{"id":87793,"date":"2020-07-10T13:41:57","date_gmt":"2020-07-10T11:41:57","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya"},"modified":"2020-07-10T13:41:57","modified_gmt":"2020-07-10T11:41:57","slug":"stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","title":{"rendered":"Budujemy model r\u00f3l zarz\u0105dzania dost\u0119pem. Cz\u0119\u015b\u0107 pierwsza, przygotowawcza","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Obecnie pracuj\u0119 w firmie dostarczaj\u0105cej oprogramowanie, a dok\u0142adniej w zakresie rozwi\u0105za\u0144 do zarz\u0105dzania dost\u0119pem. Moje do\u015bwiadczenie z \"przesz\u0142ego \u017cycia\" wi\u0105\u017ce si\u0119 natomiast z rol\u0105 klienta \u2013 du\u017c\u0105 instytucj\u0105 finansow\u0105. W\u00f3wczas nasza grupa zajmuj\u0105ca si\u0119 kontrol\u0105 dost\u0119pu w dziale zabezpiecze\u0144 informacji nie mog\u0142a pochwali\u0107 si\u0119 du\u017cymi kompetencjami w dziedzinie IdM. Uczyli\u015bmy si\u0119 wiele w trakcie, musieli\u015bmy pope\u0142ni\u0107 wiele b\u0142\u0119d\u00f3w, aby zbudowa\u0107 w firmie dzia\u0142aj\u0105cy mechanizm zarz\u0105dzania uprawnieniami u\u017cytkownik\u00f3w w systemach informacyjnych.<br \/>\n<img decoding=\"async\" alt=\"Budujemy model r\u00f3l zarz\u0105dzania dost\u0119pem. Cz\u0119\u015b\u0107 pierwsza, przygotowawcza\" src=\"\/wp-content\/uploads\/2020\/07\/b621e0e72e1e4cddced384e52bad09c9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n\u0141\u0105czenie mojego do\u015bwiadczenia zdobytego po stronie klienta z wiedz\u0105 i kompetencjami dostawcy, chc\u0119 podzieli\u0107 si\u0119 z wami swoist\u0105 instrukcj\u0105 krok po kroku: jak w du\u017cej firmie stworzy\u0107 model r\u00f3l zarz\u0105dzania dost\u0119pem i jakie to przyniesie korzy\u015bci. Moja instrukcja sk\u0142ada si\u0119 z dw\u00f3ch cz\u0119\u015bci: pierwsza \u2013 przygotowania do stworzenia modelu, druga \u2013 samo budowanie. Oto cz\u0119\u015b\u0107 pierwsza, przygotowawcza.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<i><b>N.B.<\/b> Budowanie modelu r\u00f3l to, niestety, nie rezultat, a proces. A dok\u0142adniej, jest to cz\u0119\u015b\u0107 procesu tworzenia w firmie ekosystemu zarz\u0105dzania dost\u0119pem. Dlatego nastaw si\u0119 na d\u0142ugotrwa\u0142\u0105 gr\u0119.<br \/>\n<\/i><br \/>\nNa pocz\u0105tku zdefiniujmy \u2013 czym w\u0142a\u015bciwie jest zarz\u0105dzanie dost\u0119pem oparte na rolach? Za\u0142\u00f3\u017cmy, \u017ce masz du\u017c\u0105 bank z dziesi\u0105tkami, a nawet setkami tysi\u0119cy pracownik\u00f3w (podmiot\u00f3w), z kt\u00f3rych ka\u017cdy ma dziesi\u0105tki uprawnie\u0144 do setek wewn\u0119trznych system\u00f3w informacyjnych (obiekt\u00f3w). A teraz pomn\u00f3\u017c liczb\u0119 obiekt\u00f3w przez liczb\u0119 podmiot\u00f3w \u2013 dok\u0142adnie tyle relacji minimum musisz najpierw zbudowa\u0107, a potem kontrolowa\u0107. Czy da si\u0119 to zrobi\u0107 r\u0119cznie? Oczywi\u015bcie, \u017ce nie \u2013 w tym celu powsta\u0142y role.<\/p>\n<p>Rola to zestaw uprawnie\u0144, kt\u00f3re s\u0105 potrzebne u\u017cytkownikowi lub grupie u\u017cytkownik\u00f3w do wykonywania okre\u015blonych zada\u0144 zawodowych. Ka\u017cdy pracownik mo\u017ce posiada\u0107 jedn\u0105 lub wi\u0119cej r\u00f3l, a ka\u017cda rola mo\u017ce zawiera\u0107 od jednego do wielu uprawnie\u0144, kt\u00f3re s\u0105 dozwolone u\u017cytkownikowi w ramach tej roli. Role mog\u0105 by\u0107 przypisane do okre\u015blonych stanowisk, dzia\u0142\u00f3w lub funkcjonalnych zada\u0144 pracownik\u00f3w.<\/p>\n<p><img decoding=\"async\" alt=\"Budujemy model r\u00f3l zarz\u0105dzania dost\u0119pem. Cz\u0119\u015b\u0107 pierwsza, przygotowawcza\" src=\"\/wp-content\/uploads\/2020\/07\/d038f1d15e2e8f577a568cbf1254afbb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRole s\u0105 zazwyczaj tworzone na podstawie indywidualnych uprawnie\u0144 pracownika w ka\u017cdym systemie informacyjnym. Nast\u0119pnie z r\u00f3l ka\u017cdego systemu formu\u0142owane s\u0105 globalne role biznesowe. Na przyk\u0142ad rola biznesowa \u201emened\u017cer kredytowy\u201d obejmie kilka indywidualnych r\u00f3l w systemach informacyjnych wykorzystywanych w biurze klienta banku. Powiedzmy, w takich jak g\u0142\u00f3wny zautomatyzowany system bankowy, modu\u0142 kasowy, system elektronicznego obiegu dokument\u00f3w, mened\u017cer us\u0142ug oraz inne. Role biznesowe zazwyczaj s\u0105 powi\u0105zane z organizacyjn\u0105 struktur\u0105 firmy \u2013 kr\u00f3tko m\u00f3wi\u0105c, z zestawem jednostek organizacyjnych firmy oraz stanowiskami w nich. W ten spos\u00f3b formu\u0142owana jest globalna macierz r\u00f3l (przyk\u0142ad podaj\u0119 w tabeli poni\u017cej).