z regulacjami.✅ IAM (Identity and Access Management): Zarządzanie tożsamościami i dostępem. Obejmuje procesy i technologie służące do identyfikacji użytkowników oraz kontrolowania ich dostępu do zasobów w organizacji.✅ PIM (Privileged Identity Management): Zarządzanie tożsamościami z uprzywilejowanym dostępem. Skupia się na kontrolowaniu i monitorowaniu kont o podwyższonych uprawnieniach w organizacji.✅ PAM (Privileged Access Management): Zarządzanie dostępem uprzywilejowanym. Koncentruje się na zabezpieczaniu, kontrolowaniu i monitorowaniu dostępu do krytycznych zasobów przez konta uprzywilejowane. Gościem odcinka NIEbezpiecznych rozmów był▪️ Michał Misztela, Sales Executive, SailPointCzym zajmuje się firma SailPoint? SPRAWDŹ!📌 https://www.sailpoint.com/Oglądaj nas na YouTube!🔴 https://www.youtube.com/@IntegriTV-plSłuchaj nas także na Apple Podcasts:🎙️ https://bit.ly/IntegriTV-ApplePodcast🟢 Weź udział w wydarzeniach dla branży IT!https://integritypartners.pl/integritv-newsletter/🟢 Obserwuj nasz kanał IntegriTV i śledź nas w Social Media!🔵 FACEBOOK https://www.facebook.com/integritvpl🟣 INSTAGRAM https://www.instagram.com/integri_tv/⚫ THREADS https://www.threads.net/@integri_tv🔴 Obserwuj profil Integrity Partners na LinkedIn!https://www.linkedin.com/company/integrity-partners-cloud-securityDO USŁYSZENIA!

9:19 · Wyjaśnienie terminologii 1

Czym jest IAM? Tak i tutaj właśnie Dzong mały, bo tak naprawdę mamy rozmowę tak jakby skonstruowaną troszeczkę o tym IAM, a dzisiaj nie będziemy za dużo o IAMie rozmawiać, będziemy rozmawiać o IDZE. Dobrze wiedzieć. Tak, tak, tak. Ale to jest bardzo popularne, bo praktycznie widzę 90%, czy to jest RFI, RFP jakieś, to są na rozwiązania klasy IAM. PIM, PAM, IAM, IGA, IDM, etc., etc. I tak naprawdę wyjdźmy od podstawy i według mnie podstawą jest właśnie ta IGA. To jest też podstawa i takie największe kółko, jakie można narysować, a wszystko inne jest w środku. Ponieważ IGA to jest Identity, Governance and Administration. I tak naprawdę to jest najszersze kółko, które obejmuje już wszystkie procesy związane z zarządzaniem tożsamością.

13:09 · Znaczenie Identity Governance 3

Czyli IAM jest częścią IGi? Są to osobne rozwiązania, ale jeżeli chodzi o taką tę identystykę, to powiedziałbym, że tak. Że to jest taki jakby punkt wejściowy. No dobra, no to teraz musimy sobie zmienić cały scenariusz, bo będziemy rozmawiać o tej IDZE. Dzięki Michał. No to przejdźmy sobie do tej IGi. Dlaczego ona jest tak istotna? Bardzo fajny cytat. Nie możesz kontrolować tego, czego nie widzisz. I uważam, że to jest bardzo fajny taki punkt wyjściowy, jeżeli chodzi o IG, bo de facto access management, czy inne rozwiązania, czy np. można by powiedzieć też firewall, CMT, daje jakiś taki pogląd na dany obszar.

