03.10.2017
Новая версия Avanpost IDM позволяет поддерживать самые крупные территориально распределенные организации
Сегодня компания Аванпост — ведущий российский разработчик систем идентификации и управления доступом к информационным ресурсам предприятия (IDM) — выпустила новую версию своего продукта — Avanpost IDM 5.5. Она содержит большое количество функциональных доработок и усовершенствований, благодаря которым продукт стал полностью соответствовать требованиям самых крупных российских организаций-заказчиков. Многие из нововведений не имеют аналогов в конкурирующих продуктах ведущих мировых ИТ-компаний.
Новая версия Avanpost IDM представляет первостепенный интерес для всех категорий заказчиков: крупных коммерческих организаций, госкорпораций, федеральных органов власти, ведомств, имеющих филиальную структуру на всей территории страны.
Главные изменения связаны с реализацией политик обработки кадровых событий, усовершенствованием средств построения ролевых моделей для организаций с разветвленной структурой и с созданием механизма разрешения SOD-конфликтов. Кроме того, встроенные средства организации электронного документооборота стали значительно более функциональными и удобными для пользователя, а также расширился набор модулей сопряжения (коннекторов) Avanpost IDM с различными управляемыми системами (в первую очередь, с российским инфраструктурным и прикладным ПО).
Особо отметим, что IDM-решение Аванпост в связке с Avanpost WebSSO автоматически приобретает ряд функций, важных для эффективного управление правами доступа на крупных порталах и в SaaS-сервисах с очень большим числом (миллионами) пользователей.
Политики обработки кадровых событий
В очень крупных организациях процесс изменения прав при наступлении кадровых событий и организационно-штатных изменений значительно сложнее, чем в структурах меньшего масштаба. В зависимости от рода деятельности, должностного положения, графика работы пользователя и других условий, необходимо по–разному реагировать на изменения, происходящие с ним в кадровой системе. Например, права доступа могут зависеть от того, находится ли сотрудник на своем рабочем месте, в другом подразделении компании или работает удаленно. Так, большинству работников на время отпуска нужно полностью блокировать доступ к информационным системам предприятия, некоторым желательно оставить ограниченный доступ к определенным ресурсам, а VIP-пользователям — сохранить все условия для полноценной работы. У конкретных организаций эти правила могут быть весьма разнообразными и значительно более сложными.
Теперь Avanpost IDM содержит чрезвычайно гибкие средства настройки политик обработки кадровых событий (приема на работу и увольнения, изменения должности и мн. др.). Для структурных подразделений, должностей или произвольных списков пользователей стало возможным не только выбирать сценарий автоматического реагирования системы (из числа предопределенных, а также настроенных в ходе внедрения), но и задавать тонкие нюансы такой обработки.
При этом весь функционал создания и настройки сценариев обработки кадровых событий встроен в Avanpost 5.5 и доступен в интерфейсе администратора IDM-системы. Иными словами, уполномоченные сотрудники заказчика могут самостоятельно описывать и менять политики обработки кадровых событий — без необходимости доработки или обращения к интегратору. При этом возможности редактора политик покрывают практически все потребности любой крупной организации.
Данный механизм является существенным преимуществом Avanpost IDM перед конкурирующими продуктами от ведущих поставщиков IDM-систем, в которых для реализации подобного функционала требуется дополнительная разработка, а также длительный период адаптации и настройки продукта для конкретного потребителя.
Ролевые модели крупных организаций с разветвленной структурой
Целый ряд нововведений в настройке ролевой модели кардинально упрощает создание и сопровождение ролевых моделей в крупных территориально распределенных организациях.
Так, для таких организаций характерно существование небольших отличий между филиалами в части назначения прав доступа (например, сотрудники филиала выходят в Интернет через файрволл филиала, а не центрального офиса). И хотя такие отклонения незначительны, их отражение в ролевой модели организации ранее требовало создания собственного комплекта модифицированных ролей для каждого филиала. Число ролей многократно возрастало, ролевая модель значительно усложнялась.