<\/p>\n<p><img decoding=\"async\" alt=\"Budujemy model r\u00f3l zarz\u0105dzania dost\u0119pem. Cz\u0119\u015b\u0107 pierwsza, przygotowawcza\" src=\"\/wp-content\/uploads\/2020\/07\/2f3fad3738b0a299a25a56b0040b9969.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWarto zauwa\u017cy\u0107, \u017ce zbudowanie modelu r\u00f3l w 100%, zapewniaj\u0105c wszystkie niezb\u0119dne prawa pracownikom na ka\u017cdym stanowisku w strukturze komercyjnej, jest po prostu niemo\u017cliwe. Nie ma te\u017c takiej potrzeby. Gdy\u017c model r\u00f3l nie mo\u017ce by\u0107 statyczny, poniewa\u017c zale\u017cy od ci\u0105gle zmieniaj\u0105cego si\u0119 otoczenia. I od zmiany dzia\u0142alno\u015bci biznesowej firmy, co odpowiednio ma wp\u0142yw na zmian\u0119 struktury organizacyjnej i funkcji. I od braku pe\u0142nego zabezpieczenia zasobami, i od nieprzestrzegania przepis\u00f3w s\u0142u\u017cbowych, i od d\u0105\u017cenia do zysku kosztem bezpiecze\u0144stwa, i od wielu innych czynnik\u00f3w. Dlatego nale\u017cy budowa\u0107 model r\u00f3l, kt\u00f3ry b\u0119dzie w stanie zaspokoi\u0107 do 80% potrzeb u\u017cytkownik\u00f3w w zakresie niezb\u0119dnych podstawowych praw przy przyjmowaniu na stanowisko. A pozosta\u0142e 20% b\u0119d\u0105 mogli, je\u015bli zajdzie taka potrzeba, zg\u0142asza\u0107 p\u00f3\u017aniej w osobnych wnioskach.<\/p>\n<p>Oczywi\u015bcie mo\u017cesz zapyta\u0107: \u201eCzy w og\u00f3le istniej\u0105 100% modele r\u00f3l?\u201d C\u00f3\u017c, zdarzaj\u0105 si\u0119 takie sytuacje, na przyk\u0142ad w strukturach non-profit, kt\u00f3re nie podlegaj\u0105 cz\u0119stym zmianom \u2013 w jakim\u015b instytucie badawczym. Lub w organizacjach sektora obronnego o wysokim poziomie zabezpiecze\u0144, gdzie bezpiecze\u0144stwo jest priorytetem. Zdarza si\u0119 te\u017c w strukturach komercyjnych, ale w ramach pojedynczej jednostki, kt\u00f3rej dzia\u0142alno\u015b\u0107 jest na tyle statyczna i przewidywalna.<\/p>\n<p>G\u0142\u00f3wn\u0105 zalet\u0105 zarz\u0105dzania rolami jest uproszczenie przyznawania uprawnie\u0144, poniewa\u017c liczba r\u00f3l jest znacznie mniejsza ni\u017c liczba u\u017cytkownik\u00f3w systemu informacyjnego. A to odnosi si\u0119 do ka\u017cdej bran\u017cy.<\/p>\n<p>We take a retail company: it employs thousands of sellers, but they all have the same rights in system N, and only one role will be created for them. When a new seller joins the company, they are automatically assigned the appropriate role in the system, which already has all the necessary permissions. Similarly, with one click, rights can be changed for thousands of sellers at once, for example, adding a new option for generating reports. There is no need to perform a thousand operations, linking the new right to each account \u2013 it\u2019s enough to include this option in the role, and it will appear for all sellers simultaneously.<\/p>\n<p>Another advantage of role management is the exclusion of incompatible permissions. That is, an employee with a specific role in the system cannot simultaneously have another role whose permissions should not coincide with those in the first. A clear example is the prohibition of combining functions of entering and controlling a financial operation.<\/p>\n<p>Everyone interested in how role-based access management came into being can<br \/>\n                        <b class=\"spoiler_title\">dive into a history overview<\/b><br \/>\n                        If we look back at history, it was in the 1970s that the IT community first began to think about methods of access management. Although applications were quite simple at that time, just like now, everyone wanted to manage access to them conveniently. Granting, changing, and controlling user rights \u2013 simply to better understand what access each of them has. However, at that time, there were no common standards; the first access management systems were being developed, and each company based its systems on its own ideas and rules.<\/p>\n<p>Now, many different access management models are known, but they did not emerge all at once. Let\u2019s focus on those that made a significant contribution to the development of this field.<\/p>\n<p>The first and probably the simplest model is <b>Discretionary (selective) access control<\/b> (DAC \u2013 Kontrola dost\u0119pu w oparciu o uprawnienia). Model ten zak\u0142ada wsp\u00f3lne korzystanie z uprawnie\u0144 przez wszystkich uczestnik\u00f3w procesu dost\u0119pu. Ka\u017cdy u\u017cytkownik otrzymuje dost\u0119p do konkretnych obiekt\u00f3w lub operacji. W istocie, liczba podmiot\u00f3w uprawnie\u0144 odpowiada liczbie obiekt\u00f3w. Model ten zosta\u0142 uznany za zbyt elastyczny i zbyt skomplikowany do utrzymania: listy dost\u0119pu z czasem staj\u0105 si\u0119 ogromne i trudne do kontrolowania.