Identitetsöversikt

Identitetsöversikt är den aktuella bilden av vilka identiteter som finns i organisationens miljö, vem som ansvarar för var och en, och vilka av dem som avviker från det som är avsett.

IdentitetsbildAvvikelserAnsvar

Varför bilden blir inaktuell

Identiteter skapas kontinuerligt och i flera spår. Anställda kommer in via personalsystemet, externa användare via uppdrag och avtal, tekniska identiteter via integrationer och driftbehov. Varje spår har sin egen process, och sällan samma ägare.

Bilden blir därför sällan felaktig på en gång. Den glider: ett konto som skapades för ett projekt som avslutades, en extern användare vars sponsor bytt roll, ett servicekonto vars ursprungliga syfte ingen längre minns. Var för sig små avvikelser, tillsammans en miljö där ingen kan svara på hur många identiteter som faktiskt finns.

Vad översikten ska omfatta

En användbar identitetsöversikt täcker alla identitetstyper, inte bara de anställda:

  • Interna identiteter medarbetare, med koppling till organisatorisk tillhörighet och roll.
  • Externa identiteter konsulter, partners och leverantörer, med ansvarig sponsor och uppdragets giltighet. Se externa användare.
  • Tekniska identiteter service- och integrationskonton, med utpekad ansvarig funktion och känt syfte.
  • Privilegierade identiteter administrativa konton, som behöver kunna särskiljas från ordinarie identiteter. Se PIM och JIT.

För varje identitet behöver översikten kunna svara på tre frågor: vem är detta, vem ansvarar för den, och används den fortfarande.

Vad som räknas som en avvikelse

En avvikelse är inte nödvändigtvis ett fel. Det är något som inte längre stämmer med det som var avsett, och som därför behöver ett beslut:

  • konton utan ansvarig person eller funktion
  • inaktiva konton som inte använts under en definierad period
  • externa identiteter vars uppdrag har passerat sitt slutdatum
  • identiteter med behörigheter som inte motsvarar aktuell roll
  • resurser och grupper utan ägare, vilket gör åtkomstbeslut omöjliga att delegera
  • dubbletter, där samma person bär flera identiteter utan känd anledning

När avvikelser synliggörs tidigt blir det enklare att agera innan de utvecklas till säkerhetsproblem. Poängen med översikten är alltså inte listan i sig, utan att den är kort nog att gå igenom.

Översikt, livscykel och ansvar

Tre sidor i det här klustret hänger tätt samman, och skillnaden mellan dem är vad de gör med bilden:

SidaUppgift
IdentitetsöversiktVisa vad som finns, och vad som avviker
LivscykelstyrningHålla bilden aktuell när personer börjar, ändras och slutar
ResursägarskapPeka ut vem som får besluta om åtkomsten

En översikt utan livscykelstyrning blir en engångsinventering som föråldras direkt. En översikt utan resursägarskap ger en lista som ingen har mandat att åtgärda.

Vad organisationen får

  • underlag för att kunna svara på hur många identiteter som finns och av vilken typ
  • möjlighet att upptäcka kvarliggande åtkomst innan en revision gör det
  • ett utgångsläge för attestering och certifiering, som annars bara omfattar det man råkar känna till
  • ett återkommande underlag i stället för en punktinsats. Se rapporter.

Vanliga frågor

Vad är identitetsöversikt?

Den aktuella bilden av vilka identiteter som finns i miljön, vem som ansvarar för var och en och vilka som avviker från det avsedda. Den omfattar interna, externa, tekniska och privilegierade identiteter.

Vad är skillnaden mot livscykelstyrning?

Översikten visar läget. Livscykelstyrningen är processen som håller läget aktuellt när personer börjar, byter roll eller lämnar. Utan den senare föråldras den förra.

Vad är ett orphan-konto?

Ett konto utan ansvarig person eller funktion. Det är den vanligaste avvikelsen, och den svåraste att åtgärda i efterhand, eftersom ingen kan svara på om kontot fortfarande behövs.

Hur ofta behöver bilden gås igenom?

Det avgörs av hur snabbt miljön förändras och vilka krav som gäller. Principen är att genomgången ska vara tillräckligt frekvent för att avvikelselistan förblir hanterbar, och kopplad till någon som har mandat att agera på den.

Räknas servicekonton som identiteter?

Ja. Tekniska identiteter behöver samma grundfrågor besvarade som personliga: känt syfte, utpekad ansvarig funktion och en bedömning av om de fortfarande används.

Vill du veta mer om hur IDombud kan användas i din verksamhet?