Jedna identita namiesto desiatich hesiel
Otázka, ktorá odhalí stav správy prístupov: ako dlho trvá odobrať odchádzajúcemu človeku všetko?
Krátke odpovede
- Čo je jednotné prihlásenie (SSO) a čo firme prinesie?
- Jedna identita pre všetky firemné služby namiesto samostatného konta v každej z nich. Prakticky to znamená, že dvojfaktor sa zapína raz a platí všade, a že odchod zamestnanca sa vyrieši zrušením jedného konta, nie hľadaním desiatich.
- Prečo sa prístupy odchádzajúcich zamestnancov tak často zabudnú?
- Lebo prístupov je viac, než si kdokoľvek pamätá: počítač, e-mail, VPN, cloudové služby, zdieľané heslá k systémom dodávateľov. Bez centrálnej správy a bez zoznamu sa na niektorý z nich zabudne prakticky vždy. Najčastejšie ostávajú živé práve cloudové služby.
- Stačí silné heslo namiesto dvojfaktora?
- Nie. Silné heslo chráni pred uhádnutím, nie pred phishingom ani pred únikom z inej služby, kde ho ten istý človek použil. Dvojfaktor je opatrenie, ktoré z ukradnutého hesla robí samo osebe nepoužiteľnú vec.
Skúste si to spočítať. Zamestnanec odchádza v piatok. Počítač, e-mail, VPN, NAS, účtovný systém, e-shop, hosting, správa domény, heslá uložené v prehliadači. Koľko z toho zrušíte do pondelka a na koľko si vôbec spomeniete?
Vo firme bez centrálnej identity býva odpoveď na väčšinu a na tie hlavné. Zvyšok ostáva aktívny mesiace.
Prístup sa pridáva aj odoberá na jednom mieste. Keď človek odchádza, zrušíte jeden účet a platí to všade naraz. Dvojfaktor sa nastavuje tiež raz.
Čo to rieši
Jeden účet na človeka, ktorý platí naprieč službami. Pridanie aj odobranie sa rieši raz a prejaví sa všade. Politika hesiel a dvojfaktor sa nastavujú na jednom mieste namiesto v každej aplikácii zvlášť.
| Bez centrálnej identity | S jednou identitou | |
|---|---|---|
| Nástup | Účet v každej službe zvlášť | Jeden účet, prístupy podľa role |
| Odchod | Zoznam z pamäte, niečo sa zabudne | Jedno zrušenie platí všade |
| Dvojfaktor | Kde to ktorá služba podporuje | Centrálne a jednotne |
| Heslá | Desiatky, teda opakované | Jedno silné |
Ako sa k tomu dopracovať
Nemusíte začínať nasadením poskytovateľa identity. Toto poradie prináša najviac za najmenej práce.
- Zapnite dvojfaktor na vzdialenom prístupe a na firemnej pošte. Tam sa útočí najviac
- Spíšte, kde všade majú ľudia účty. Bez zoznamu sa odchod riešiť nedá
- Zaveďte písaný postup pri nástupe a odchode s lehotou 24 hodín
- Zoberte ľuďom lokálne administrátorské práva na počítačoch
- Až potom riešte adresárovú službu alebo prihlasovanie cez jednu identitu, napríklad Keycloak
Správa domény a firemná pošta sú najcennejšie účty, aké máte. Cez ne sa dajú resetovať heslá k všetkému ostatnému, takže dvojfaktor na nich má byť prvý, nie posledný.