Widzimy to, to w tym obszarze, tak jakby mamy kontrolę nad tym. Przez długi czas firmy nie postrzegały tak jakby właśnie IG, czy właśnie całego tego IDM-a jako takie must have rozwiązanie. Bo ludzie skupiali się na innym, na cyberbezpieczeństwie, na datach, etc. Ale tak naprawdę firmy rosną, jest coraz więcej tych uprawnień i coraz więcej tak naprawdę teraz, jak widzimy, hakerzy skręcili trochę tą ścieżkę socjotechnik. I tak naprawdę Myślę, że to parę lat się teraz rozwija i tutaj właśnie w tym te ataki na podłożu socjotechnicznym mają większą rolę niż już te ataki, bo mamy firewall, mamy dużo takich ochron przed malware'em czy innymi phishingowymi, więc to już jest dobrze takie zadresowane, ale cały czas tą słabą, najsłabszym ogniem w organizacji jest też człowiek, tak?

Nie zapomnijcie zasubskrybować oraz zafollowować mnie na Facebooku! A teraz pytanie do Was. Napiszcie proszę w komentarzu, czy takie projekty IT jak IGA i IAM są potrzebne w organizacjach. Chętnie przeczytamy Wasze komentarze i na nie odpowiemy. Jak w takim razie ta sztuczna inteligencja działa w obrębie IGI czy w ogóle Identity Access Managementu? Czy to może być w jakiś sposób pomocne tylko Ostatnio Krzysztof Malesa w wywiadzie powiedział nie haker, tylko adwersarz.

15:09 · Rola sztucznej inteligencji 1

Przy okazji ochrony dostępu uprzywilejowanego. Jest dobry AI i zły AI. Tak jak haker jest dobry i zły. Dokładnie, tak jakby alkohol też może odkazić rany, ale może też pogrążyć człowieka. Wszystko tak jakby, każdy miecz ma, że tak powiem... Alkohol jest dla mądrych ludzi, tak samo sztuczna inteligencja może być dla mądrych ludzi. Dokładnie, wszystko jest dla ludzi, że tak powiem, więc tylko odpowiednio to trzeba używać. Więc całkowicie się z tym zgadzam, że można to dobrze wykorzystać, ale no... Tak praktycznie ze wszystkim, więc no... Ale no, tak jak oni używają, dlatego my też musimy tego używać, nie? Żeby się chronić, żeby po tej drugiej stronie dobrze móc odbić piłkę. No to firma, załóżmy, że nie ma IGI wdrożonej. W ogóle możemy pozdrowić IGĘ Świątek. Myślę, że na pewno, na 100%.

17:54 · Zakłócenia w firmie bez IGA 2

Jeśli firma nie ma wdrożonego systemu klasy IGA, to na jakie zagrożenia jest ta firma podatna? Jakieś może ciekawe przykłady możesz nam tutaj podać? Nie wiem, czy mamy tyle czasu, ale tak naprawdę dotykamy praktycznie wszystkiego. Często jest tak, że jak rozmawiam z organizacjami, to jak dopiero im powiem albo zadam parę pytań, to wtedy się otwierają oczy. To jest mnóstwo przykładów, jeżeli chodzi o wykorzystanie tożsamości, kont, widm nieużywanych, osieroconych, czy np. też użytkowników, którzy mają zbyt dużo przywilejów, zbyt dużo uprawnień, zbyt dużo dostępów.

No jednak w końcu ktoś zobaczył, że coś się po prostu z kasą nie zgadza i doszli do tego, jak to się stało. Ale bez takiego systemu, inaczej, z takim systemem jest to czarno na białym. Names mentioned. Names mentioned. To porozmawiajmy sobie w takim razie teraz trochę o funkcjonalnościach AIM, a w zasadzie IGi, tak? Będziemy się mylić. Będziemy się mylić, ale IGi. A czy mógłbyś je wymienić i powiedzieć nam więcej?

20:14 · Funkcjonalności IGA 1

Można jeszcze głębiej wejść, gdyby to mój kolega Piotr, inżynier, to jeszcze by tam dodał parę funkcjonalności, ale tak z grubsza to można powiedzieć, że to jest to. Teraz wczujmy się w rolę prezesa. Powiedzmy, że ja jestem prezesem, Łukasz jest wice i przychodzi do mnie informatyk z projektem IT, z projektem wdrożenia systemu IGA. No i patrzę na pieniądze, no bo na to pierwsze patrzę. No dobra, jest dużo i tak dalej, ale są te cyberataki. Okej, mogę wydać te pieniądze. Ale drugie, na co patrzę, to jest czas. Wyobrażam sobie, że to może potrwać miesiące, może nawet lata, a chciałbym, żeby moi pracownicy zajmowali się jakimiś bieżącymi, ważnymi rzeczami.

