En artículos anteriores, ya hemos discutido qué es el IdM, cómo determinar si su organización necesita un sistema así, qué tareas soluciona y cómo justificar el presupuesto de implementación ante la dirección. Hoy hablaremos sobre las etapas importantes que debe superar la organización misma para alcanzar un nivel adecuado de madurez antes de implementar el sistema IdM. Después de todo, el IdM está destinado a automatizar procesos, y no se puede automatizar el caos.

Hasta el momento en que una empresa crece hasta convertirse en una gran corporación y acumula una serie de diferentes sistemas de negocio, generalmente no piensa en la gestión de accesos. Por lo tanto, los procesos de obtención de permisos y control de privilegios no están estructurados y son poco analizables. Los empleados presentan solicitudes de acceso como deseen, el proceso de aprobación tampoco está formalizado, y a veces simplemente no existe. Es imposible averiguar rápidamente qué accesos tiene un empleado, quién los aprobó y en qué base.

Dado que el proceso de automatización del acceso involucra dos partes principales: los datos de recursos humanos y los datos de los sistemas de información con los que se debe realizar la integración, consideraremos los pasos necesarios para que la implementación del IdM sea fluida y no genere rechazo:
- Análisis de los procesos de recursos humanos y optimización del mantenimiento de la base de datos de empleados en los sistemas de personal.
- Análisis de los datos sobre los usuarios y permisos, así como la actualización de los métodos de gestión de accesos en los sistemas objetivo que se planea conectar al IdM.
- Eventos organizativos y participación del personal en el proceso de preparación para la implementación del IdM.
Datos de recursos humanos
La fuente de datos de recursos humanos en la organización puede ser única o puede haber varias. Por ejemplo, una organización puede tener una amplia red de sucursales, y en cada sucursal puede utilizarse su propia base de datos de personal.
Primero, es necesario entender qué datos principales sobre los empleados se almacenan en el sistema de gestión de personal, qué eventos se registran y evaluar su integridad y estructura.
A menudo ocurre que no todos los eventos de personal se registran en la fuente de recursos humanos (y aún más a menudo se registran de manera intempestiva y no del todo correcta). Aquí hay algunos ejemplos típicos:
- no se registran las vacaciones, sus categorías y plazos (períodos normales o prolongados);
- No se registra el empleo a tiempo parcial: por ejemplo, durante una licencia prolongada por cuidado de un niño, un empleado puede trabajar a tiempo parcial al mismo tiempo;
- El estado real del candidato o empleado ya ha cambiado (contratación / traslado / despido), pero la orden sobre este evento se emite con retraso;
- Un empleado es transferido a un nuevo puesto a través de un despido, pero en el sistema de recursos humanos no se registra información de que se trata de un despido técnico.
También es importante prestar atención a la calidad de los datos, ya que cualquier error o inexactitud proveniente de una fuente confiable, como los sistemas de contabilidad de personal, puede ser costosa y causar numerosos problemas al implementar IdM. Por ejemplo, los empleados de los departamentos de recursos humanos a menudo registran las posiciones en el sistema de diferentes maneras: mayúsculas y minúsculas, abreviaturas, diferentes cantidades de espacios, etc. Como resultado, la misma posición puede estar registrada en el sistema de recursos humanos en las siguientes variaciones:
- Gerente Senior
- gerente senior
- g.s.
- g. sr.…
A menudo nos enfrentamos a diferencias en la escritura de nombres y apellidos:
- Shmeleva Natalia Gennadyevna,
- Shmeleva Natalia Gennadievna,…
Para la futura automatización, tal confusión es inaceptable, especialmente si estos atributos son un criterio clave de identificación, ya que los datos sobre el empleado y sus autorizaciones en los sistemas se comparan precisamente por nombre y apellidos.

Además, no debemos olvidar la posible existencia de homónimos en la empresa. Si hay mil empleados en la organización, puede haber pocas coincidencias, pero si hay 50 mil, esto puede convertirse en un obstáculo crítico para el correcto funcionamiento del sistema IdM.
