Identitetsöversikt är den aktuella bilden av vilka identiteter som finns i organisationens miljö, vem som ansvarar för var och en, och vilka av dem som avviker från det som är avsett.
IdentitetsbildAvvikelserAnsvar
Varför bilden blir inaktuell
Identiteter skapas kontinuerligt och i flera spår. Anställda kommer in via personalsystemet, externa användare via uppdrag och avtal, tekniska identiteter via integrationer och driftbehov. Varje spår har sin egen process, och sällan samma ägare.
Bilden blir därför sällan felaktig på en gång. Den glider: ett konto som skapades för ett projekt som avslutades, en extern användare vars sponsor bytt roll, ett servicekonto vars ursprungliga syfte ingen längre minns. Var för sig små avvikelser, tillsammans en miljö där ingen kan svara på hur många identiteter som faktiskt finns.
Vad översikten ska omfatta
En användbar identitetsöversikt täcker alla identitetstyper, inte bara de anställda:
Interna identiteter medarbetare, med koppling till organisatorisk tillhörighet och roll.
Externa identiteter konsulter, partners och leverantörer, med ansvarig sponsor och uppdragets giltighet. Se externa användare.
Tekniska identiteter service- och integrationskonton, med utpekad ansvarig funktion och känt syfte.
Privilegierade identiteter administrativa konton, som behöver kunna särskiljas från ordinarie identiteter. Se PIM och JIT.
För varje identitet behöver översikten kunna svara på tre frågor: vem är detta, vem ansvarar för den, och används den fortfarande.
Vad som räknas som en avvikelse
En avvikelse är inte nödvändigtvis ett fel. Det är något som inte längre stämmer med det som var avsett, och som därför behöver ett beslut:
konton utan ansvarig person eller funktion
inaktiva konton som inte använts under en definierad period
externa identiteter vars uppdrag har passerat sitt slutdatum
identiteter med behörigheter som inte motsvarar aktuell roll
resurser och grupper utan ägare, vilket gör åtkomstbeslut omöjliga att delegera
dubbletter, där samma person bär flera identiteter utan känd anledning
När avvikelser synliggörs tidigt blir det enklare att agera innan de utvecklas till säkerhetsproblem. Poängen med översikten är alltså inte listan i sig, utan att den är kort nog att gå igenom.
Översikt, livscykel och ansvar
Tre sidor i det här klustret hänger tätt samman, och skillnaden mellan dem är vad de gör med bilden:
Sida
Uppgift
Identitetsöversikt
Visa vad som finns, och vad som avviker
Livscykelstyrning
Hålla bilden aktuell när personer börjar, ändras och slutar
Resursägarskap
Peka ut vem som får besluta om åtkomsten
En översikt utan livscykelstyrning blir en engångsinventering som föråldras direkt. En översikt utan resursägarskap ger en lista som ingen har mandat att åtgärda.
Vad organisationen får
underlag för att kunna svara på hur många identiteter som finns och av vilken typ
möjlighet att upptäcka kvarliggande åtkomst innan en revision gör det
ett utgångsläge för attestering och certifiering, som annars bara omfattar det man råkar känna till
ett återkommande underlag i stället för en punktinsats. Se rapporter.
Vanliga frågor
Vad är identitetsöversikt?
Den aktuella bilden av vilka identiteter som finns i miljön, vem som ansvarar för var och en och vilka som avviker från det avsedda. Den omfattar interna, externa, tekniska och privilegierade identiteter.
Vad är skillnaden mot livscykelstyrning?
Översikten visar läget. Livscykelstyrningen är processen som håller läget aktuellt när personer börjar, byter roll eller lämnar. Utan den senare föråldras den förra.
Vad är ett orphan-konto?
Ett konto utan ansvarig person eller funktion. Det är den vanligaste avvikelsen, och den svåraste att åtgärda i efterhand, eftersom ingen kan svara på om kontot fortfarande behövs.
Hur ofta behöver bilden gås igenom?
Det avgörs av hur snabbt miljön förändras och vilka krav som gäller. Principen är att genomgången ska vara tillräckligt frekvent för att avvikelselistan förblir hanterbar, och kopplad till någon som har mandat att agera på den.
Räknas servicekonton som identiteter?
Ja. Tekniska identiteter behöver samma grundfrågor besvarade som personliga: känt syfte, utpekad ansvarig funktion och en bedömning av om de fortfarande används.
Vi vill gärna mäta hur webbplatsen används med Google Analytics. Det kräver kakor och ditt samtycke. Nödvändiga funktioner fungerar oavsett vad du väljer. Läs mer om kakor.