22:19 · Decyzja o implementacji IGA 9

Jaki dział, od jakiego zacząć i który jest najtrudniejszy? To zależy. Dlaczego zależy, bo Powiem tak, mieliśmy projekty zgłoszone przez dział HR, mieliśmy projekty zgłoszone przez Cyber Security, mieliśmy z helpdesku nawet też zgłoszenia. Tak naprawdę to zależy, bo jeżeli spojrzymy na rozwiązanie IGA, tak jakby o te funkcjonalności, które powiedziałem, to nie ma na to metody, od kogo trzeba zacząć. Wiem, kogo trzeba zaangażować, ale tak naprawdę początek może być wszędzie, bo jeżeli spojrzymy na HR, Sprawnimy zatrudnianie. Chcemy, żeby on od razu pracował. Pierwszego dnia miał uprawnienia, a nie to, że czeka dwa tygodnie. OK. Jeżeli chodzi o helpdesk, OK.

Ale ja jako prezes nie do końca widzę korzyść, nie do końca jestem zadowolony, bo tutaj ktoś nie ma przypisanego odpowiedniego dostępu. Tutaj ja powinienem mieć dostęp do jakiejś faktury, ale niekoniecznie mam. I pan Misztela przychodzi do mnie i mówi, że okej, ale popełniliście takie i takie błędy w trakcie spotkań, w trakcie wdrażania, może na początku. Jakie są najczęstsze błędy popełniane przez firmy na tym procesie? Właśnie chciałem to powiedzieć, bo często to jest kwestia oczekiwań. Czego oczekujemy od takiego projektu? Bo jeżeli sobie powiemy, że celem projektu jest wdrożenie rozwiązania IGA, to jest wskazane na niepowodzenie z mojej strony.

Często to widzimy. Każdy jest człowiekiem, każdy ma jakąś swoją złość. Jak usprawnimy, jak możemy udźwignąć do takiej sytuacji dzięki IGA? Jeżeli ktoś zostanie, ok, zwolniony na przykład, bo jakiś non-compliance, rzeczywiście się nie zgadzamy, to możemy od razu mu odciąć dostęp jednym kliknięciem do aplikacji, do wszystkich aplikacji, do wszystkich dostępów i do wszystkich uprawnień. Też usprawniamy, bo np. jeżeli mamy niedoświadczonych marketerów, to dzięki rolom skonstruowanym w naszym rozwiązaniu i odpowiednim uprawnieniom przypisanym do tych rol, nie może np. robić postów jako senior. Bo junior ma swoje role, on może tam pewne rzeczy robić, ale ma dostęp np. do Facebooka waszego firmowego, czy do Instagrama, czy LinkedIna.

A to ja jeszcze się dopytam, bo wcześniej mówiłeś, że różne działy wychodzą z tym projektem. Tam mówiłeś, że np. HR wnioskuje, tak? Które działy najczęściej wychodzą z tą propozycją wdrożenia IGA? Bardzo dobre pytanie, bo tutaj chciałbym Cię podzielić swoją obserwacją, jeżeli chodzi o rynek polski. Najczęściej wychodzi to z IT Security. Najczęściej to wychodzi od zespołu bezpieczeństwa i następnie IT. Dlaczego? Też uważam, że po prostu jeszcze w polskim rynku, no ogólnie też w Europie Środkowo-Wschodniej, nie są to traktowane jako takie właśnie projekty biznesowe, tak jak rozmawialiśmy, że powinniśmy tak to traktować, tylko jako wdrożenia rzeczywiście.