Resumiendo todo lo anterior, llegamos a la conclusión: el formato de entrada de datos en la base de datos de recursos humanos de la organización debe estandarizarse. Los parámetros de entrada de nombres completos, posiciones y departamentos deben estar claramente definidos. La opción óptima es que el empleado de recursos humanos no ingrese datos manualmente, sino que los seleccione de un directorio previamente creado de la estructura de departamentos y posiciones mediante la función «select» disponible en la base de datos de recursos humanos.
Para evitar más errores de sincronización y no tener que corregir manualmente las discrepancias en los informes, el método más preferido para la identificación de empleados es la introducción de un ID para cada trabajador de la organización. Este identificador se asignará a cada nuevo empleado y figurará tanto en el sistema de recursos humanos como en los sistemas de información de la organización como un atributo obligatorio de la cuenta. No importa si está compuesto por números o letras, lo importante es que sea único para cada empleado (por ejemplo, muchos utilizan el número de empleado). En adelante, la introducción de este atributo facilitará seriamente el enlace de los datos sobre el empleado en la fuente de recursos humanos con sus cuentas y permisos en los sistemas de información.
Así que se deben analizar todos los pasos y mecanismos del registro de personal y poner orden en ellos. Es posible que algunos procesos tengan que modificarse o ajustarse. Es un trabajo tedioso y meticuloso, pero es necesario, de lo contrario, la falta de datos claros y estructurados sobre los eventos de personal llevará a errores en su procesamiento automático. En el peor de los casos, los procesos no estructurados no podrán automatizarse en absoluto.
Sistemas objetivo
En la siguiente etapa, necesitamos comprender cuántos sistemas de información queremos integrar en la estructura de IdM, qué datos sobre los usuarios y sus derechos se almacenan en esos sistemas y cómo gestionarlos.
En muchas organizaciones, existe la creencia de que solo debemos instalar IdM, configurar los conectores a los sistemas objetivo, y con un simple movimiento de varita mágica, todo funcionará sin esfuerzos adicionales de nuestra parte. Lamentablemente, esto no sucede. En las empresas, el paisaje de sistemas de información se desarrolla y aumenta gradualmente. En cada uno de los sistemas puede haber un enfoque diferente para otorgar derechos de acceso, es decir, se pueden configurar diferentes interfaces para la gestión de accesos. En algunos casos, la gestión se realiza a través de API (interfaz de programación de aplicaciones), en otros a través de bases de datos con procedimientos almacenados, y en algunos lugares, las interfaces de interacción pueden estar completamente ausentes. Debemos estar preparados para revisar muchos de los procesos existentes en la gestión de cuentas y derechos en los sistemas de la organización: cambiar el formato de datos, desarrollar previamente las interfaces de interacción y asignar recursos para estos trabajos.
Modelo de Roles
El concepto del modelo de roles es algo con lo que probablemente te encontrarás ya en la etapa de selección del proveedor de soluciones IdM, ya que es uno de los conceptos clave en la gestión de derechos de acceso. En este modelo, el acceso a los datos se otorga a través de un rol. Un rol es la combinación de accesos mínimos necesarios para que un empleado en una determinada posición pueda llevar a cabo sus funciones laborales.
La gestión de acceso basada en roles tiene varias ventajas indiscutibles:
- es simple y eficaz para asignar los mismos derechos a un gran número de empleados;
- permite cambiar rápidamente el acceso de empleados que tienen el mismo conjunto de derechos;
- elimina la redundancia de derechos y limita los poderes incompatibles para los usuarios.
La matriz de roles se construye inicialmente de manera separada en cada uno de los sistemas de la organización y luego se escala a todo el paisaje IT, donde de los roles de cada sistema se forman los Roles de Negocio globales. Por ejemplo, el Rol de Negocio 'Contador' incluirá varios roles individuales de cada uno de los sistemas de información utilizados en la contabilidad de la empresa.