<\/p>\n<p>Drugim modelem jest <b>Zarz\u0105dzanie dost\u0119pem oparte na zezwoleniach (MAC \u2014 Mandatory access control)<\/b>. W tym modelu ka\u017cdy u\u017cytkownik uzyskuje dost\u0119p do obiektu zgodnie z okre\u015blonym zezwoleniem na dany poziom poufno\u015bci danych. Odpowiednio, obiekty musz\u0105 by\u0107 klasyfikowane wed\u0142ug poziomu poufno\u015bci. W przeciwie\u0144stwie do pierwszego elastycznego modelu, ten okaza\u0142 si\u0119 zbyt rygorystyczny i ograniczaj\u0105cy. Jego zastosowanie nie jest uzasadnione, gdy w firmie jest wiele r\u00f3\u017cnorodnych zasob\u00f3w informacyjnych: aby rozdzieli\u0107 dost\u0119p do r\u00f3\u017cnych zasob\u00f3w, b\u0119dzie trzeba wprowadzi\u0107 wiele kategorii, kt\u00f3re nie b\u0119d\u0105 si\u0119 krzy\u017cowa\u0107.<\/p>\n<p>W zwi\u0105zku z oczywistymi niedoskona\u0142o\u015bciami tych dw\u00f3ch metod, \u015brodowisko IT kontynuowa\u0142o opracowywanie modeli, kt\u00f3re by\u0142yby bardziej elastyczne i mniej wi\u0119cej uniwersalne do wsparcia r\u00f3\u017cnych typ\u00f3w organizacyjnych polityk kontroli dost\u0119pu. I w ten spos\u00f3b pojawi\u0142 si\u0119 <b>trzeci model zarz\u0105dzania dost\u0119pem oparty na rolach!<\/b> Podej\u015bcie to okaza\u0142o si\u0119 najbardziej obiecuj\u0105ce, poniewa\u017c wymaga nie tylko autoryzacji to\u017csamo\u015bci u\u017cytkownika, ale i jego funkcji w systemach.<\/p>\n<p>Pierwsz\u0105 jasno opisan\u0105 struktur\u0119 modelu r\u00f3l zaproponowali ameryka\u0144scy naukowcy David Ferraiolo i Richard Kuhn z Narodowego Instytutu Standard\u00f3w i Technologii USA w 1992 roku. Wtedy po raz pierwszy pojawi\u0142 si\u0119 termin <b>RBAC (Kontrola dost\u0119pu oparta na rolach). <\/b>Badania te oraz opisy podstawowych komponent\u00f3w, jak r\u00f3wnie\u017c ich wzajemnych powi\u0105za\u0144, stanowi\u0142y podstaw\u0119 obowi\u0105zuj\u0105cego do dzi\u015b standardu INCITS 359-2012, zatwierdzonego przez Mi\u0119dzynarodowy Komitet ds. Standard\u00f3w Technologii Informacyjnych (INCITS).<\/p>\n<p>Standard okre\u015bla rol\u0119 jako \u201efunkcj\u0119 s\u0142u\u017cbow\u0105 w kontek\u015bcie organizacji, z pewn\u0105 zwi\u0105zan\u0105 semantyk\u0105 w odniesieniu do pe\u0142nomocnictw i odpowiedzialno\u015bci, na\u0142o\u017conych na u\u017cytkownika, kt\u00f3remu przydzielono rol\u0119\u201d. Dokument ustala podstawowe elementy RBAC \u2013 u\u017cytkownik\u00f3w, sesje, role, uprawnienia, operacje i obiekty, a tak\u017ce relacje i powi\u0105zania mi\u0119dzy nimi.<\/p>\n<p>W standardzie przedstawiono minimalnie konieczn\u0105 struktur\u0119 do budowy modelu r\u00f3l \u2013 \u0142\u0105czenie praw w rolach, a nast\u0119pnie przydzielanie dost\u0119pu u\u017cytkownikom za po\u015brednictwem tych r\u00f3l. Okre\u015blono mechanizmy sk\u0142adania r\u00f3l z obiekt\u00f3w i operacji, opisano hierarchi\u0119 r\u00f3l i dziedziczenie pe\u0142nomocnictw. W ka\u017cdej firmie wyst\u0119puj\u0105 role, kt\u00f3re \u0142\u0105cz\u0105 podstawowe uprawnienia, kt\u00f3re s\u0105 niezb\u0119dne dla wszystkich pracownik\u00f3w firmy. Mo\u017ce to obejmowa\u0107 dost\u0119p do poczty elektronicznej, systemu zarz\u0105dzania tre\u015bci\u0105, portalu korporacyjnego itp. Te uprawnienia mo\u017cna po\u0142\u0105czy\u0107 w jedn\u0105 wsp\u00f3ln\u0105 rol\u0119 o nazwie \u201epracownik\u201d, co eliminuje konieczno\u015b\u0107 wymieniania wszystkich podstawowych praw w ka\u017cdej z r\u00f3l wy\u017cszego poziomu. Wystarczy wskaza\u0107 atrybut dziedziczenia roli \u201epracownik\u201d.<\/p>\n<p><img decoding=\"async\" alt=\"Budujemy model r\u00f3l zarz\u0105dzania dost\u0119pem. Cz\u0119\u015b\u0107 pierwsza, przygotowawcza\" src=\"\/wp-content\/uploads\/2020\/07\/41027ca49f0a65541fcbe10660935f10.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP\u00f3\u017aniej standard zosta\u0142 uzupe\u0142niony o nowe atrybuty dost\u0119pu, zwi\u0105zane z dynamicznie zmieniaj\u0105cym si\u0119 \u015brodowiskiem. Dodano mo\u017cliwo\u015b\u0107 wprowadzenia ogranicze\u0144 statycznych i dynamicznych. Statyczne wi\u0105\u017c\u0105 si\u0119 z niemo\u017cliwo\u015bci\u0105 \u0142\u0105czenia r\u00f3l (to w\u0142a\u015bnie ten wprowadzenie i kontrola operacji, o kt\u00f3rym wspomniano wcze\u015bniej). Ograniczenia dynamiczne mog\u0105 by\u0107 okre\u015blane przez zmieniaj\u0105ce si\u0119 parametry, na przyk\u0142ad czas (godziny robocze\/nierobocze), lokalizacj\u0119 (biuro\/dom) itp.