Czy IGA, IEM, Czy to jest teraz na ten moment jakoś prawnie uregulowane, że jest to obowiązkowe, żeby to wdrożyć? Nie, najprościej jest, jeżeli chodzi o zakup PAMA, bo tam rzeczywiście, jeżeli są regulowane, to bankowość czy inne Zasada w dwóch oczu, czworych oczu, dwóch rąk, czterech rąk, to więc wiadomo, to są tak naprawdę bardzo proste do uzasadnienia zakupy, jeżeli chodzi o tych systemów. Nasz system myślę, że przez długi czas był, nawet teraz można powiedzieć, że jest takim nice to have rozwiązaniem. Nie jest tak, że mamy jakieś przepisy regulujące, musimy wdrożyć IG, musimy wdrożyć tego typu system. Mamy NIS, mamy DORE.

I tak naprawdę to też nie jest wskazane, że organizacje muszą kupić IG. Można zrobić niektóre rzeczy Excelem czy innymi rzeczami albo zatrudnić 10 osób, które będzie to kontrolowało, bo to chodzi bardziej o procesy. Ale jest to praktycznie niemożliwe do osiągnięcia, więc de facto te regulacje wprowadzają na organizację taki przymus zakupienia takich rozwiązań, właśnie jeżeli chodzi o access management i jeżeli chodzi o ten governance cały nad tożsamościami. Więc odpowiadając prosto, nie ma wprost żadnej regulacji nakazującej zakup takiego systemu, jednakże te regulacje wskazują na pewne wymagania, a te wymagania możemy zaadresować rozwiązaniem IGA.

Żeby takie wdrożenie, taki projekt IT jakim jest IGA zakończył się sukcesem? Jakie po kolei etapy powinny być zrealizowane? Co po kolei na początku jakieś, wyobrażam sobie jakieś spotkanie z całą firmą tak, żeby omówić to i co później następuje? Ja sobie wewnętrznie użyłem takiego procesu, bo mamy jakieś tam procesy sprzedaży, ale ja już sobie użyłem taki trochę własny proces i tak naprawdę zaczną pierwszy telefon od spotkania z osobą, która wymyśliła to wszystko. Skąd jest pomysł, dlaczego, etc. Następnie potem przechodzimy do troszeczkę takiego wywiadu bardziej technicznego i po prostu wiemy jakie są takie wymagania.

Przypomnę tylko, że ja i Łukasz jesteśmy z działu marketingu. I Łukasz chodzi na siłownię. To pomijając marketing. Szczerze powiem, HR-y, ale też nie to, to nie chodzi też o to, że HR-y są jakieś oporne czy coś, tylko myślę, że to jest taki troszeczkę, jak to powiedzieć, problem świadomości. Bo oni mają jakąś z oczekiwania, czy jakąś świadomość swojej pracy. Oni nie są z IT. Ale nie wiedzą, jak ważna jest ich rola w całym tym procesie i myślę, że dlatego ja tak właśnie mówię o tym, że muszę porozmawiać z HR-ami często i to robi robotę, bo jak już dostanę się do tego działu HR, wytłumaczymy im, jak jakość ich danych, jak ich procesy wpływają na całe działania systemu IGA, to wtedy OK.

I też właśnie jeżeli chodzi o tą ochronę zdrowia, to właśnie dlatego mówiłem, że dofinansowanie po prostu tego i w jakiś sposób, musiałbym to napisać, byłem sprawnym tym ministrem, Bardzo mocno bym to globował, bo widzę, że szpitale mają bardzo duże obciążenia finansowe, dużą zaległość jeżeli chodzi o IT i często są też karane za to, że po prostu są jakieś wycieki czy coś, ale to też nie jest często z ich winy, po prostu bo nie mają tych budżetów. Więc mówię, zwiększenie budżetów na informatyzację i zwiększenie bezpieczeństwa właśnie w ochronie zdrowia. Dziękujemy bardzo. Mamy nadzieję, że niejako wyczerpaliśmy temat dotyczący IGi, IEM, PIM, PAM i tym podobnych.

Pokazano wszystkie 17 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.