Новый механизм позволяет создавать универсальные роли, автоматически формирующие состав прав для получающего ее пользователя — в зависимости от его данных. Так, в предыдущем примере правильный доступ к интернету будет автоматически назначаться пользователю на основе его принадлежности к филиалу.
Подчеркнем, что механизм вычисления ролей критически важен для применения Avanpost IDM в очень крупных организациях с разветвленной структурой. При этом, как и в случае с редактором политик обработки кадровых событий, механизм вычисления ролей встроен в Avanpost 5.5 и доступен заказчику через удобный пользовательский интерфейс. Функциональность и удобство использования этого механизма — это важное конкурентное преимущество Avanpost IDM 5.5, так как аналогичные продукты требуют дополнительной разработки на уровне интеграции с управляемыми ИС.
Разрабатывая механизм вычисления ролей, влияющий на жизненный цикл IDM, компания Аванпост провела обширное обследование, включая консультации со своими клиентами — федеральными ведомствами и коммерческими организациями (Федеральная налоговая служба России, Россельхозбанк и ряд других). Анализ полученных данных позволил создать чрезвычайно простое и гибкое решение, охватывающее большинство сценариев настройки ролевой модели для крупной территориально распределенной организации.
Кроме того, ряд усовершенствований в блоке настройки ролевых моделей упростил создание ролей, сопровождение и вывод из эксплуатации, сделали более удобной работу с архивными ролями, а также предоставил пользователям расширенные средства фильтрации для поиска ролей.
Разрешения SoD-конфликтов
SoD (Segregation of duties) — это популярная сегодня концепция разделения полномочий, основная идея которой состоит в предотвращении выполнения управляющих и контролирующих действий одним лицом. При практическом применении этой концепции большое значение приобретает выявление и предотвращение SoD-конфликтов, т. е. такого разделения полномочий, которое приводит к противоречиям в правах пользователя (например, к взаимоисключающим полномочиям). Подобные конфликты являются причиной злоупотребления правами пользователями.
Во время работы с информационной системой возникает потребность в ограничении прав пользователей (например, кассир, осуществляющий определенные операции, не может быть контролером по ним), в результате необходимо вводить ограничения на совмещение ролей.
В сложных, многоуровневых ролевых моделях выявление и предотвращение SOD-конфликтов становится чрезвычайно сложной задачей, с которой практически невозможно справиться вручную. Механизм предотвращения SoD-конфликтов, встроенный в Avanpost IDM 5.5, защищает организацию от нарушения политики SOD, обеспечивает высокий уровень автоматизации, позволяет устанавливать сложные критерии назначения роли, настраивать ограничения использования роли — с минимальным уровнем ложных срабатываний.
Механизм предотвращения SoD-конфликтов повышает целостность ролевой модели, т. к. защищает от технических ошибок (например, устанавливает запрет на удаление роли при наличии зависимостей). Кроме того, в Avanpost IDM 5.5 сотрудник не сможет получить роль, на которую у него нет полномочий.
Механизм автоматического разрешения SoD-конфликтов чрезвычайно упростил сопровождение IDM-решений. Если без него сложно настраивать и поддерживать библиотеку правил уже при 500 ролях, то теперь работа с несколькими тысячами ролей не представляет значительных трудностей. Если учесть, что в крупных территориально распределенных организациях благодаря вышеописанному механизму вычисления ролей число ролей резко снижается, оба механизма дают мощный синергический эффект.
Документооборот, сопровождающий работу IDM
Новые возможности появились в подсистеме управления процессами обработки заявок и поддержания соответствующего электронного документооборота: теперь блоки бизнес-процессов интегрированы с системой событий, а сценарии выхода из блока можно задавать в графическом редакторе.
Кроме того, улучшено реагирование на ошибки времени выполнения (например, нужный ресурс недоступен) — теперь такие заявки попадают к администратору IDM, который может выполнять корректирующие действия, после чего обработка заявки будет продолжена. Кроме того, уменьшено число необратимых действий, а также улучшены механизмы напоминаний и эскалации заявок.
