În articolele anterioare am discutat despre ce este IdM, cum să înțelegem dacă organizația dumneavoastră are nevoie de un astfel de sistem, ce probleme rezolvă acesta și cum să justificăm bugetul pentru implementare în fața conducerii. Azi vom vorbi despre etapele importante pe care organizația trebuie să le parcurgă pentru a ajunge la un nivel adecvat de maturitate înainte de implementarea sistemului IdM. Pentru că IdM este destinat automatizării proceselor, iar automatizarea haosului este imposibilă.

Până în momentul în care compania ajunge la dimensiunile unei mari întreprinderi și acumulează o mulțime de diferite sisteme de afaceri, de obicei, nu se gândește la gestionarea accesului. Din acest motiv, procesele de obținere a drepturilor și controlul autorizațiilor nu sunt structurate și sunt greu de analizat. Angajații solicită accesul cum vor, procesul de aprobat nu este formalizat și uneori nu există deloc. Este imposibil să se înțeleagă rapid ce acces are un angajat, cine l-a aprobat și pe ce bază.

Având în vedere că procesul de automatizare a accesului implică două părți principale – datele despre angajați și datele sistemelor informaționale cu care urmează să se integreze, să analizăm pașii necesari pentru a asigura o implementare lină a IdM, fără a provoca respingere:
- Analiza proceselor de resurse umane și optimizarea întreținerii bazei de date a angajaților în sistemele de resurse umane.
- Analiza datelor despre utilizatori și drepturi, precum și actualizarea metodelor de gestionare a accesului în sistemele țintă care urmează să fie conectate la IdM.
- Activități organizaționale și implicarea personalului în procesul de pregătire pentru implementarea IdM.
Datele despre angajați
Sursa datelor despre angajați în organizație poate fi una singură, dar poate fi și mai multe. De exemplu, organizația poate avea o rețea de filiale destul de largă, iar în fiecare filială poate fi utilizată propria bază de date a angajaților.
În primul rând, este necesar să înțelegem ce date fundamentale despre angajați sunt stocate în sistemul de evidență a personalului, ce evenimente sunt înregistrate și să evaluăm completitudinea și structura acestora.
De multe ori se întâmplă ca nu toate evenimentele legate de personal să fie marcate în sursa de date privind personalul (și și mai des sunt marcate tardiv și nu foarte corect). Iată câteva exemple tipice:
- nu sunt înregistrate concediile, categoriile și termenii acestora (de odihnă sau lunare);
- Nu se înregistrează ocuparea parțială: de exemplu, în timpul unui concediu lung de îngrijire a copilului, un angajat poate lucra simultan cu jumătate de normă;
- Statutul efectiv al candidatului sau al angajatului s-a schimbat deja (angajare/transfer/ concediere), iar ordinul referitor la acest eveniment este emis cu întârziere;
- Angajatul este transferat pe o nouă poziție prin concediere, iar în sistemul de resurse umane nu se înregistrează informații că aceasta este o concediere tehnică.
De asemenea, merită să acordăm o atenție deosebită evaluării calității datelor, deoarece orice erori și inexactități obținute dintr-o sursă de încredere, cum sunt sistemele de contabilitate a personalului, pot costa mult în viitor și pot provoca probleme majore în implementarea IdM. De exemplu, angajații serviciului de resurse umane adesea introduc funcțiile angajaților în sistemul de resurse umane într-un format diferit: litere mari și mici, abrevieri, număr diferit de spații etc. Astfel, aceeași funcție poate fi înregistrată în sistemul de resurse umane în următoarele variații:
- Manager senior
- manager senior
- m. senior
- m. senior…
Adesea, întâlnim și diferențe în scrierea numelui și prenumelui:
- Șmelëva Natalia Genadievna,
- Șmelëva Natalia Genadievna…
Pentru o automatizare ulterioară, un astfel de haos este inacceptabil, mai ales dacă aceste atribute sunt un element cheie de identificare, adică datele despre angajat și competențele sale în sisteme sunt comparate exact pe baza numelui și prenumelui.

În plus, nu trebuie uitat faptul că pot exista omonimi și persoane cu nume identice în companie. Dacă în organizație sunt o mie de angajați, asemenea coincidențe pot fi puține, dar dacă sunt 50 de mii, acest lucru poate deveni un obstacol critic pentru funcționarea corectă a sistemului IdM.