En los últimos tiempos, se considera una «mejor práctica» crear un modelo de roles incluso en la fase de desarrollo de aplicaciones, bases de datos y sistemas operativos. Al mismo tiempo, no son infrecuentes las situaciones en las que los roles en el sistema no están configurados o simplemente no existen. En tal caso, el administrador de este sistema debe introducir los datos de la cuenta en varios archivos, bibliotecas y directorios diferentes que proporcionan los permisos necesarios. El uso de roles previamente definidos permite otorgar privilegios para llevar a cabo un conjunto completo de operaciones en el sistema con datos compuestos complejos.
Los roles en un sistema de información, por lo general, se distribuyen según los puestos y departamentos de la estructura organizativa, pero también pueden crearse para procesos de negocio específicos. Por ejemplo, en una organización financiera, varios empleados del departamento de liquidaciones ocupan el mismo puesto: operador. Pero dentro del departamento también hay distribución en procesos específicos, según diferentes tipos de operaciones (externas o internas, en diferentes monedas, con diferentes segmentos de la organización). Para proporcionar acceso en el sistema de información a cada una de las áreas de negocio de un departamento según la especificidad necesaria, es necesario incluir derechos en roles funcionales separados. Esto permitirá otorgar un conjunto mínimo de poderes sin incluir derechos excesivos para cada una de las áreas de actividad.
Además, para grandes sistemas con cientos de roles, miles de usuarios y millones de permisos, es una buena práctica utilizar jerarquías de roles y herencia de privilegios. Por ejemplo, el rol padre Administrador heredará los privilegios de los roles hijos: Usuario y Lector, ya que el Administrador puede hacer todo lo que hace el Usuario y el Lector, además de tener derechos administrativos adicionales. Con el uso de la jerarquía, no es necesario volver a especificar los mismos derechos en varios roles de un mismo módulo o sistema.
En la primera etapa, se pueden crear roles en aquellos sistemas donde la cantidad posible de combinaciones de derechos no es muy grande y, como consecuencia, no es complicado gestionar un pequeño número de roles. Estos pueden ser derechos estándar necesarios para todos los empleados de la empresa, en sistemas públicos como el catálogo Active Directory (AD), sistemas de correo, Service Manager y similares. Luego, las matrices de roles creadas para los sistemas de información se podrán incluir en el modelo de rol general, integrándolas en roles de negocio.
Al utilizar este enfoque, será fácil automatizar todo el proceso de otorgamiento de derechos de acceso basado en los roles creados en la primera etapa al implementar el sistema de IdM.
N.B. No se debe intentar incluir en la integración la mayor cantidad de sistemas posible de inmediato. Los sistemas con una arquitectura más compleja y una estructura de gestión de derechos más elaborada deben conectarse al IdM en modo semi-automático en la primera etapa. Es decir, implementar la generación automática de solicitudes de acceso basadas en eventos de personal, que serán enviadas al administrador para que él configure los derechos manualmente.
Después de completar con éxito la primera etapa, se podrá expandir la funcionalidad del sistema a nuevos procesos de negocio ampliados, llevar a cabo una automatización completa y escalar conectando sistemas de información adicionales.

En otras palabras, para prepararse para la implementación de IdM, es necesario evaluar la disposición de los sistemas de información para el nuevo proceso y, si no existen, preparar previamente las interfaces externas de interacción para la gestión de cuentas y derechos de usuarios. También se debe trabajar en la cuestión de la creación escalonada de roles en los sistemas de información para una gestión integral del acceso.
Actividades organizativas
No hay que subestimar los aspectos organizativos. En algunos casos, pueden desempeñar un papel decisivo, ya que el resultado de todo el proyecto a menudo depende de la interacción efectiva entre las unidades. Por ello, normalmente recomendamos crear un equipo en la organización que incluya a todos los departamentos involucrados. Dado que para las personas esto es una carga adicional, intente explicar de antemano a todos los participantes futuros su papel y la importancia en la estructura de interacción. Si se logra "vender" la idea de IdM a los colegas en esta etapa, se podrán evitar muchas complicaciones más adelante.

