Zbatimi i IdM. Përgatitja për zbatimin nga ana e porositësit

Në artikujt e mëparshëm, ne kemi shqyrtuar se çfarë është IdM, si të kuptoni nëse organizata juaj ka nevojë për një sistem të tillë, çfarë detyrash zgjidh dhe si ta justifikoni buxhetin e implementimit para menaxhmentit. Sot do të flasim mbi etapat e rëndësishme që duhet të kalojë vetë organizata, për të arritur nivelin e duhur të maturisë përpara se të zbatohet sistemi IdM. Sepse IdM ka për qëllim të automatizojë proceset, ndërsa automatizimi i kaosit është i pamundur.

Zbatimi i IdM. Përgatitja për zbatimin nga ana e porositësit

Derisa kompania të rritet në përmasat e një ndërmarrjeje të madhe dhe të akumulojë një numër të madh të sistemeve të ndryshme të biznesit, ajo zakonisht nuk mendon për menaxhimin e aksesit. Prandaj, proceset e marrjes së të drejtave dhe kontrollit të autorizimeve në të nuk janë të strukturuara dhe nuk i nënshtrohen lehtë analizës. Punonjësit paraqesin kërkesa për akses si të duan, procesi i miratimit gjithashtu nuk është formalizuar, dhe ndonjëherë thjesht nuk ekziston. Është e pamundur të kuptohet shpejt se çfarë aksesesh ka punonjësi, kush i është miratuar ato dhe mbi çfarë baze.

Zbatimi i IdM. Përgatitja për zbatimin nga ana e porositësit
Duke marrë parasysh se procesi i automatizimit të aksesit prek dy anët kryesore – të dhënat e punonjësve dhe të dhënat e sistemeve informative me të cilat do të kryhet integrimi, le të shqyrtojmë hapat e nevojshëm për të siguruar që implementimi i IdM të kalojë pa probleme dhe të mos shkaktojë refuzim:

  1. Analiza e proceseve të burimeve njerëzore dhe optimizimi i mbështetjes së bazave të të dhënave të punonjësve në sistemet e burimeve njerëzore.
  2. Analiza e të dhënave mbi përdoruesit dhe të drejtat, si dhe përditësimi i mënyrave të menaxhimit të aksesit në sistemet e caktoara që planifikohet të lidhen me IdM.
  3. Aktivitetet organizative dhe angazhimi i personelit në procesin e përgatitjes për implementimin e IdM.

Të dhënat e punonjësve

Burimi i të dhënave të punonjësve në organizatë mund të jetë një, ose mund të ketë edhe disa. Për shembull, organizata mund të ketë një rrjet të gjerë filialesh, dhe në çdo filial mund të përdoret baza e saj e të dhënave të punonjësve.

Së pari, është thelbësore të kuptohet se cilat të dhëna themelore për punonjësit ruhen në sistemin e llogarive të punonjësve, cilat ngjarje regjistrohen, dhe të vlerësohet plotësia dhe struktura e tyre.

Për zakonisht ndodh që jo të gjitha ngjarjet e burimeve njerëzore regjistrohen në burimin e burimeve njerëzore (dhe shumë shpesh ato regjistrohen pa vonesë dhe jo plotësisht saktë). Ja disa shembuj tipikë:

  • nuk regjistrohen pushimet, kategoritë dhe periudhat e tyre (pushime vjetore ose të gjata);
  • nuk nuk mbase se është pjesërisht e angazhuar: për shembull, gjatë një pushimi të gjatë për kujdesin e fëmijëve, punonjësi mund të punojë gjithashtu me kohë të pjesshme;
  • statusi aktual i kandidatit ose punonjësit ka ndryshuar tashmë (pranimi/transferimi/shkëputja), ndërsa urdhri për këtë ngjarje lëshohet me vonesë;
  • punonjësi transferohet në një pozicion të ri përmes shkëputjes, ndërsa në sistemin kadastreqë nuk regjistrohet informacioni se kjo është një shkëputje teknike.