<\/p>\n<p>Osobno warto wspomnie\u0107 o <b>zarz\u0105dzaniu dost\u0119pem opartym na atrybutach (ABAC \u2014 kontrola dost\u0119pu oparta na atrybutach).<\/b> Podej\u015bcie to polega na udzielaniu dost\u0119pu za pomoc\u0105 regu\u0142 wsp\u00f3\u0142dzielenia atrybut\u00f3w. Model ten mo\u017ce by\u0107 u\u017cywany samodzielnie, ale do\u015b\u0107 cz\u0119sto aktywnie uzupe\u0142nia klasyczny model r\u00f3l: do danej roli mo\u017cna dodawa\u0107 atrybuty u\u017cytkownik\u00f3w, zasob\u00f3w i urz\u0105dze\u0144, a tak\u017ce czasu lub lokalizacji. Pozwala to na stosowanie mniejszej liczby r\u00f3l, wprowadzenie dodatkowych ogranicze\u0144 i zapewnienie minimalnego, wystarczaj\u0105cego dost\u0119pu, a tym samym zwi\u0119kszenie bezpiecze\u0144stwa.<\/p>\n<p>Na przyk\u0142ad ksi\u0119gowy mo\u017ce mie\u0107 dost\u0119p do kont, je\u015bli pracuje w okre\u015blonym regionie. Wtedy lokalizacja specjalisty b\u0119dzie por\u00f3wnywana z okre\u015blon\u0105 warto\u015bci\u0105 referencyjn\u0105. Mo\u017cna te\u017c przyzna\u0107 dost\u0119p do kont tylko wtedy, gdy u\u017cytkownik loguje si\u0119 z urz\u0105dzenia, kt\u00f3re znajduje si\u0119 na li\u015bcie dozwolonych. To dobre uzupe\u0142nienie modelu r\u00f3l, ale rzadko stosowane samodzielnie z powodu potrzeby tworzenia wielu zasad i tabel uprawnie\u0144 lub ogranicze\u0144.<\/p>\n<p>Podam przyk\u0142ad zastosowania ABAC z mojej 'poprzedniej pracy'. W naszym banku by\u0142o kilka oddzia\u0142\u00f3w. Pracownicy biur obs\u0142ugi klienta w tych oddzia\u0142ach wykonywali absolutnie takie same operacje, ale musieli pracowa\u0107 w g\u0142\u00f3wnym systemie tylko z kontami swojego regionu. Na pocz\u0105tku zacz\u0119li\u015bmy tworzy\u0107 osobne role dla ka\u017cdego regionu \u2013 takich r\u00f3l z powtarzaj\u0105c\u0105 si\u0119 funkcjonalno\u015bci\u0105, ale z dost\u0119pem do r\u00f3\u017cnych kont by\u0142o bardzo du\u017co! Wtedy, wykorzystuj\u0105c atrybut lokalizacji u\u017cytkownika i \u0142\u0105cz\u0105c go z konkretnym zakresem kont do weryfikacji, znacznie zmniejszyli\u015bmy liczb\u0119 r\u00f3l w systemie. W rezultacie pozosta\u0142y role tylko dla jednego oddzia\u0142u, kt\u00f3re by\u0142y powielone na odpowiednie stanowiska we wszystkich pozosta\u0142ych terytorialnych jednostkach banku.<\/p>\n<p>A teraz porozmawiajmy o niezb\u0119dnych krokach przygotowawczych, bez kt\u00f3rych nie mo\u017cna zbudowa\u0107 dzia\u0142aj\u0105cego modelu r\u00f3l.<\/p>\n<h2>Krok 1. Tworzymy model funkcjonalny<\/h2>\n<p>\nWarto zacz\u0105\u0107 od stworzenia modelu funkcjonalnego - dokumentu na wysokim poziomie, w kt\u00f3rym szczeg\u00f3\u0142owo opisano funkcjonalno\u015b\u0107 ka\u017cdego dzia\u0142u i ka\u017cdej pozycji. Zazwyczaj informacje do niego trafiaj\u0105 z r\u00f3\u017cnych dokument\u00f3w: instrukcji stanowiskowych oraz regulamin\u00f3w dotycz\u0105cych poszczeg\u00f3lnych dzia\u0142\u00f3w - wydzia\u0142\u00f3w, zarz\u0105d\u00f3w, departament\u00f3w. Model funkcjonalny powinien by\u0107 uzgodniony ze wszystkimi zainteresowanymi dzia\u0142ami (biznes, kontrola wewn\u0119trzna, bezpiecze\u0144stwo) i zatwierdzony przez kierownictwo firmy. Do czego potrzebny jest ten dokument? Aby model r\u00f3l m\u00f3g\u0142 si\u0119 do niego odwo\u0142ywa\u0107. Na przyk\u0142ad, zamierzacie zbudowa\u0107 model r\u00f3l na podstawie ju\u017c istniej\u0105cych uprawnie\u0144 pracownik\u00f3w - wyeksportowanych z systemu i \u201eujednoliconych\u201d. W\u00f3wczas przy uzgadnianiu otrzymanych r\u00f3l z w\u0142a\u015bcicielem biznesowym systemu mo\u017cna powo\u0142a\u0107 si\u0119 na konkretny punkt modelu funkcjonalnego, na podstawie kt\u00f3rego do roli w\u0142\u0105czane jest dane prawo.<\/p>\n<h2>Krok 2. Audytujemy systemy IT i opracowujemy plan priorytetyzacji<\/h2>\n<p>\nNa drugim etapie nale\u017cy przeprowadzi\u0107 audyt system\u00f3w IT, aby zrozumie\u0107, jak zorganizowany jest w nich dost\u0119p. Na przyk\u0142ad, w mojej firmie finansowej eksploatowano kilka setek system\u00f3w informacyjnych. We wszystkich systemach by\u0142y pewne zal\u0105\u017cki zarz\u0105dzania rolami, w wi\u0119kszo\u015bci - jakie\u015b role, ale g\u0142\u00f3wnie na papierze lub w katalogu systemu - by\u0142y one dawno przestarza\u0142e, a dost\u0119p do nich przyznawano na podstawie faktycznych wniosk\u00f3w u\u017cytkownik\u00f3w. Naturalnie, zbudowanie modelu r\u00f3l od razu w kilku setkach system\u00f3w jest po prostu niemo\u017cliwe, trzeba od czego\u015b zacz\u0105\u0107. Przeprowadzili\u015bmy szczeg\u00f3\u0142ow\u0105 analiz\u0119 procesu zarz\u0105dzania dost\u0119pem, aby okre\u015bli\u0107 poziom jego dojrza\u0142o\u015bci. W trakcie analizy opracowali\u015bmy kryteria priorytetyzacji system\u00f3w informacyjnych - krytyczno\u015b\u0107, gotowo\u015b\u0107, plany wycofania z eksploatacji itp. Z ich pomoc\u0105 ustalili\u015bmy kolejno\u015b\u0107 opracowywania\/aktualizacji modeli r\u00f3l dla tych system\u00f3w. A nast\u0119pnie w\u0142\u0105czyli\u015bmy modele r\u00f3l do planu integracji z rozwi\u0105zaniem zarz\u0105dzania to\u017csamo\u015bci\u0105, aby zautomatyzowa\u0107 zarz\u0105dzanie dost\u0119pem.