Управление рисками при внедрении системы Identity Management как комплексного решения
2010
Существуют два основных подхода к внедрению систем Identity Management.
Первый подход — создание инструмента администратора для централизованного управления учётными записями и правами доступа. Это менее трудоёмко, не затрагивает бизнес-процессы и не встречает сопротивления, но не использует весь потенциал IdM.
Второй подход — комплексное решение, которое меняет бизнес-процессы и даёт дополнительные возможности: автоматизацию процессов управления доступом (workflow) на основе данных из кадровой системы, согласующий документооборот, переход на ролевую модель, самообслуживание пользователей, аудит и минимизацию рисков ИБ.
Риски создания комплексного решения
Главный риск — требования к системе устаревают ещё до завершения проекта (длительность 1–2 года), особенно в условиях нестабильности. Следствия: устаревшие данные требуют актуализации, повторная работа увеличивает сроки и бюджет. Также велико сопротивление организации изменениям, необходимым для работы IdM, включая новые регламенты и обучение сотрудников.
Минимизация рисков
Ключевой принцип — поэтапное внедрение:
-
Разделение функционала на блоки и последовательная реализация одного блока за этап.
-
Перевод каждого блока в промышленную эксплуатацию.
-
Каждый следующий этап — как развитие, а не обязательная часть.
Это позволяет:
-
Ограничить объём предпроектного обследования и снизить риск устаревания требований.
-
Оперативно вносить изменения по результатам реальной эксплуатации.
-
Уменьшить сопротивление изменениям за счёт плавного перехода.
-
Получить отдачу от системы уже после первого этапа.
-
Поэтапное внедрение увеличивает общую длительность проекта, но позволяет управлять рисками и быстрее возвращать инвестиции.
Статьи дохода (ROI)
Согласно статистике Oracle, внедрение IdM окупается за 1,5–2 года за счёт:
-
Снижения нагрузки на Help Desk (~55%) за счёт самообслуживания пользователей.
-
Повышения эффективности управления учётными записями (~78%) благодаря централизации и ролевой модели.
-
Сокращения затрат руководителей на согласование заявок (~55%).
-
Снижения затрат на внешний и внутренний аудит ИТ (~75%) за счёт автоматической регистрации и отчётности.
-
Уменьшения лицензионных отчислений (~30%) за счёт выявления неиспользуемых учётных записей.
-
Снижения рисков административных штрафов и потерь от избыточных привилегий.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: JetInfo (журнал “Инфосистемы Джет”), №5 (203), 2010 — тематический выпуск
Эксперт: Вячеслав Петрухин, Инфосистемы Джет
