Dlaczego IAM jest tak ważny?
W praktyce większość incydentów bezpieczeństwa wynika z:
– nadmiernych uprawnień,
– braku kontroli dostępu,
– przejętych kont użytkowników.
ISO 27001 wskazuje, że zarządzanie tożsamością i dostępem (IAM) jest jednym z kluczowych elementów systemu zarządzania bezpieczeństwem informacji.
Wymagania ISO 27001 dotyczące kontroli dostępu
Załącznik A normy ISO 27001 wymaga:
– nadawania dostępu zgodnie z zasadą najmniejszych uprawnień,
– formalnego procesu nadawania i odbierania uprawnień,
– regularnych przeglądów dostępów,
– stosowania silnego uwierzytelniania (np. MFA).
To nie są wyłącznie wymagania techniczne – to procesy organizacyjne.
Jak wygląda skuteczny IAM w praktyce?
Dobrze wdrożony IAM obejmuje:
– centralne zarządzanie tożsamościami,
– role i profile dostępu (RBAC),
– wieloskładnikowe uwierzytelnianie,
– automatyzację przy odejściu pracownika,
– cykliczne przeglądy dostępów.
Audytorzy coraz częściej proszą o dowody przeglądów uprawnień, a nie tylko zapisy w polityce.
Typowe błędy:
– konta byłych pracowników,
– brak rozdzielenia ról,
– wspólne konta administracyjne,
– brak logów i monitoringu.
ISO 27001 wymusza uporządkowanie IAM i znacząco zmniejsza ryzyko naruszeń.
Pomożemy Twojej firme w projektowaniu kontroli dostępu zgodnej z ISO 27001, audytach IAM i przygotowaniu do certyfikacji.