Po ashtu, vlen të kushtohet vëmendje të veçantë vlerësimit të cilësisë së të dhënave, pasi çdo gabim dhe pasaktësi e marrë nga një burim të besueshëm, i cili janë sistemet e regjistrimit të punonjësve, mund të kushtojë shtrenjtë dhe të shkaktojë shumë probleme gjatë zbatimit të IdM. Për shembull, punonjësit e shërbimeve kadastroke shpesh fusin pozita punonjësish në sistemin kadastreq në formate të ndryshme: letra kapitalesh dhe minuskule, shkurtore, numra të ndryshëm hapësirash dhe të ngjashme. Si rezultat, e njëjta pozitë mund të regjistrohet në sistemin kadastreq në shpërndarje të mëposhtme:

  • Menaxher i lartë
  • menaxher i lartë
  • menaxher i l.
  • menaxher i l.…

Shpesh, gjendemi përballë ndryshimeve në shkrimin e emrave dhe mbiemrave:

  • Shmelëva Natalja Gennadievna,
  • Shmelëva Natalija Gennadievna…

Për automatizimin e mëtejshëm një përzierje e tillë është e pa pranueshme, sidomos nëse këto atribute janë një karakteristikë kyç e identifikimit, pra të dhënat për punonjësin dhe kompetencat e tij në sistemet krahasohen pikërisht sipas emrit dhe mbiemrit.

Zbatimi i IdM. Përgatitja për zbatimin nga ana e porositësit
Për më tepër, nuk duhet harruar për mundësinë e pranisë në kompani të personave me të njëjtin mbiemër dhe emra të plotë identikë. Nëse në organizatë ka një mijë punonjës, ato përputhje mund të jenë të pakta, por nëse ka 50 mijë, kjo mund të bëhet një pengesë kritike për funksionimin e saktë të sistemit IdM.

Duke përmbledhur të gjitha të dhënat e mësipërme, arrijmë në përfundimin: formati i futjes së të dhënave në bazën e të dhënave të punonjësve duhet të jetë i standardizuar. Parametrat e futjes së emrave dhe mbiemrave, pozita dhe departamente duhet të definohen qartë. Variante optimale është kur punonjësi kadastrok nuk i fus të dhënat manualisht, por i zgjedh ato nga një udhëzues i paracaktuar i strukturave të departamenteve dhe pozita përmes funksionit “select”, i cili është në bazën e të dhënave kadastroke.

Për të shmangur gabimet e mëtejshme në sinkronizim dhe për të mos u marrë me korrigjimin manual të mospërputhjeve në raporte, mënyra më e preferuar për identifikimin e punonjësve është futja e ID-së për secilin punonjës të organizatës. Ky identifikues do t'i jepet çdo punonjësi të ri dhe do të figurojë si në sistemin e të dhënave të punës, ashtu edhe në sistemet informacioni të organizatës si një atribut i detyrueshëm i llogarisë. Nuk ka rëndësi nëse përbëhet nga numra ose letra, - e rëndësishme është që për çdo punonjës ai të jetë unik (p.sh., shumë përdorin numrin e regjistrimit të punonjësit). Më vonë, futja e këtij atributi do të thjeshtojë ndjeshëm lidhjen e të dhënave për punonjësin në burimin e të dhënave të punës me llogaritë dhe autorizimet e tij në sistemet informacioni.

Prandaj, të gjitha hapat dhe mekanizmat e menaxhimit të punës do të duhet të analizohet dhe të organizohen. Ka shumë mundësi që disa procese do të duhet të ndryshohen ose bëhen më të përmirësuara. Kjo është një punë e lodhshme dhe e mundimshme, por është e nevojshme, përndryshe mungesa e të dhënave të qarta dhe të strukturuara për ngjarjet e punës do të çojë në gabime gjatë përpunimit të tyre automatik. Në rastin më të keq, proceset e pa strukturuara nuk do të mund të automatizohen fare.

Sistemet e targetuara

Në etapën tjetër duhet të kuptojmë sa sisteme informacioni dëshirojmë të integrojmë në strukturën e IdM, cilat të dhëna për përdoruesit dhe të drejtat e tyre ruhen në këto sisteme dhe si të menaxhojmë ato.