A menudo, los "propietarios" del proyecto de implementación de IdM en la empresa son los departamentos de seguridad de la información o de TI, y la opinión de las unidades de negocio no se toma en cuenta. Esto es un gran error, ya que solo ellos saben cómo y en qué procesos comerciales se utiliza cada recurso, a quién se le debe dar acceso y a quién no. Por lo tanto, en la etapa de preparación es importante señalar que el propietario del negocio es responsable del modelo funcional, sobre la base del cual se desarrollan los conjuntos de derechos (roles) de los usuarios en el sistema de información, así como de que estos roles se mantengan actualizados. El modelo de roles no es una matriz estática que se construye una vez y con eso se puede estar tranquilo. Es un "organismo vivo" que debe cambiar, actualizarse y evolucionar constantemente, siguiendo los cambios en la estructura de la organización y en las funciones de los empleados. De lo contrario, comenzarán a surgir problemas relacionados con los retrasos en la concesión de acceso, o aparecerán riesgos de seguridad de la información asociados con derechos de acceso excesivos, lo que es aún peor.
Como se sabe, 'con siete niñeras el niño queda sin ojo', por lo que la empresa debe desarrollar una metodología que describa la arquitectura del modelo de roles, la interacción y la responsabilidad de los participantes específicos en el proceso para mantenerlo actualizado. Si la empresa tiene muchas áreas de negocio y, por consiguiente, numerosos departamentos, se deben asignar curadores separados para cada área (por ejemplo, préstamos, operaciones, servicios a distancia, cumplimiento y otros) dentro del proceso de gestión de acceso por roles. A través de ellos, se podrá obtener información oportuna sobre cambios en la estructura del departamento y los derechos de acceso necesarios para cada rol.
Es fundamental contar con el apoyo de la dirección de la organización para resolver situaciones conflictivas entre los departamentos que participan en el proceso. Y los conflictos al implementar cualquier nuevo proceso son inevitables, confíe en nuestra experiencia. Por lo tanto, se necesita un árbitro que pueda resolver posibles conflictos de intereses, para no perder tiempo debido a malentendidos o sabotajes.

N.B. Una buena iniciativa para aumentar el nivel de concienciación será la capacitación del personal. Un estudio detallado del funcionamiento del futuro proceso y el papel de cada participante en él permitirá minimizar las dificultades de la transición a la nueva solución.
Lista de verificación
En resumen, resumimos los pasos clave que debe seguir una organización que planea implementar IdM:
- ordenar los datos de personal;
- introducir un parámetro de identificación único para cada empleado;
- evaluar la preparación de los sistemas de información para la implementación de IdM;
- desarrollar interfaces de interacción con los sistemas de información para la gestión de acceso, si no existen, y asignar recursos para estos trabajos;
- desarrollar y construir un modelo de roles;
- establecer un proceso de gestión del modelo de roles e incluir a curadores de cada área de negocio;
- elegir varios sistemas para la conexión inicial a IdM;
- crear un equipo de proyecto eficaz;
- contar con el apoyo de la dirección de la empresa;
- capacitar al personal.
El proceso de preparación puede ser complicado, por lo que, si es posible, involucre consultores.
La implementación de una solución IdM es un paso difícil y responsable, y para que su realización sea exitosa, son importantes tanto los esfuerzos de cada parte individualmente — empleados de las unidades de negocio, servicios de TI y de seguridad de la información — como la interacción de todo el equipo en su conjunto. Pero los esfuerzos valen la pena: tras la implementación de IdM en la empresa, se reduce el número de incidentes relacionados con permisos excesivos y derechos no autorizados en los sistemas de información; se eliminan los tiempos de inactividad de los empleados debido a la falta de derechos necesarios/esperas prolongadas; gracias a la automatización, se reducen los esfuerzos laborales y se aumenta la productividad de los servicios de TI y de seguridad de la información.
Fuente: habr.com
