Close

Форма обратной связи

Свяжитесь с нами

Созвездие IDM

Раскрываем потенциал российских
решений Identity Management вместе с ТеДо

ОБ ИССЛЕДОВАНИИ

Команда технологической практики ТеДо продолжает исследовать возможности цифровизации управления рисками и внутреннего контроля в компаниях. Одна из них — использование систем Identity Management (IDM) для мониторинга факторов рисков, связанных с организацией процессов управления доступом в информационные системы.


Российский рынок IDM-систем стремительно развивается на фоне ухода иностранных вендоров, усложнения ИТ-инфраструктуры, внедрения новых систем и процессов. Появляются новые продукты, а уже существующие продолжают наращивать функциональные возможности. По данным с открытых тендерных площадок, за последние несколько лет количество запросов на внедрение систем класса IDM выросло более чем в 3 раза.


Наше исследование посвящено анализу российских IDM-систем с акцентом на текущие потребности рынка, особенности решений и перспективы их развития. В рамках исследования мы собрали ожидания со стороны бизнеса по развитию решений управления рисками, на их основе составили критерии оценки и систему скоринга, которая может быть адаптирована с учетом каждого конкретного бизнес-кейса.


По результатам исследования мы оценили функциональность и стратегию развития российских IDM-решений, определили ключевые ожидания бизнеса и векторы развития таких решений.

  • 2024


    Период проведения обзора

  • 5


    Детально рассмотренных систем

  • 8

    Функциональных разделов оценки
  • >70

    Критериев для анализа
КОМПЛЕКСНЫЙ ПОДХОД К РИСКАМ: ИНТЕГРАЦИЯ IDM И GRC

Проанализировав опыт внедрения GRC- и IDM-систем, мы пришли к выводу, что эффективное управление рисками обеспечивается развитием комплексного подхода, позволяющего превентивно реагировать на факторы рисков, в том числе связанные с управлением доступом.

  • Анализ SoD-рисков на уровне ролей и полномочий
  • Оценка уровня риска, связанного с присвоенными полномочиями
  • Встроенные механизмы контроля соблюдения нормативных требований
  • Регулярные аудиты доступа
  • Мониторинг кросс-системных рисков доступа
Усиление контроля
  • Управление политиками и контролем авторизаций
  • Управление учетными записями
  • Управление ролями
  • Контроль сессий привилегированного доступа
  • Автоматизированные маршруты согласования и отзыва доступа
Базовые функции
  • Непрерывный мониторинг риск-факторов и своевременное реагирование на изменение процессов и связанных рисков доступа
  • Автоматизированные компенсирующие контроли в случае присвоения SoD-конфликтов
  • Единая аналитическая отчетность по всем рискам и эффективности контрольных процедур
Превентивный контроль
Identity
Management
Identity 
Governance 
and 
Administration
Governance, Risk,
and Compliance
  • Identity Management
    Базовые функции
    • Управление политиками и контролем авторизаций
    • Управление учетными записями
    • Управление ролями
    • Контроль сессий привилегированного доступа
    • Автоматизированные маршруты согласования и отзыва доступа
  • Identity Governance and Administration
    Усиление контроля
    • Анализ SoD-рисков на уровне ролей и полномочий
    • Оценка уровня риска, связанного с присвоенными полномочиями
    • Встроенные механизмы контроля соблюдения нормативных требований
    • Регулярные аудиты доступа
    • Мониторинг кросс-системных рисков доступа
  • Governance, Risk, and Compliance
    Превентивный контроль
    • Непрерывный мониторинг риск-факторов и своевременное реагирование на изменение процессов и связанных рисков доступа
    • Автоматизированные компенсирующие контроли в случае присвоения SoD-конфликтов
    • Единая аналитическая отчетность по всем рискам и эффективности контрольных процедур
ЧТО СКРЫВАЕТ ЗА СОБОЙ СОЗВЕЗДИЕ IDM?

Целью исследования является обзор рынка российских решений класса IDM. Мы стремимся познакомить клиентов с разнообразием отечественных решений на рынке и одновременно показать вендорам возможный вектор дальнейшего развития их продукта.


Для анализа мы выбрали 5 наиболее продвинутых IDM-систем, имеющих ряд успешных внедрений в крупнейшие компании и обладающих широким набором функционала. Кроме того, в разделе «Достойны внимания» представлены решения с высоким потенциалом для внедрения, которые по ряду причин не были включены в наш обзор.


Мы определили более 70 функциональных критериев, которые покрывают автоматизацию жизненного цикла учетных записей, управление ролями и полномочиями пользователей, выявление и предотвращение SoD-конфликтов, интеграцию с управляемыми системами и формирование отчетности. Также мы определили нефункциональные критерии, которые помогают оценить стратегию развития вендоров и продвижение их продуктов на рынке.


Соответствие или несоответствие критерию не является признаком качества системы или оптимальности конкретного функционала. При выборе решения для собственного ландшафта компании должны давать свою взвешенную оценку конкретным функциональным, инфраструктурным и процессным требованиям.

Созвездие IDM

Целью исследования является обзор рынка российских решений класса IDM. Мы стремимся познакомить клиентов с разнообразием отечественных решений на рынке и одновременно показать вендорам возможный вектор дальнейшего развития их продукта.