Në shumë organizata ekziston mendimi se ne do të instalojmë IdM, do të konfigurojmë lidhësit për sistemet objektiv, dhe me një magji do të funksionojë, pa përpjekje shtesë nga ana jonë. Kështu, fatkeqësisht, nuk ndodh. Në kompanitë, peizazhi i sistemeve informacioni zhvillohet dhe rritet gradualisht. Në secilin nga sistemet mund të ketë një qasje të ndryshme për ofrimin e të drejtave të aksesit, që do të thotë se janë konfiguruar interfazet të ndryshme për menaxhimin e aksesit. Diku menaxhimi ndodh përmes API (interface programimi aplikacionesh), diku përmes bazës së të dhënave me ndihmën e procedurave të ruajtura, ndonjëherë mund të mungojnë komplet ndërfaqet e bashkëpunimit. Duhet të jeni të gatshëm të rishikoni shumë procese ekzistuese të menaxhimit të llogarive dhe të drejtave në sistemet e organizatës: të ndryshoni formatin e të dhënave, të përmirësoni paraprakisht ndërfaqet e bashkëpunimit dhe të alokoni burime për këto punë.

Modeli i rolit

Me konceptin e modelit të rolit do të përballeni, ndoshta, që në fazën e zgjedhjes së ofruesit të zgjidhjes IdM, pasi ky është një nga konceptet kyçe në fushën e menaxhimit të të drejtave të aksesit. Në këtë model, ofrimi i aksesit në të dhëna realizohet përmes një roli. Roli është një grup i aksesimeve, minimalisht të nevojshme për që një punonjës në një pozite të caktuar të mund të kryejë detyrat e tij funksionale.

Menaxhimi i rolit të aksesit ka disa përparësi të pakontestueshme:

  • thjeshtësia dhe efikasiteti i caktimit të të njëjtave të drejta për një numër të madh punonjësish;
  • ndryshimi i shpejtë i aksesit të punonjësve që kanë të njëjtin set të drejtash;
  • zhbllokimi i tepricës së të drejtave dhe ndarja e autoriteteve të papajtueshme për përdoruesit.

Matrica e rolit fillimisht ndërtohet veçmas në secilin nga sistemet e organizatës, dhe më pas shkallëzohet në të gjithë peizazhin IT, ku nga rolet e çdo sistemi krijohen rolet globale të Biznesit. Për shembull, roli i Biznesit 'Kontabilist' do të përfshijë disa role të veçanta nga secili nga sistemet informacioni që përdoren në kontabilitetin e ndërmarrjes.

Së fundmi, është e pranuar si një «praktikë më e mirë» që gjatë fazës së zhvillimit të aplikacioneve, bazave të të dhënave dhe sistemeve operative të krijohet një model rol. Ndërkohë, shpesh ndodhin edhe situata kur në sistem rolet nuk janë të konfiguruara ose thjesht nuk ekzistojnë. Në këtë rast, administratori i këtij sistemi duhet të fusë të dhënat e llogarisë në disa skedarë të ndryshëm, biblioteka dhe katalogë, të cilat ofrojnë lejet e nevojshme. Përdorimi i roleve të përcaktuara paraprakisht lejon dhënien e privilegjeve për të realizuar një kompleks të tërë operacionesh në sistem me të dhëna të komplikuara.

Rolet në sistemin informativ, zakonisht, shpërndahen për pozitat dhe departamentet sipas strukturës organizative, por mund të krijohen edhe për procese të caktuara biznesi. Për shembull, në një organizatë financiare disa punonjës të departamentit të llogaritjeve mbajnë të njëjtën pozitë – operator. Por brenda departamentit ekziston gjithashtu shpërndarja në procese të veçanta, sipas llojeve të ndryshme të operacioneve (të jashtme ose të brendshme, në valuta të ndryshme, me segmente të ndryshme të organizatës). Për të siguruar aksesin në sistemin informativ për secilën nga drejtimet e biznesit të një departamenti sipas specifikës së nevojshme, është e domosdoshme të përfshihen të drejtat në role funksionale të veçanta. Kjo do të mundësojë dhënien e një grupi minimal të mjaftueshëm të pushteteve, që nuk përfshin të drejta të tepërta, për secilën nga drejtimet e veprimtarisë.