Особо отметим, что теперь бизнес-процессы в Avanpost IDM стали асинхронными: после любого действия пользователя интерфейс ПО «замирает» на минимальное время, после чего дальнейшая обработка заявки выполняется в фоновом режиме. Это привело к качественному скачку отзывчивости интерфейса — пользователю кажется, что система реагирует практически мгновенно.
Кроме того, улучшен механизм импорта/экспорта схем бизнес-процессов. Это особенно значимо для больших схем, с которыми оперируют крупные организации.
Модули сопряжения IDM с другими элементами ИС
Практическая ценность любого внедренного IDM-решения напрямую зависит от степени его интеграции с другими элементами информационной системы организации: чем шире круг систем инфраструктурного и прикладного уровня, права доступа к которым централизованно контролирует IDM, тем весомее вклад последней в борьбу со злоумышленниками и тем в большей степени она разгружает персонал ИБ-подразделений от рутинной работы. Именно поэтому превосходство Avanpost IDM по числу готовых модулей сопряжения (коннекторов) и простота создания новых коннекторов являются столь важным преимуществом для организаций, внедривших этот продукт.
Сегодня для организаций, переходящих на импортонезависимые ИТ-решения, особенно важно наличие в Avanpost IDM большого числа готовых коннекторов к популярному российскому ПО (например, 1С: Предприятие или СЭД DocsVision), а также к лучшему ПО с открытым кодом: ОС на основе Linux, СУБД, всем распространенным реализациям каталогов LDAP (Open LDAP, 389 LDAP, Free IPA) и др. По этому параметру Avanpost IDM давно и с большим отрывом превосходит любое конкурирующее решение, представленное на российском рынке.
Вместе с тем, компания Аванпост продолжает создавать новые коннекторы (из последних разработок отметим систему «Застава» компании «Элвис Плюс»), а также обеспечивает совместимость существующих коннекторов c новыми версиями соответствующего ПО. В частности, была проверена совместимость новой версии Avanpost IDM с распространенными зарубежными ОС на базе Linux (Red Hat, Suse, Ubuntu и Debian), а также с первой российской операционной системой уровня предприятия (ОС АЛЬТ компании «Базальт СПО»). Отметим, что во всех случаях универсальный коннектор Avanpost IDM для ОС Linux обеспечивает как управление пользователями и их правами, так и извлечение учетных данных, на которое, в свою очередь, опираются инструменты автоматизированного построения ролевых моделей и проведения аудитов фактических прав доступа.
Avanpost IDM в связке с WebSSO
Работая в связке с программным продуктом Avanpost WebSSO (однократная аутентификация пользователя в приложениях всех типов: облачных, мобильных, традиционных), IDM-система Аванпост автоматически приобретает функцию «проверки на лету» (on-demand provisioning). В такой конфигурации IDM-система вообще не требует коннектора для прямого взаимодействия с теми ИТ-системами, которые работают с WebSSO через стандартные протоколы аутентификации. Реагируя на такой запрос, WebSSO «спрашивает» IDM-систему, соответствует ли он правам пользователя.
Для определенных видов информационных систем (например, порталы или SaaS-сервисы, с которыми может работать большое число внешних пользователей; взаимодействующие организации, предоставляющие друг другу доступ к своим приложениям и защищенным информационным ресурсам) это дает целый ряд преимуществ. Во-первых, при такой схеме аудит прав вообще не требуется, т. к. IDM каждый раз проверяет права пользователя в указанной системе по ролевой модели, что исключает отклонение фактических прав в системе от утвержденных. Во-вторых, значительно упрощается интеграция IDM с другими элементами ИС: если при разработке коннектора нужно реализовать 12 функций, то при подключении через WebSSO их всего две. Наконец, заказчик получает возможность сократить затраты на лицензии, поскольку учитывается только фактическое использование ПО.
Уточнить условия перехода на новую версию Avanpost IDM и получить дополнительную информацию о ней можно в компании Аванпост: +7 (495) 641-80-80, info@avanpost.ru