<\/p>\n<p>Jak wi\u0119c okre\u015bli\u0107 krytyczno\u015b\u0107 systemu? Odpowiedz sobie na nast\u0119puj\u0105ce pytania:<\/p>\n<ul>\n<li>Czy system jest zwi\u0105zany z procesami operacyjnymi, od kt\u00f3rych zale\u017cy podstawowa dzia\u0142alno\u015b\u0107 firmy?<\/li>\n<li>Czy awaria systemu wp\u0142ynie na integralno\u015b\u0107 aktyw\u00f3w firmy?<\/li>\n<li>Jak d\u0142ugo system mo\u017ce by\u0107 offline, zanim niemo\u017cliwe staje si\u0119 przywr\u00f3cenie dzia\u0142alno\u015bci po przerwaniu?<\/li>\n<li>Czy naruszenie integralno\u015bci informacji w systemie mo\u017ce prowadzi\u0107 do nieodwracalnych konsekwencji, zar\u00f3wno finansowych, jak i reputacyjnych?<\/li>\n<li>Krytyczno\u015b\u0107 w zakresie oszustw. Obecno\u015b\u0107 funkcji, przy niewystarczaj\u0105cej kontroli, kt\u00f3ra mo\u017ce umo\u017cliwi\u0107 dokonanie oszustw wewn\u0119trznych\/zewn\u0119trznych;<\/li>\n<li>Jakie s\u0105 wymagania prawne oraz wewn\u0119trzne zasady i procedury dotycz\u0105ce tych system\u00f3w? Czy b\u0119d\u0105 na\u0142o\u017cone kary ze strony regulator\u00f3w za niew\u0142a\u015bciwe przestrzeganie?<\/li>\n<\/ul>\n<p>\nW naszej firmie finansowej przeprowadzili\u015bmy audyt w ten spos\u00f3b. Kierownictwo opracowa\u0142o procedur\u0119 audytu Przegl\u0105du Uprawnie\u0144 Dost\u0119pu, aby wyja\u015bni\u0107 istniej\u0105cych u\u017cytkownik\u00f3w i uprawnienia najpierw w tych systemach informacyjnych, kt\u00f3re znalaz\u0142y si\u0119 na li\u015bcie najwa\u017cniejszych. W\u0142a\u015bcicielem tego procesu zosta\u0142o wyznaczone dzia\u0142 bezpiecze\u0144stwa. Jednak aby uzyska\u0107 pe\u0142ny obraz uprawnie\u0144 dost\u0119pu w firmie, konieczne by\u0142o zaanga\u017cowanie w proces dzia\u0142\u00f3w IT i biznesu. I tu zacz\u0119\u0142y si\u0119 spory, nieporozumienia, a czasami nawet sabota\u017c: nikt nie chce rezygnowa\u0107 ze swoich obecnych obowi\u0105zk\u00f3w i anga\u017cowa\u0107 si\u0119 w jakie\u015b, na pierwszy rzut oka, niejasne dzia\u0142ania.<\/p>\n<p><i><b>N.B.<\/b> Du\u017ce firmy z rozwini\u0119tymi procesami IT na pewno znaj\u0105 procedur\u0119 audytu IT \u2013 IT general controls (ITGC), kt\u00f3ra pozwala zidentyfikowa\u0107 niedoci\u0105gni\u0119cia w procesach IT i wprowadzi\u0107 kontrol\u0119, aby poprawi\u0107 procesy zgodnie z najlepszymi praktykami (ITIL, COBIT, IT Governance itp.) Taki audyt pozwala IT i biznesowi lepiej si\u0119 zrozumie\u0107 i wypracowa\u0107 wsp\u00f3ln\u0105 strategi\u0119 rozwoju, przeanalizowa\u0107 ryzyko, zoptymalizowa\u0107 koszty i wypracowa\u0107 bardziej efektywne podej\u015bcia w pracy.<br \/>\n<\/i><br \/>\n<img decoding=\"async\" alt=\"Budujemy model r\u00f3l zarz\u0105dzania dost\u0119pem. Cz\u0119\u015b\u0107 pierwsza, przygotowawcza\" src=\"\/wp-content\/uploads\/2020\/07\/9c51501de6543215d52a2952fa00edc4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJednym z kierunk\u00f3w audytu jest okre\u015blenie parametr\u00f3w dost\u0119pu logicznego i fizycznego do system\u00f3w informacyjnych. Zebrane dane przyj\u0119li\u015bmy jako podstaw\u0119 do dalszego wykorzystania przy budowie modelu r\u00f3l. W wyniku takiego audytu powsta\u0142 rejestr system\u00f3w IT, w kt\u00f3rym okre\u015blono ich parametry techniczne i sporz\u0105dzono opisy. Ponadto dla ka\u017cdego systemu wyznaczono w\u0142a\u015bciciela z dzia\u0142u biznesowego, w interesie kt\u00f3rego by\u0142 on eksploatowany: to on odpowiada\u0142 za procesy biznesowe, kt\u00f3re ten system wspiera\u0142. Wyznaczony zosta\u0142 r\u00f3wnie\u017c mened\u017cer dzia\u0142u IT, odpowiedzialny za techniczn\u0105 realizacj\u0119 potrzeb biznesu w konkretnym IS. Zarejestrowano najwa\u017cniejsze systemy dla firmy oraz ich parametry techniczne, terminy wprowadzania i wycofywania z eksploatacji itd. Parametry te bardzo pomog\u0142y w procesie przygotowania do budowy modelu r\u00f3l.