Për më tepër, për sisteme të mëdha me qindra role, mijëra përdorues dhe miliona lejesh, praktikë e mirë është përdorimi i hierarkisë së rolit dhe trashëgimisë së privilegjeve. Për shembull, roli prind Administrator do të trashëgojë privilegjet e roleve fëmijë: Përdoruesit dhe Lexuesit, pasi Administratori mund të bëjë gjithçka që bën Përdoruesi dhe Lexuesi, plus do të ketë të drejta shtesë administrative. Me përdorimin e hierarkisë, nuk ka nevojë të përsërisni të njëjtat të drejta në disa role të një moduli ose sistemi.

Në fazën e parë, është e mundur të krijoni rollet në ato sisteme ku numri i mundshëm i kombinimeve të të drejtave nuk është shumë i madh dhe, si pasojë, menaxhimi i një numri të vogël rollet është i thjeshtë. Këto mund të jenë të drejtat standarde që nevojiten nga të gjithë punonjësit e kompanisë, në sisteme publike, siç është katalogu Active Directory (AD), sistemet e postës, Menaxheri i Shërbimeve dhe të ngjashme. Më pas, matariet e rolleve të krijuara për sistemet informative mund të përfshihen në modelin e përgjithshëm të rolleve, duke i bashkuar ato në Rollet e Biznesit.

Duke përdorur një qasje të tillë, më pas, gjatë implementimit të sistemit IdM, do të jetë e lehtë të automatizoni të gjithë procesin e dhënies së të drejtave të aksesit bazuar në rolet e krijuara në fazën e parë.

Shënim: Nuk duhet të përpiqeni të përfshini menjëherë sa më shumë sisteme në integrim. Sistemet me arkitekturë më të komplikuar dhe strukturë menaxhimi të të drejtave të aksesit është më mirë të lidhen me IdM në një mënyrë gjysmë automatike në fazën e parë. Kjo do të thotë të realizoni në bazë të ngjarjeve të stafit vetëm formimin automatike të kërkesës për akses, e cila do t’i dërgohet administratorit për ekzekutim, dhe ai do të konfigurojë të drejtat manualisht.

Pas kalimit të suksesshëm të fazës së parë, është e mundur të zgjerohet funksionaliteti i sistemit në procese të reja të avancuara të biznesit, të realizohet automatizimi i plotë dhe shtrirja me lidhjen e sistemeve informative shtesë.

Zbatimi i IdM. Përgatitja për zbatimin nga ana e porositësit
Në fjalë të tjera, për të u përgatitur për implementimin e IdM, është e nevojshme të vlerësohet gatishmëria e sistemeve informative për procesin e ri dhe paraprakisht të përmirësohen ndërfaqet e jashtme të bashkëpunimit për menaxhimin e llogarive dhe të drejtave të përdoruesve, nëse në sistem mungojnë këto ndërfaqe. Gjithashtu, duhet të punoni në krijimin etapik të rolleve në sistemet informative për menaxhimin kompleks të aksesit.

Aktivitetet organizative

Nuk duhet ta neglizhoni as aspektin organizativ. Në disa raste, këta faktorë mund të luajnë një rol vendimtar, pasi rezultati i tërë projektit shpesh varet nga bashkëpunimi efektiv midis departamenteve. Prandaj, ne zakonisht sugjerojmë të krijoni një ekip brenda organizatës që do të përfshijë të gjitha departamentet e përfshira në proces. Duke qenë se kjo është një ngarkesë shtesë për njerëzit, përpiquni të shpjegoni në përpara çdo pjesëmarrësi të procesit së shpejti rolin dhe rëndësinë e tij në strukturën e bashkëpunimit. Nëse mund të "shisni" kolegëve idenë IdM në këtë fazë, do të keni mundësi të shmangni shumë vështirësi më vonë.

Zbatimi i IdM. Përgatitja për zbatimin nga ana e porositësit
Shpesh, "pronarët" e projektit të implementimit të IdM në kompani janë departamentet e sigurisë informative ose IT-së, ndërsa opinioni i degëve të biznesit nuk merret parasysh. Kjo është një gabim i madh, sepse vetëm ata e dinë se si dhe në cilat procese biznesi përdoret çdo burim, kush duhet të ketë akses në të dhe kush jo. Prandaj, në fazën e përgatitjes, është e rëndësishme të përcaktohet se kush është pronari i biznesit që përgjigjet për modelin funksional, mbi të cilin krijohen grupet e të drejtave (roleve) të përdoruesve në sistemin informatik, si dhe për të siguruar që këto role të mbahen të azhurnuara. Modeli i rolit është një "organizëm" që duhet të ndryshojë, përmirësohet dhe zhvillohet vazhdimisht, duke ndjekur ndryshimet në strukturën e organizatës dhe funksionet e punonjësve. Në të kundërt, ose do të fillojnë problemet e vonesave në ofrimin e aksesit, ose do të lindin rreziqe të sigurisë informative, që është edhe më keq.

