Solar inRights 3.0 контролирует конфликты полномочий пользователей

Solar inRights 3.0 контролирует конфликты полномочий пользователей

Solar inRights 3.0 контролирует конфликты полномочий пользователей

Компания «Ростелеком-Солар», национальный провайдер сервисов и технологий кибербезопасности, объявляет о выходе новой версии IGA-платформы Solar inRights 3.0. В мажорном релизе платформы для управления доступом к информационным системам (ИС) компаний реализован удобный механизм управления конфликтами полномочий – крайне востребованная рынком функциональность предотвращения SoD-конфликтов.

Конфликты полномочий пользователей в информационных системах компаний – одна из самых насущных и одновременно сложно решаемых задач сферы управления доступом. Предоставление тому или иному сотруднику полного контроля над процессом или активом повышает риски мошенничества в организации. Поэтому функциональность разграничения конфликтующих полномочий – SoD (Segregation of Duties) –– является необходимой составляющей эффективной стратегии управления рисками современной компании. В предыдущих версиях Solar inRights управление конфликтами полномочий осуществлялось с помощью сложных инженерных настроек, а начиная с версии 3.0 пользователи получают удобный автоматизированный инструмент для решения этой задачи.

В новой версии появился графический интерфейс, позволяющий формировать матрицу «критических» сочетаний прав (ролей) сотрудников в информационных системах компании. Данные о конфликтах могут быть импортированы из внешнего файла либо внесены в ручном режиме через интерфейс системы в форму «Настройка SoD-конфликтов». Матрица позволяет указывать на конфликты сочетаний с маркировками критичности. В случае критического сочетания (запрет) пользователь не может одновременно иметь конфликтующие роли, а в случае нежелательного сочетания (предупреждение) – может, но только при подтверждении уполномоченным сотрудником.

В Solar inRights 3.0 доступны различные сценарии реагирования на SoD-конфликты. Сначала система автоматически проверяет наличие критических и нежелательных ролей в заявке на предоставление прав доступа. Далее она анализирует, не запрашиваются ли роли, которые в комбинации с уже имеющимися у пользователя образуют критическое / нежелательное сочетание. Если такое сочетание обнаружено, то инициатору заявки выдаётся предупреждение о конфликте.

Затем система автоматически определяет, есть ли у пользователя авторизация, позволяющая создать заявку с SoD-конфликтами. Если такие права есть, можно продолжить оформление или удалить из заявки роли с критическим / нежелательным сочетанием. Если подобных прав нет, то конфликтующие полномочия с критическим сочетанием будут автоматически удалены, а полномочия с нежелательным сочетанием можно удалить или сохранить в заявке.

Система Solar inRights 3.0 регистрирует все события, связанные с возникновением или устранением SoD-конфликтов, в ней хранится полная информация по всем конфликтам полномочий. Отчёт можно в любой момент выгрузить из системы, сформировав нужную выборку с помощью удобных фильтров: по статусу конфликта, по подразделениям, сотрудникам, ролям и за определённый период времени.

Для своевременного оповещения о возникающих конфликтах Solar inRights 3.0 направляет уведомления владельцам ролей и офицерам ИБ. Система позволяет настроить доступ для просмотра и редактирования информации по SoD-конфликтам в зависимости от штатной позиции сотрудника.

Дмитрий Бондарь, директор Центра компетенций управления доступом компании «Ростелеком-Солар»: «В ответ на растущий спрос со стороны наших клиентов мы реализовали в новой версии возможность автоматизированного, достаточно простого и удобного управления конфликтами полномочий. Мы стремимся максимально облегчить решение этой нелегкой задачи для заказчиков как в технически, так и организационно, предлагая свой многолетний опыт и самую широкую на рынке экспертизу нашего Центра компетенций управления доступом».

Новую версию также отличает изменившаяся парольная политика. Теперь при смене пароля учетной записи пользователя в информационной системе будет применяться установленная для данной ИС политика. Если парольная политика для информационной системы не указана, то используются правила установки паролей, заданные в Solar inRights, – единственная опция в предыдущих версиях платформы. Более гибкие правила будут востребованы, если к некоторым системам в организации (например, содержащим строго конфиденциальные данные) предъявляются более жесткие требования установки паролей, чем к основной части систем. Или если в компании используются устаревшие или уникальные системы, для которых технически невозможно настроить централизованные парольные политики.

Для повышения удобства работы с платформой была значительно переработана функциональность управления e-mail-уведомлениями, поступающими пользователям от системы.

В базовых настройках Solar inRights уведомления содержат минимально достаточную информацию – номер заявки, назначение роли, дата создания. Однако система уведомлений может настраиваться под клиента и дополнительно включать информацию о точном времени создания запроса, ФИО, должности и подразделении инициатора, какие роли и для каких сотрудников требуются и т.п. Это позволяет получившему уведомление пользователю, быстро сориентироваться в сути запроса и оперативно его обработать.

ИБ-директор в Москве и Санкт-Петербурге может рассчитывать на миллион

Согласно исследованию SuperJob, The Edgers и Positive Education, зарплата директора по информационной безопасности (CISO) в Москве может достигать 1,3 млн рублей, а в Санкт-Петербурге — 1,2 млн рублей. Медианные значения заметно ниже: 520 тыс. рублей в Москве и 500 тыс. рублей в Санкт-Петербурге. При этом за год количество вакансий для ИБ-специалистов выросло на 24%, тогда как в ИТ за тот же период снизилось на 18%.

Рост зарплат CISO в годовом выражении составил 6%. Однако, как показало исследование, на рынке сохраняется дисбаланс между ожиданиями бизнеса и тем, что директора по ИБ реально могут обеспечить внутри компаний.

Сами CISO оценивают свой уровень компетенций на 8–9 баллов из 10. При этом руководство компаний даёт им такую высокую оценку в среднем лишь в 25% случаев.

«Отсутствие прямого диалога CEO-CISO порождает множество серых зон в построении кибербезопасности организации, приводит к ошибкам и неверной оценке последствий потенциальных киберинцидентов. Это происходит поскольку CISO могут принимать решения в отрыве от общей стратегии компании, а CEO не закладывать ИБ-риски в план развития бизнеса. В условиях роста целевых атак профессиональных киберпреступников на российские компании такое расхождение может привести к критическим последствиям для компании», — комментирует руководитель образовательных программ Positive Education Positive Technologies Анастасия Федорова.

В 38% компаний, по данным исследования, нет регулярного взаимодействия между генеральным директором и директором по ИБ. Почти две трети руководителей не рассматривают CISO как участника стратегического планирования.

В итоге CISO часто играет важную роль в технологическом контуре, но остаётся слабо встроенным в управленческий. Авторы исследования связывают это с разницей в языке и подходах: топ-менеджмент принимает решения через финансовые последствия и влияние на бизнес, а CISO чаще оперирует техническими метриками, которые бизнесу не всегда понятны. При этом специалистов по ИБ редко учат говорить с руководством на его языке.

«Рынку нужен новый тип CISO — руководитель, который умеет переводить киберриски на язык бизнеса и связывать безопасность с финансовой устойчивостью компании. Сегодня во многих организациях именно этого звена не хватает, из-за чего возникает системный разрыв между ожиданиями CEO и реальной ролью функции. Если его не сокращать, киберриски будут обсуждаться на уровне совета директоров, но сама функция безопасности так и останется в техническом контуре — без полноценного влияния на стратегические решения», — отмечает Полина Кухто, проектный менеджер консалтинговой компании The Edgers.

RSS: Новости на портале Anti-Malware.ru