<\/p>\n<h2>Krok 3 Tworzymy metodologi\u0119<\/h2>\n<p>\nKluczem do sukcesu ka\u017cdego przedsi\u0119wzi\u0119cia jest odpowiednio dobrana metoda. Dlatego r\u00f3wnie\u017c przy budowie modelu r\u00f3l oraz przeprowadzaniu audytu musimy stworzy\u0107 metodologi\u0119, w kt\u00f3rej opiszemy interakcje mi\u0119dzy dzia\u0142ami, przypiszemy odpowiedzialno\u015bci w regulaminach firmy itd.<br \/>\nNa pocz\u0105tku nale\u017cy zbada\u0107 wszystkie dokumenty, kt\u00f3re okre\u015blaj\u0105 zasady przyznawania dost\u0119pu i praw. Zasadniczo procesy powinny by\u0107 udokumentowane na kilku poziomach:<\/p>\n<ul>\n<li>og\u00f3lne wymagania korporacyjne;<\/li>\n<li>wymagania dotycz\u0105ce obszar\u00f3w bezpiecze\u0144stwa informacji (zale\u017c\u0105 od kierunk\u00f3w dzia\u0142alno\u015bci organizacji);<\/li>\n<li>wymagania dotycz\u0105ce proces\u00f3w technologicznych (instrukcje, matryce dost\u0119pu, wskaz\u00f3wki metodologiczne, wymagania dotycz\u0105ce konfiguracji).<\/li>\n<\/ul>\n<p>\nW naszej firmie finansowej odkryli\u015bmy wiele przestarza\u0142ych dokument\u00f3w \u2013 musieli\u015bmy je dostosowa\u0107 do wprowadzanych nowych proces\u00f3w.<\/p>\n<p>Na polecenie kierownictwa powo\u0142ano grup\u0119 robocz\u0105, w sk\u0142ad kt\u00f3rej weszli przedstawiciele dzia\u0142\u00f3w bezpiecze\u0144stwa, IT, biznesu i kontroli wewn\u0119trznej. W poleceniu okre\u015blono cele utworzenia grupy, kierunek dzia\u0142alno\u015bci, czas trwania oraz odpowiedzialnych z ka\u017cdej strony. Ponadto opracowali\u015bmy metodologi\u0119 przeprowadzania audytu oraz zasady budowy modelu r\u00f3l: zosta\u0142y one uzgodnione przez wszystkich odpowiedzialnych przedstawicieli dzia\u0142\u00f3w i zatwierdzone przez kierownictwo firmy.<\/p>\n<p>Dokumenty opisuj\u0105ce procedur\u0119 wykonywania prac, terminy, odpowiedzialno\u015b\u0107 itp. to gwarancja, \u017ce na drodze do upragnionego celu, kt\u00f3ry na pocz\u0105tku nie jest oczywisty dla wszystkich, nikt nie b\u0119dzie mia\u0142 pytania \"po co to robimy, dlaczego jest nam to potrzebne itp.\" i nie b\u0119dzie mo\u017cliwo\u015bci \"wyj\u0105\u0107 si\u0119\" lub spowolni\u0107 proces.<\/p>\n<p><img decoding=\"async\" alt=\"Budujemy model r\u00f3l zarz\u0105dzania dost\u0119pem. Cz\u0119\u015b\u0107 pierwsza, przygotowawcza\" src=\"\/wp-content\/uploads\/2020\/07\/c1a47b58a5f52ceb59ada12ce2d528cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Krok 4. Zapisujemy parametry istniej\u0105cego modelu zarz\u0105dzania dost\u0119pem<\/h2>\n<p>\nOpracowujemy tzw. \"paszport systemu\" w zakresie zarz\u0105dzania dost\u0119pem. W zasadzie jest to kwestionariusz dotycz\u0105cy konkretnego systemu informacyjnego, w kt\u00f3rym zosta\u0142y zapisane wszystkie algorytmy zarz\u0105dzania dost\u0119pem do niego. Firmy, kt\u00f3re ju\u017c wdro\u017cy\u0142y rozwi\u0105zania klasy IdM, z pewno\u015bci\u0105 znaj\u0105 podobny kwestionariusz, poniewa\u017c od niego zaczyna si\u0119 badanie system\u00f3w.<\/p>\n<p>Cz\u0119\u015b\u0107 informacji o systemie i w\u0142a\u015bcicielach zosta\u0142a przeniesiona do kwestionariusza z rejestru IT (patrz krok 2, audyt), ale dodano tak\u017ce nowe:<\/p>\n<ul>\n<li>w jaki spos\u00f3b zarz\u0105dzane s\u0105 konta u\u017cytkownik\u00f3w (bezpo\u015brednio w bazie danych lub za po\u015brednictwem interfejs\u00f3w programistycznych);<\/li>\n<li>w jaki spos\u00f3b u\u017cytkownicy loguj\u0105 si\u0119 do systemu (za pomoc\u0105 osobnego konta lub korzystaj\u0105c z konta AD, LDAP itp.);<\/li>\n<li>jakie poziomy dost\u0119pu do systemu s\u0105 u\u017cywane (poziom aplikacji, poziom systemowy, u\u017cycie systemu zasob\u00f3w plik\u00f3w sieciowych);<\/li>\n<li>opis i parametry <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/pl\/server\/\"   title=\"serwer\u00f3w\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"1509\">serwer\u00f3w<\/a>, na kt\u00f3rych dzia\u0142a system;<\/li>\n<li>jakie operacje zarz\u0105dzania kontami u\u017cytkownik\u00f3w s\u0105 wspierane (blokada, zmiana nazwy itp.);<\/li>\n<li>wed\u0142ug jakich algorytm\u00f3w lub zasad formowany jest identyfikator u\u017cytkownika systemu;<\/li>\n<li>na podstawie jakiego atrybutu mo\u017cna ustanowi\u0107 powi\u0105zanie z zapisem pracownika w systemie kadrowym (imi\u0119 i nazwisko, numer identyfikacyjny itp.);<\/li>\n<li>wszystkie mo\u017cliwe atrybuty konta u\u017cytkownika oraz zasady ich wype\u0142niania;<\/li>\n<li>jakie prawa dost\u0119pu istniej\u0105 w systemie (role, grupy, prawa atomowe itp., czy istniej\u0105 prawa zagnie\u017cd\u017cone lub hierarchiczne);<\/li>\n<li>mechanizmy podzia\u0142u praw dost\u0119pu (wed\u0142ug stanowisk, dzia\u0142\u00f3w, funkcji itp.);<\/li>\n<li>czy w systemie istniej\u0105 zasady podzia\u0142u obowi\u0105zk\u00f3w (SOD \u2013 Segregacja Obowi\u0105zk\u00f3w) i jak one dzia\u0142aj\u0105;<\/li>\n<li>jak w systemie przetwarzane s\u0105 wydarzenia nieobecno\u015bci, przeniesienia, zwolnienia, aktualizacji danych o pracownikach itp.