Generalizând cele de mai sus, ajungem la concluzia că formatul de introducere a datelor în baza de date a personalului organizației trebuie standardizat. Parametrii pentru introducerea numelui și prenumelui, funcțiilor și departamentelor trebuie să fie clar definiți. Varianta optimă este atunci când specialistul în resurse umane nu introduce manual datele, ci le selectează dintr-un director preconfigurat pentru structura departamentelor și funcțiilor folosind funcția 'select' disponibilă în baza de date a resurselor umane.
Pentru a evita erori suplimentare în sincronizare și a nu fi necesară corectarea manuală a discrepanțelor din rapoarte, cea mai preferată metodă de identificare a angajaților este introducerea unui ID pentru fiecare lucrător al organizației. Acest identificator va fi atribuit fiecărui nou angajat și va apărea atât în sistemul de resurse umane, cât și în sistemele informatice ale organizației ca un atribut obligatoriu al contului. Nu contează dacă este format din cifre sau litere - important este ca pentru fiecare angajat să fie unic (de exemplu, mulți folosesc numărul de identificare al angajatului). În viitor, introducerea acestui atribut va facilita considerabil corelarea datelor despre angajat din sursa de resurse umane cu conturile și drepturile sale în sistemele informatice.
Deci, toate etapele și mecanismele de contabilitate a resurselor umane vor trebui analizate și organizate. Este foarte posibil ca unele procese să fie necesar să fie modificate sau îmbunătățite. Aceasta este o muncă obositoare și meticuloasă, dar este necesară, altfel lipsa unor date clare și structurate despre evenimentele din resurse umane va duce la erori în prelucrarea automată a acestora. În cel mai rău caz, procesele nestrucurate nu vor putea fi automate în niciun fel.
Sistemele vizate
În etapa următoare, trebuie să ne clarificăm câte sisteme informatice dorim să integrăm în structura IdM, ce date despre utilizatori și drepturile lor sunt stocate în aceste sisteme și cum le putem gestiona.
În multe organizații există opinia că vom instala IdM, vom configura conectorii către sistemele țintă și, cu un gest de baghetă magică, totul va funcționa fără eforturi suplimentare din partea noastră. Din păcate, nu este așa. În companii, peisajul sistemelor de informații se dezvoltă și se extinde treptat. Fiecare dintre aceste sisteme poate avea un mod diferit de a oferi drepturi de acces, adică interfețe diferite de gestionare a accesului pot fi configurate. Unele gestionări se fac prin API (interfața de programare a aplicațiilor), altele printr-o bază de date cu ajutorul procedurilor stocate, iar în alte cazuri, interfețele de interacțiune pot lipsi complet. Este bine să fim pregătiți că va trebui să revizuim multe dintre procesele existente de gestionare a conturilor și drepturilor în sistemele organizației: să modificăm formatul datelor, să pregătim din timp interfețele de interacțiune și să alocăm resurse pentru aceste lucrări.
Modelul de rol
Conceptul de model de rol se va prezenta probabil în faza de alegere a furnizorului de soluții IdM, deoarece este unul dintre conceptele cheie din domeniul gestionării drepturilor de acces. În acest model, accesul la date este oferit prin intermediul unui rol. Un rol este un ansamblu de drepturi minim necesare pentru ca un angajat într-o anumită funcție să-și poată îndeplini obligațiile funcționale.
Gestionarea accesului pe baza de roluri are o serie de avantaje incontestabile:
- simplicitatea și eficiența acordării de drepturi identice unui număr mare de angajați;
- modificarea rapidă a accesului angajaților care dețin același set de drepturi;
- excluderea redundanței drepturilor și delimitarea atribuțiilor incompatibile pentru utilizatori.
Matricea rolurilor este construită inițial separată în fiecare dintre sistemele organizației și apoi se extinde la întregul peisaj IT, unde din rolurile fiecărui sistem se formează roluri de afaceri globale. De exemplu, rolul de afaceri «Contabil» va include mai multe roluri distincte din fiecare dintre sistemele de informații utilizate în contabilitatea întreprinderii.
