Контакты
Подписка
МЕНЮ
Контакты
Подписка

"Матрица доступа" vs Active Directory - Форум по вопросам информационной безопасности

"Матрица доступа" vs Active Directory - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 >

Автор: HTKC, НТКС | 42414 02.03.2013 22:57
Для контор, у которых СОТНИ пользователей и гигабайты хранения, есть специальное ПО, которое позволяет навести порядок в разрешениях доступа, отловить скрытые "дыры", выявить неиспользуемые права и папки т.д. - на файловых "помойках", в AD, в SharePoint, в Exchange.

Кроме того, ПО выявляет реальных "владельцев" - т.е. тех, кто реально и больше всех пользуется данными. Их можно включить в систему документооборота (модуль в ПО),
- либо в "пассивном" режиме - уведомлять их с заданной детальностью и регулярностью, что происходит с данными (создание, удаление, копирование, изменение прав доступа),
- либо в "активном" режиме - тогда за назначение/снятие прав отвечают сами владельцы.

Матрица доступа, как таковая, там не рисуется, но есть инструментарий двунаправленного отображения прав - от юзеров к ресурсам и наоборот.

Впрочем, есть еще мощная система отчетности, с возможностями пользовательских настроек, так что "матрицу доступа" на печать можно вывести. Просто может быть форма отчета будет не в точности такой, как надо.

Если интересно, могу прислать подробную инфу.
Но сразу говорю - решение не самое "бюджетное".

Автор: Нефедьев С.Г. | 42416 03.03.2013 10:08
HTKC, НТКС | 42414
>Для контор, у которых СОТНИ пользователей и гигабайты хранения

А для "канцелярий", в которых пользователей не сотни, а тысячи...подойдёт сей "бюджетный вариант"?

Как про Чапая. "А вот Василий Иванович, Ты дивизией командовать смогёшь? - Смогу, Петька. А Армией...., а Армией смогёшь?"

Да, про матрицу.
Нарисовать матрицу, в которой отображено несколько тысяч пользователей, имеющих доступ к одной ИС по десяткам ролей и к десятку других ресурсов - это тема "маленькой" НИР.
В эпоху глобализации предлагаю идти "от большего к меньшему" в поиске решений. К примеру, 10 тысяч пользователей имеют доступ по 15 ролевым полномочиям к 50 информационным системам.
И сразу в лоб: "Не будет матрицы - не аттестуете".
И это не сказки, такое уже существует.

Ваши решения?
1. Самостоятельно
2. С привлечением интегратора

Автор: HTKC, HTKC | 42419 03.03.2013 21:47
--> Нефедьеву С.Г.

Стандартный прайс-лист системы заканчивается на строке в 150 000 пользователей, далее - "по запросу".
Так что 10 000 пользователей ей "по силам".

Однако уточню - в данном ПО речь идет о анализе и управлении правами доступа к "неструктурированным и частично структурированным данным" - файловым системам Windows, Unix, а также к AD как таковой, плюс SharePoint и Exchange.
"Права" понимаются так и только так, как они определены в AD (в Юниксах, соответственно, по-юниксовски).

Если упомянутые "информационные системы" вписываются в такое ограничение, то можно обсуждать дальше.
Если имеется в виду что-то принципиально другое, то - увы. :)
Впрочем, если доступ к тем самым информационным системам можно организовать на базе AD, то, возможно, это ПО подойдет.

И еще одно соображение - собственно "РИСОВАНИЕ" матриц при таком количестве пользователей, по-моему, затея абсолютно бессмысленная. Разве что если есть формальное требование, которое нужно "удовлетворить".
Такую матрицу глазом не объять, умом не охватить.
А как быть, например, с ежедневными изменениями матрицы, связанными с объективной текучкой кадров?

Для таких объемов аналитики нужно некое ПО, способное "отвечать на вопросы" и рисовать любой требуемый в текущий момент "разрез" общей матрицы. Это ПО, по-видимому, будет работать с некой постоянно обновляемой базой данных, в которую в нужном формате и записывается та самая "матрица".
Как-то так.

Ну вот для описанных выше сред такое ПО есть.

Автор: Нефедьев С.Г. | 42420 04.03.2013 09:44
HTKC, HTKC | 42419

>Если упомянутые "информационные системы" вписываются в такое ограничение, то можно обсуждать дальше.

Обсудим? ( olsy-2002-11@yandex.ru)

Автор: НТКС, НТКС | 42421 04.03.2013 10:29
--> Нефедьеву С.Г.
ответил на указанный адрес
Прошло несколько месяцев

Автор: Сергей Наумов, ПетроМоделинг | 44570 21.06.2013 18:36
название держится в секрете ?

Автор: НТКС, НТКС | 44577 22.06.2013 12:18
До определенного момента. Должен же быть элемент интриги. :)

Есть еще одно соображение.
Продукт многогранный в плане применения. Если я просто назову название и дам адрес сайта - человек может "захлебнуться" в избыточной информации.
Поэтому сначала обсуждаем задачу, даем исходные пояснения - и потом уже открываем продукт и даем материалы.

На самом деле очень экономит время. Не наше. Заказчика. :)

Автор: Сергей Наумов, ПетроМоделинг | 44579 22.06.2013 13:24
Из того что я нашел есть:
SAS для аналитики
DatAdvantage для управление правами доступа
WAFS или DatAnywhere для синхронизации

Автор: НТКС, НТКС | 44580 22.06.2013 14:48
:-).
Снимаю шляпу. Это действительно Varonis Data Governance Suite.

Если интересует практика применения, порядок тестирования, бюджетная оценка - вэлкам.
akogan@scb.e-burg.ru
Только в понедельник, сегодня я уже больше не буду в Сети.


Прошло несколько месяцев

Автор: Андрей Коган, НТКС | 46672 08.10.2013 11:28
Кстати, наконец-то появился продукт, который умеет через коннекторы вытащить из прикладных систем их внутренние "матрицы доступа", а потом полученную информацию проанализировать и сформировать в полу-автоматическом режиме "ролевую модель" - с последующим внедрением в полнофункциональную IDM-систему c контролем изменений прав и с регламентированным документооборотом на тему прав доступа.

Страницы: < 1 2 3 >

Просмотров темы: 21831

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*