<\/li>\n<\/ul>\n<p>\nMo\u017cna kontynuowa\u0107 t\u0119 list\u0119 z dok\u0142adnym opisem r\u00f3\u017cnych parametr\u00f3w i innych obiekt\u00f3w zaanga\u017cowanych w proces zarz\u0105dzania dost\u0119pem.<\/p>\n<h2>Krok 5. Tworzymy opis uprawnie\u0144 zorientowany na biznes<\/h2>\n<p>\nInnym dokumentem, kt\u00f3ry b\u0119dzie potrzebny przy budowie modelu r\u00f3l, jest s\u0142ownik wszystkich mo\u017cliwych uprawnie\u0144 (praw), kt\u00f3re mo\u017cna przyzna\u0107 u\u017cytkownikom w systemie informacyjnym z szczeg\u00f3\u0142owym opisem funkcji biznesowej, kt\u00f3ra za tym stoi. Cz\u0119sto uprawnienia w systemie s\u0105 zaszyfrowane w postaci okre\u015blonych nazw sk\u0142adaj\u0105cych si\u0119 z liter i cyfr, a pracownicy biznesu nie mog\u0105 zrozumie\u0107, co si\u0119 za tym kryje. Wtedy zwracaj\u0105 si\u0119 do dzia\u0142u IT, a tam\u2026 r\u00f3wnie\u017c nie mog\u0105 uzyska\u0107 odpowiedzi na przyk\u0142ad w sprawie rzadko u\u017cywanych praw. Wtedy konieczne staje si\u0119 przeprowadzenie dodatkowych test\u00f3w.<\/p>\n<p>Dobrze, je\u015bli opis biznesowy ju\u017c istnieje lub nawet wyst\u0119puje po\u0142\u0105czenie tych praw w grupy i role. Dla niekt\u00f3rych aplikacji najlepsz\u0105 praktyk\u0105 jest stworzenie takiego s\u0142ownika ju\u017c na etapie ich rozwoju. Jednak to zdarza si\u0119 rzadko, dlatego znowu idziemy do dzia\u0142u IT, aby zebra\u0107 informacje o wszystkich mo\u017cliwych prawach i je opisa\u0107. Nasz s\u0142ownik w ko\u0144cu b\u0119dzie zawiera\u0142 nast\u0119puj\u0105ce elementy:<\/p>\n<ul>\n<li>nazwa uprawnienia, w tym obiekt, do kt\u00f3rego stosuje si\u0119 prawo dost\u0119pu;<\/li>\n<li>czynno\u015b\u0107, kt\u00f3r\u0105 mo\u017cna wykona\u0107 z obiektem (przegl\u0105danie, modyfikacja itp., mo\u017cliwo\u015b\u0107 ograniczenia, na przyk\u0142ad wed\u0142ug kryteri\u00f3w terytorialnych lub grup klient\u00f3w);<\/li>\n<li>kod uprawnienia (kod i nazwa funkcji\/zapytania systemu, kt\u00f3re mo\u017cna wykona\u0107 z wykorzystaniem uprawnienia);<\/li>\n<li>opis uprawnienia (szczeg\u00f3\u0142owy opis dzia\u0142a\u0144 w IS przy stosowaniu uprawnienia i ich skutk\u00f3w dla procesu;<\/li>\n<li>status uprawnienia: \u00abAktywne\u00bb (je\u015bli uprawnienie jest przyznane przynajmniej jednemu u\u017cytkownikowi) lub \u00abNieaktywne\u00bb (je\u015bli uprawnienie nie jest u\u017cywane).<\/li>\n<\/ul>\n<p><\/p>\n<h2>Krok 6 Wyeksportuj z system\u00f3w dane o u\u017cytkownikach i uprawnieniach oraz por\u00f3wnaj je ze \u017ar\u00f3d\u0142em kadrowym<\/h2>\n<p>\nNa ostatnim etapie przygotowa\u0144 nale\u017cy wyeksportowa\u0107 dane z system\u00f3w informacyjnych dotycz\u0105ce wszystkich u\u017cytkownik\u00f3w oraz posiadanych przez nich uprawnie\u0144 na chwil\u0119 obecn\u0105. Mo\u017cliwe s\u0105 dwa scenariusze. Pierwszy: jednostka ds. bezpiecze\u0144stwa ma bezpo\u015bredni dost\u0119p do systemu i dysponuje odpowiednimi \u015brodkami do wyeksportowania raport\u00f3w, co zdarza si\u0119 rzadko, ale jest bardzo wygodne. Drugi: wysy\u0142amy zapytanie do IT o uzyskanie raport\u00f3w w wymaganym formacie. Praktyka pokazuje, \u017ce zgoda z IT i uzyskanie potrzebnych danych za pierwszym razem nie jest \u0142atwe. Nale\u017cy podj\u0105\u0107 kilka pr\u00f3b, zanim informacja zostanie uzyskana w odpowiedniej formie i formacie.<\/p>\n<p>Jakie dane nale\u017cy wyeksportowa\u0107:<\/p>\n<ul>\n<li>Nazwa konta<\/li>\n<li>Imi\u0119 i nazwisko pracownika, do kt\u00f3rego jest przypisane<\/li>\n<li>Status (aktywny lub zablokowany)<\/li>\n<li>Data utworzenia konta<\/li>\n<li>Data ostatniego u\u017cycia<\/li>\n<li>Lista dost\u0119pnych uprawnie\u0144\/grup\/rol<\/li>\n<\/ul>\n<p>\nZatem otrzymali\u015bmy eksport z systemu ze wszystkimi u\u017cytkownikami i wszystkimi przyznanymi im uprawnieniami. Od razu od\u0142o\u017cyli\u015bmy na bok wszystkie zablokowane konta, poniewa\u017c prace nad budow\u0105 modelu r\u00f3l b\u0119d\u0105 prowadzone tylko dla aktywnych u\u017cytkownik\u00f3w.