În ultima perioadă, se consideră că este „best practice” să se creeze un model de roluri încă din etapa de dezvoltare a aplicațiilor, bazelor de date și sistemelor de operare. Totuși, întâlnim frecvent situații în care în sistem rolurile nu sunt configurate sau pur și simplu nu există. În acest caz, administratorul sistemului trebuie să introducă datele contului în mai multe fișiere, biblioteci și directoare diferite care oferă permisiunile necesare. Utilizarea rolurilor predefinite permite acordarea de privilegii pentru realizarea unui întreg complex de operațiuni în sistem cu date composite complicate.
Rolurile din sistemele informaționale sunt, în general, distribuite pentru posturi și departamente conform structurii organizaționale, dar pot fi create și pentru anumite procese de afaceri. De exemplu, într-o organizație financiară, mai mulți angajați din departamentul de plăți ocupă aceeași poziție – operator. Însă, în cadrul departamentului există și o distribuire pe procese distincte, conform diferitelor tipuri de operațiuni (externe sau interne, în valute diferite, cu diferite segmente ale organizației). Pentru a oferi fiecărui domeniu de activitate al unui departament acces în sistemul informațional conform specificului necesar, este necesar să se includă drepturi în roluri funcționale separate. Acest lucru va permite furnizarea unui set minim de full powers, fără a include drepturi excesive, pentru fiecare dintre domeniile de activitate.
În plus, pentru sistemele mari cu sute de roluri, mii de utilizatori și milioane de permisiuni, o bună practică este utilizarea unei ierarhii de roluri și a moștenirii privilegiilor. De exemplu, rolul părinte Administrator va moșteni privilegiile rolurilor copil: Utilizator și Cititor, deoarece Administratorul poate face tot ce poate face Utilizatorul și Cititorul, plus va avea drepturi administrative suplimentare. Utilizând ierarhia, nu este necesar să specifici din nou aceleași drepturi în mai multe roluri din același modul sau sistem.
În prima etapă, se pot crea roluri în acele sisteme unde numărul posibil de combinații de drepturi nu este foarte mare și, ca urmare, este ușor de gestionat un număr mic de roluri. Acestea pot fi drepturi standard, necesare tuturor angajaților companiei, în sisteme accesibile public, precum catalogul Active Directory (AD), sistemele de poștă, Service Manager și altele similare. Apoi, matricele de roluri create pentru sistemele informaționale pot fi integrate în modelul general de roluri, unificându-le în Roluri de Afaceri.
Folosind această abordare, ulterior, în implementarea unui sistem IdM, va fi ușor de automatizat întregul proces de acordare a drepturilor de acces pe baza rolurilor create în prima etapă.
N.B. Nu ar trebui să încercați să includeți din prima un număr cât mai mare de sisteme în integrare. Sistemele cu o arhitectură mai complexă și o structură de gestionare a drepturilor de acces ar trebui conectate la IdM în mod semi-automat în prima etapă. Asta înseamnă să implementați doar generarea automată a cererii de acces pe baza evenimentelor de resurse umane, care va fi trimisă administratorului pentru executare, iar acesta va configura drepturile manual.
După ce prima etapă a fost finalizată cu succes, funcționalitatea sistemului poate fi extinsă la noi procese de afaceri, realizând automatizare completă și scalare prin conectarea unor sisteme informaționale suplimentare.

Cu alte cuvinte, pentru a se pregăti pentru implementarea IdM, este necesar să se evalueze pregătirea sistemelor informaționale pentru noul proces și să se adapteze din timp interfețele externe de interacțiune pentru gestionarea conturilor și a drepturilor utilizatorilor, în cazul în care astfel de interfețe lipsesc din sistem. De asemenea, este important să se considere o abordare etapizată pentru crearea rolurilor în sistemele informaționale pentru o gestionare cuprinzătoare a accesului.
Activități organizaționale
Nu trebuie să neglijăm aspectele organizaționale. În unele cazuri, acestea pot avea un rol decisiv, deoarece rezultatul întregului proiect depinde adesea de interactiunea eficientă între departamente. De aceea, noi, de obicei, recomandăm crearea într-o organizație a unei echipe de participanți la proces, care să includă toate departamentele implicate. Fiindcă pentru oameni aceasta reprezintă o sarcină suplimentară, încercați să clarificați din timp tuturor participanților rolul și importanța lor în structura interacțiunii. Dacă reușești să „vândă” colegilor ideea de IdM în această etapă, poți evita multe dificultăți în continuare.