Для анализа мы выбрали 5 наиболее продвинутых IDM-систем, имеющих ряд успешных внедрений в крупнейшие компании и обладающих широким набором функционала. Кроме того, в разделе «Достойны внимания» представлены решения с высоким потенциалом для внедрения, которые по ряду причин не были включены в наш обзор.

Мы определили более 70 функциональных критериев, которые покрывают автоматизацию жизненного цикла учетных записей, управление ролями и полномочиями пользователей, выявление и предотвращение SoD-конфликтов, интеграцию с управляемыми системами и формирование отчетности. Также мы определили нефункциональные критерии, которые помогают оценить стратегию развития вендоров и продвижение их продуктов на рынке.

Соответствие или несоответствие критерию не является признаком качества системы или оптимальности конкретного функционала. При выборе решения для собственного ландшафта компании должны давать свою взвешенную оценку конкретным функциональным, инфраструктурным и процессным требованиям.

Созвездие IDM
Ankey IDM

Газинформсервис: Ankey IDM — система централизованного управления учетными записями с большим каталогом готовых коннекторов и широкими возможностями интеграции решений ИБ

Avanpost

Avanpost IDM — система управления жизненным циклом учетных записей и правами доступа в информационных системах организации с функционалом оценки риска

ТАБ

ТАБ:GRC — система, включающая в себя модуль учета рисковых событий, методологию управления рисками, внутренний контроль, внутренний аудит, управление доступами и прочие. Модуль «Управление доступами» может использоваться как отдельная IDM-система, так и как часть полноценной единой GRC-системы

1IDM

1IDM v1 — система управления учетными записями и правами доступа, разработанная на платформе 1С: Предприятие и предоставляющая большой набор коннекторов из коробки, включенных в стоимость лицензии

Solar

Solar inRights — система оптимизации управления учетными данными и правами пользователей, а также обеспечения соблюдения политик доступа

ВЕКТОР РАЗВИТИЯ IDM

Системы Identity Management могут расширить свой функционал за счет адаптации решений с поддержкой искусственного интеллекта, например автоматически замечать нетипичное поведение пользователей в информационных системах, рекомендовать уровень и настройки доступа в зависимости от запроса, блокировать неавторизованные операции и инициировать дополнительные контроли.

Адаптивное управление доступом
Система может обучаться на исторических данных, учитывать контекст, в рамках которого пользователи выполняют авторизацию в информационные системы, их пользовательский опыт — определять аномалии в поведении и предлагать дополнительные меры контроля.
Рекомендательная система для получения доступа
На основе запросов пользователя и его пользовательского опыта система дает рекомендации по необходимому набору ролей и полномочий, требуемым сертификациям для получения доступа, проводит пользователя по обучающим материалам.
Выявление и анализ SoD-конфликтов
Система может выявлять потенциальные SoD-риски, состоящие из комбинации двух и более полномочий, на основе результатов имитационного моделирования и данных о поведении пользователей оценивать вероятность реализации риска.
Предиктивное управление доступом
Система анализирует рабочую активность сотрудников, кадровые перемещения, предсказывает, какие права могут понадобиться, предоставляет временный доступ к нужным ресурсам
с необходимым контролем и системой уведомлений, обеспечивает непрерывность процессов без повышения уровня рисков.

ПРАКТИКА GRC И IDM В ТЕДО

ТеДо активно развивает свою практику в области комплексной автоматизации управления рисками и системы внутреннего контроля, внутреннего аудита и управления доступом.

Команда ТеДо концентрируется на решении следующих задач:

  • Сопровождение при выборе ИТ-продуктов для автоматизации процессов управления доступом и рисками, внутреннего контроля и аудита
  • Внедрение или оценка качества внедрения решений класса IDM и GRC
  • Обследование процессов управления доступом и рисками, внутреннего контроля, внутреннего аудита, разработка инициатив по их оптимизации, методологических решений и подходов к автоматизации этих процессов

Что нам позволяет решать такие задачи?

Интегрированная команда специалистов с опытом реализации методологических проектов в области управления доступом, риск-менеджмента и внедрения автоматизированных решений класса IDM, GRC

Партнерство с ведущими поставщиками технологических решений, поддержка со стороны вендоров

Компетенции в различных отраслях и обширный опыт проектов в сфере развития систем управления рисками, внутреннего контроля и внутреннего аудита. Наработанная база знаний, лучших практик, международного опыта в области риск-менеджмента

Разработаны в ТеДо: модель матрицы зрелости функций риск-менеджмента, методология непрерывного обучения и развития систем класса GRC в рамках модели TOM (Target Operating Model), GRC, библиотеки рисков, ключевые индикаторы рисков

Для проведения SoD-анализа мы используем инструмент собственной разработки — ТеДо SoD Tool.
Инструмент разработан в рамках крупного проекта внедрения 1С и уже зарекомендовал себя как эффективное решение для оперативного контроля создаваемых ролей и присвоений на предмет отсутствия SoD конфликтов.

Чтобы узнать больше про наш инструмент, свяжитесь с нами.

КОНТАКТЫ

  • Анастасия Кабаева
    Партнер
    технологической практики
  • Сара Чавушян
    Старший менеджер
    технологической практики
  • Илья Пехтин

    Менеджер

    технологической практики

  • Максим Николаев
    Консультант
    технологической практики