<\/p>\n<p>Nast\u0119pnie, je\u015bli w Twojej firmie nie ma zautomatyzowanych \u015brodk\u00f3w do zamykania dost\u0119pu by\u0142ym pracownikom (co jest do\u015b\u0107 powszechne) lub istnieje patchworkowa automatyzacja, kt\u00f3ra nie zawsze dzia\u0142a poprawnie, nale\u017cy zidentyfikowa\u0107 wszystkie 'martwe dusze'. Mowa tu o kontach by\u0142ych pracownik\u00f3w, kt\u00f3rych uprawnienia z jakiego\u015b powodu nie zosta\u0142y zablokowane \u2013 nale\u017cy je zablokowa\u0107. W tym celu por\u00f3wnujemy wyeksportowane dane z danymi kadrowymi. Eksport danych kadrowych r\u00f3wnie\u017c nale\u017cy wcze\u015bniej uzyska\u0107 od jednostki prowadz\u0105cej baz\u0119 kadrow\u0105.<\/p>\n<p>Nale\u017cy osobno od\u0142o\u017cy\u0107 konta, kt\u00f3rych w\u0142a\u015bciciele nie zostali odnalezieni w bazie kadrowej, niena\u0142o\u017cone na nikogo, czyli bezpa\u0144skie. Do tej listy potrzebna b\u0119dzie data ostatniego u\u017cycia: je\u015bli jest do\u015b\u0107 \u015bwie\u017ca, to i tak trzeba b\u0119dzie poszuka\u0107 w\u0142a\u015bcicieli. Mog\u0105 to by\u0107 konta zewn\u0119trznych wykonawc\u00f3w lub s\u0142u\u017cbowe konta, niena\u0142o\u017cone na nikogo, ale zwi\u0105zane z jakimi\u015b procesami. Aby ustali\u0107 przynale\u017cno\u015b\u0107 kont, mo\u017cna rozes\u0142a\u0107 do wszystkich dzia\u0142\u00f3w wiadomo\u015bci z pro\u015bb\u0105 o odpowied\u017a. Gdy w\u0142a\u015bciciele zostan\u0105 odnalezieni, wprowadzamy ich dane do systemu: w ten spos\u00f3b wszystkie aktywne konta s\u0105 zidentyfikowane, a pozosta\u0142e blokujemy.<\/p>\n<p>Gdy nasze wywody s\u0105 oczyszczone z niepotrzebnych wpis\u00f3w i pozosta\u0142y tylko aktywne konta, mo\u017cna przyst\u0105pi\u0107 do budowy modelu r\u00f3l dla konkretnego systemu informatycznego. O tym opowiem ju\u017c w nast\u0119pnym artykule.<\/p>\n<p><b>Autor: Ludmi\u0142a Sewastjanowa, mened\u017cer ds. promocji Solar inRights<\/b><br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/solarsecurity\/blog\/509998\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439. \u0422\u043e\u0433\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043f\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432 \u0418\u0411-\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0435 \u043d\u0435 \u043c\u043e\u0433\u043b\u0430 \u043f\u043e\u0445\u0432\u0430\u0441\u0442\u0430\u0442\u044c\u0441\u044f \u0431\u043e\u043b\u044c\u0448\u0438\u043c\u0438 \u043a\u043e\u043c\u043f\u0435\u0442\u0435\u043d\u0446\u0438\u044f\u043c\u0438 \u0432 IdM. \u041c\u044b \u043c\u043d\u043e\u0433\u043e\u043c\u0443 \u043e\u0431\u0443\u0447\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435, \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u043d\u0430\u0431\u0438\u0442\u044c \u043a\u0443\u0447\u0443 \u0448\u0438\u0448\u0435\u043a, \u0447\u0442\u043e\u0431\u044b \u0432\u044b\u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":87794,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-87793","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u0442\u0440\u043e\u0438\u043c \u0440\u043e\u043b\u0435\u0432\u0443\u044e \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f, \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-10T11:41:57+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-10T11:41:57+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Budujemy model r\u00f3l zarz\u0105dzania dost\u0119pem. Cz\u0119\u015b\u0107 pierwsza, przygotowawcza | ProHoster","description":"Obecnie pracuj\u0119 w firmie dostawcy oprogramowania, w szczeg\u00f3lno\u015bci rozwi\u0105za\u0144 do zarz\u0105dzania dost\u0119pem. A moje do\u015bwiadczenie \"z poprzedniego \u017cycia\" wi\u0105\u017ce si\u0119 z rol\u0105 zamawiaj\u0105cego \u2013 du\u017cej organizacji finansowej.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u0442\u0440\u043e\u0438\u043c \u0440\u043e\u043b\u0435\u0432\u0443\u044e \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f, \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f | ProHoster","og:description":"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-10T11:41:57+00:00","article:modified_time":"2020-07-10T11:41:57+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"87793","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:44:05","updated":"2026-02-09 16:50:33","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/87793","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=87793"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/87793\/revisions"}],"predecessor-version":[{"id":158753,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/87793\/revisions\/158753"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/87794"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=87793"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=87793"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=87793"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}