Adesea, „proprietarii” proiectului de implementare IdM în companie sunt departamentele de securitate informațională sau IT, iar opinia departamentelor de afaceri nu este luată în considerare. Aceasta este o mare greșeală, deoarece doar ei știu cum și în ce procese de afaceri este folosit fiecare resursă, cui trebuie să-i acorde acces și cui nu. De aceea, în etapa de pregătire este important să se dea de înțeles că tocmai proprietarul de afaceri este responsabil pentru modelul funcțional pe baza căruia se dezvoltă seturile de drepturi (roluri) ale utilizatorilor în sistemul informațional, precum și pentru menținerea acestor roluri în stare actualizată. Modelul de roluri nu este o matrice statică, care a fost creată o dată și pe care o putem considera finalizată. Este un „organism viu”, care trebuie să se schimbe, să se actualizeze și să evolueze constant, urmând modificările structurii organizației și funcționalității angajaților. Altminteri, fie vor apărea probleme legate de întârzierile în acordarea accesului, fie vor apărea riscuri pentru securitatea informațională, legate de drepturi de acces excesive, ceea ce este și mai grav.
După cum se știe, „copilul fără ochi, între șapte mătuși”, prin urmare, compania trebuie să dezvolte o metodologie care să descrie arhitectura modelului de rol, interacțiunea și responsabilitatea participanților specifici în proces pentru a menține acest model actualizat. Dacă compania are multe direcții de activitate și, prin urmare, numeroase departamente, atunci pentru fiecare direcție (de exemplu, creditare, operațiuni, servicii la distanță, conformitate și altele) în cadrul procesului de management al accesului pe baza rolului, este necesar să se numească curatori separați. Prin intermediul acestora se vor putea obține rapid informații despre modificările din structura departamentului și drepturile de acces necesare pentru fiecare rol.
Este esențial să obțineți sprijinul conducerii organizației pentru a rezolva situațiile conflictuale între departamentele care participă la proces. Iar conflictele în implementarea oricărui nou proces sunt inevitabile, credeți-ne pe experiența noastră. Prin urmare, este nevoie de un arbitru care să gestioneze eventualele conflicte de interese, pentru a nu pierde timp din cauza neînțelegerilor și sabotajului.

N.B. O inițiativă bună pentru a crește nivelul de conștientizare va fi formarea personalului. Studiul detaliat al funcționării viitorului proces, rolul fiecărui participant în acesta va minimiza dificultățile tranziției către noua soluție.
Checklist
În concluzie, să rezumăm pașii principali pe care trebuie să-i facă organizația care planifică implementarea IdM:
- să facă ordine în datele de personal;
- să introducă un parametru de identificare unic pentru fiecare angajat;
- să evalueze pregătirea sistemelor informaționale pentru implementarea IdM;
- să dezvolte interfețe de interacțiune cu sistemele informaționale pentru gestionarea accesului, dacă acestea nu există, și să aloce resurse pentru aceste lucrări;
- să dezvolte și să construiască un model de rol;
- să stabilească un proces de gestionare a modelului de rol și să includă curatori din fiecare direcție de afaceri;
- să aleagă câteva sisteme pentru conectarea inițială la IdM;
- să formeze o echipă de proiect eficientă;
- să obțină sprijinul conducerii companiei;
- să formeze personalul.
Procesul de pregătire poate fi dificil, așa că, dacă este posibil, implicarea consultantilor poate fi benefică.
Implementarea soluției IdM este un pas complex și responsabil, iar pentru o realizare de succes sunt importante atât eforturile fiecărei părți în parte – angajați din departamentele de afaceri, serviciile IT și de securitate informațională, cât și colaborarea întregii echipe ca un tot. Dar eforturile merită: după implementarea IdM în companie, numărul incidentelor legate de privilegii excessive și drepturi neautorizate în sistemele informaționale scade; dispar timpii de așteptare pentru angajați din cauza lipsei / a așteptării îndelungate a drepturilor necesare; prin automatizare, se reduc costurile de muncă și se crește productivitatea serviciilor IT și de securitate informațională.
Sursa: habr.com
