Перейти к содержимому
Аладдин Р.Д.
Библиотека

Популярные IdM-решения: что и как

БиблиотекаБиблиотека

2014

Рынок IdM-решений в России быстро растёт, появляются новые вендоры, и выбор продукта усложняется. В статье приведена оценка популярных систем на основе опыта внедрений и даны практические рекомендации по выбору.

Критерии оценки решений

Оценки аналитиков (Gartner, Forrester) — дают общее представление о тенденциях и помогают обосновать выбор перед руководством.

Уровень доверия к вендору — учитывает риски банкротства, ухода с рынка, смены владельца. Важны финансовые показатели, известность, локальная поддержка. Пример: банк, купивший решение у мелкого российского вендора, столкнулся с невозможностью доработок и высокой зависимостью, что вынудило его сменить платформу.

Функциональная зрелость — удобство интерфейса, объём функций и гибкость настройки. Влияет на результативность внедрения и стоимость проекта.

Опыт использования — реальная работоспособность в enterprise-среде, интеграция, масштабируемость. Ключевой показатель. Пример: у одного вендора документация к новой версии не соответствовала реальности — вендор правил документы, а не продукт.

Стоимость вхождения — затраты на первый этап. Низкая стоимость при слабой функциональности приводит к высоким расходам на развитие и поддержку (пример банка, купившего дёшево, но не получившего результата и потратившего годы).

Сравнение решений

В обзоре представлены традиционные для России системы (Oracle Identity Manager, IBM Security Identity Manager, Microsoft Forefront Identity Manager) и новые (SailPoint IdentityIQ, Avanpost IDM, КУБ).

Oracle Identity Manager

Оценка аналитиков: высокая. Вендор — транснациональный, доверие высокое.

Функционально зрелый, но Role Management — в отдельном продукте. Плюсы: массовые заявки, историческая отчётность, гибкость. Минусы: нет запроса доступа на время, сложное журналирование, неудобное согласование заявок (все целиком или по каждой роли). Высокая гибкость, но требует квалификации. Интерфейс настраиваемый, но медленный. Большой опыт внедрений в России (десятки тысяч пользователей). Стоимость вхождения высокая.

IBM Security Identity Manager

Оценка: средняя. Вендор — крупный, доверие высокое.

Функционал большой. Плюсы: разграничение доступа, обработка несогласованных прав, детальный журнал. Минусы: нет отчётности на дату в прошлом, запроса на время, массовых заявок, частичного согласования. Проблемы с отчётностью из-за двух хранилищ (СУБД и LDAP). Гибкость высокая, но сложная разработка адаптеров. Интерфейс простой. Опыт в России заметный (финансы, телеком, госсектор). Стоимость вхождения невысокая.

Microsoft Forefront Identity Manager

В рейтингах не участвует, оценка прошлых лет — посредственная. Доверие к вендору высокое, но по IdM — неоднозначно.

Фактически это платформа для синхронизации атрибутов, а не IdM. Плюсы: сброс пароля из окна входа в Windows, согласование в Outlook. Минусы: нет отчётности, ролей, заявок на доступ из самообслуживания, исторической отчётности, контроля конфликтов. Система согласования примитивна (нет делегирования, эскалации). Проблемы с управлением полномочиями — IdM при синхронизации удаляет ручные изменения. Гибкость средняя, есть ограничения. Интерфейс нормальный, но без динамики. Опыт в России — несколько внедрений (финансы, ритейл, транспорт). Стоимость вхождения невысокая.

SailPoint IdentityIQ

Оценка аналитиков: наивысшая. Вендор — крупная американская компания, но без локального офиса в России.

Одно из самых зрелых решений. Плюсы: запрос на время, заявка “как у другого”, многодоменная ролевая модель, динамический анализ рисков. Минусы: нет массового согласования и изменения форм. Высокая гибкость, настройка через интерфейс, без программирования. Удобный интерфейс, но нет русского перевода. Большой мировой опыт, в России — несколько проектов. Стоимость вхождения средняя.

Avanpost IDM

В рейтингах нет. Вендор — российская компания, риски высоки.

Функционал минимален: автоматическое создание учётных записей по кадровым данным, запрос и согласование прав, сверка с целевой системой. Фактически — система документооборота для ИБ. Функционал не настраивается, доработки — только силами вендора. Интерфейс сдержанный, есть несколько “толстых” клиентов. Опыт — несколько небольших инсталляций в госсекторе. Стоимость вхождения низкая.

КУБ

В рейтингах нет. Вендор — небольшой, недавно переориентировался на IdM.

Изначально система документооборота. Управление доступом — через отправку инструкций администратору. Функционал базовый: обработка кадровых событий, создание и согласование заявок. Плюс — непрерывный контроль изменений. Но в целом — система для ИБ-специалистов, не промышленное IdM. Нет средств настройки, доработки — силами вендора. Интерфейс примитивный. Опыт — несколько внедрений в госучреждениях. Стоимость вхождения низкая.

Заключение

Oracle и IBM — проверенные, зрелые решения, выбор между ними — идеологический. Microsoft серьёзно отстал, и экономия на лицензиях может не окупиться из-за долгого развития. SailPoint — интересный новый продукт с инновациями, но пока мало внедрений в крупных российских компаниях. Российские вендоры молоды, их решения не обладают нужной функциональностью и гибкостью, ведут к высокой зависимости от производителя. Они смогут догнать западные аналоги через 3–5 лет, если заказчики будут готовы их внедрять и инвестировать в их развитие.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: JetInfo (журнал “Инфосистемы Джет”), №3 (247), 2014 — тематический выпуск

Эксперт: Дмитрий Бондарь, Инфосистемы Джет

PDF Репринт