Si është e njohur, "me shtatë nënshkrues, fëmija mbetet pa sy", prandaj në kompani duhet të zhvillohet një metodologji që përshkruan arkitekturën e modelit të rolit, ndërveprimin dhe përgjegjësitë e pjesëmarrësve të veçantë në proces për të mbajtur atë të përditësuar. Nëse kompania ka shumë drejtime të aktiviteteve të biznesit dhe, për pasojë, shumë njësive dhe departamentesh, atëherë për secilin drejtim (p.sh., kreditimi, puna operacionale, shërbimet në distancë, compliance dhe të tjerë) brenda procesit të menaxhimit të rolit të aksesit duhet të emërohen kujdestarë të ndarë. Përmes tyre do të mund të merrni shpejt informacion në lidhje me ndryshimet në strukturën e njësisë dhe të drejtat e aksesit, të nevojshme për secilën rol.

Është thelbësore të sigurohet mbështetje nga drejtuesit e organizatës për të zgjidhur situatat konfliktuale midis njësive – pjesëmarrëse në proces. Konfliktet gjatë zbatimit të çdo procesi të ri janë të pashmangshme, besoni përvojës sonë. Prandaj, nevojitet një arbiter që do të zgjidhë të mundshmet konflikte të interesave, për të mos humbur kohë për shkak të keqkuptimeve dhe sabotazhit të dikujt.

Zbatimi i IdM. Përgatitja për zbatimin nga ana e porositësit
Shënim: Një nismë e mirë për të rritur nivelin e ndjeshmërisë do të jetë trajnimi i stafit. Një studim i detajuar i funksionimit të procesit të ardhshëm, roli i çdo pjesëmarrësi në të do të lejojë minimalizimin e vështirësive në kalim në zgjidhjen e re.

Checklista

Duke përmbledhur, ne shprehim hapat kryesorë që duhet të ndërmerren nga organizata që planifikon zbatimin e IdM:

  • të rregullojë të dhënat e punonjësve;
  • të futë një parameter unik identifikimi për çdo punonjës;
  • të vlerësojë gatishmërinë e sistemeve informuese për implementimin e IdM;
  • të zhvillojë ndërfaqet e bashkëveprimit me sistemet informuese për menaxhimin e aksesit, nëse nuk ekzistojnë, dhe të sigurojë burime për këto punë;
  • të zhvillojë dhe ndërtojë modelin e rolit;
  • të ndërtojë procesin e menaxhimit të modelit të rolit dhe të përfshijë kujdestarë nga secila drejtim biznesi;
  • të zgjedhë disa sisteme për lidhjen fillestare në IdM;
  • të krijojë një ekip efektiv projekti;
  • të sigurojë mbështetje nga drejtuesit e kompanisë;
  • të trajnojë personelin.

Procesi i përgatitjes mund të jetë i vështirë, prandaj, nëse është e mundur, angazhoni konsulentë.

Implementimi i një zgjidhjeje IdM është një hap i komplikuar dhe përgjegjës, dhe për realizimin e suksesshëm të tij, janë të rëndësishme si përpjekjet e çdo pale veçmas - të punonjësve të njësive biznesore, IT-së dhe shërbimeve të sigurisë informatike, ashtu edhe bashkëpunimi i gjithë ekipit si një e tërë. Por përpjekjet vlejnë: pas implementimit të IdM në kompani, numri i incidenteve të lidhura me kompetencat e tepërta dhe të drejtat e paautorizuara në sistemet informative zvogëlohet; ndalohen vonesat e punonjësve për shkak të mungesës/delayed e të drejtave të nevojshme; përmes automatizimit, shpenzimet e punës zvogëlohen dhe produktiviteti i punës së shërbimeve IT dhe sigurisë informatike rritet.

Burimi: habr.com

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster