NIS2 · Zarządzanie uprawnieniami IT
NIS2 a zarządzanie uprawnieniami IT
Ustawa o krajowym systemie cyberbezpieczeństwa wdrażająca dyrektywę NIS2 nakłada na podmioty ważne i kluczowe będące podmiotami publicznymi konkretne, techniczne wymogi dotyczące zarządzania dostępem do informacji. Znajdują się one w Załączniku nr 4 ustawy KSC — dokumencie, który nie operuje ogólnikami w stylu „zapewnij bezpieczeństwo”, tylko wprost wskazuje, jakie mechanizmy kontroli dostępu organizacja musi wdrożyć.
W tym opracowaniu bierzemy pod lupę pięć konkretnych wymogów tego załącznika i sprawdzamy, jak każdy z nich przekłada się na funkcjonalność systemu Zantiga. To praktyczna mapa pokazująca, gdzie w systemie Zantiga znajdują się mechanizmy odpowiadające na literę przepisu, tak aby można było to zweryfikować samodzielnie lub z działem compliance.
Dokumentowanie mechanizmów ochrony informacji u dostawców chmury i CPD
Jak odpowiada na to Zantiga
Zantiga nie jest narzędziem do audytu infrastruktury chmurowej samej w sobie, ale jest narzędziem, które dokumentuje kto, kiedy i na jakiej podstawie uzyskał dostęp do zasobów, niezależnie od tego, czy są one hostowane lokalnie, w chmurze, czy w zewnętrznym CPD. Każdy system docelowy (w tym systemy chmurowe zintegrowane przez dedykowany konektor) jest ewidencjonowany w strukturze „systemy → profile/kontenery”, a konfiguracja połączenia z takim systemem (dane uwierzytelniające, adresy serwerów, parametry integracji) jest przechowywana centralnie w panelu konfiguracji.
W praktyce oznacza to, że w razie audytu można w minutę wygenerować z panelu rejestru raport pokazujący pełną historię dostępu do danego systemu chmurowego: kto, kiedy i na jakiej podstawie miał do niego dostęp, w formacie widoku, Excela lub PDF. To nie jest dokumentacja samych zabezpieczeń technicznych dostawcy chmury (za to odpowiada umowa z dostawcą), ale jest to twardy dowód na to, że dostęp do tych zasobów był kontrolowany i udokumentowany zgodnie z resztą wymogów NIS2.
Dopuszczenie do informacji wyłącznie osób uprawnionych
Jak odpowiada na to Zantiga
To właściwie rdzeń całego systemu. Zantiga opiera się na mechanizmie mapowania — administrator jawnie określa, które systemy i profile/kontenery są widoczne i dostępne dla danej jednostki organizacyjnej. Nikt nie „dostaje” dostępu przypadkiem: każde nadanie uprawnienia przechodzi przez zdefiniowany proces akceptacyjny (manager składa wniosek → kolejne kroki decyzyjne, np. akceptacja przełożonego lub dyrektora → realizacja przez technika lub Technika AI), a wynik każdej operacji jest odnotowywany w rejestrze.
Co istotne, sam system wymusza spójność hierarchii dostępu — jeśli jednostka ma dostęp do profilu potomnego, automatycznie „dziedziczy” widoczność profilu nadrzędnego, bez możliwości obejścia tej logiki przez pominięcie kroku administracyjnego.
Zobacz: Mapa uprawnień • Procesy akceptacyjne — obsługa wniosków
Zasada minimalnych uprawnień — Principle of Least Privilege
Jak odpowiada na to Zantiga
Zasada Least Privilege jest w Zantidze wpisana jako nadrzędna funkcjonalność systemu. Zaczyna się od on-boardingu: nowy pracownik otrzymuje wnioski o uprawnienia do systemów z zachowaniem zasady minimalnych uprawnień, dopasowane do stanowiska, a nie „na zapas”. Są one skrojone dokładnie tak, jak wynika z zakresu i potrzeby stanowiska pracy. Struktura profili (standardowych i rozszerzalnych, budowanych hierarchicznie) pozwala precyzyjnie określić zakres każdego uprawnienia, aż do poziomu konkretnej ścieżki dostępu czy identyfikatora zasobu, dzięki polom rozszerzalnym (jedyne takie rozwiązanie na tle konkurencyjnych systemów).
Dodatkowym mechanizmem pilnującym tej zasady jest certyfikacja uprawnień: proces weryfikujący, czy rzeczywisty stan uprawnień pracownika w systemie dziedzinowym odpowiada temu, co znajduje się w rejestrze Zantigi. Działa to w obie strony: wykrywa zarówno nadmiarowe, nieautoryzowane uprawnienia, jak i braki względem tego, co powinno być nadane. Co ciekawe, ten proces może być prowadzony automatycznie, niemal bez udziału IT.
Bezzwłoczne cofanie i zawieszanie uprawnień
Jak odpowiada na to Zantiga
Moduł off-boardingu obsługuje dokładnie ten scenariusz: zakończenie współpracy z pracownikiem inicjuje wniosek o odebranie uprawnień do wszystkich systemów i funkcjonalności. Jeśli skonfigurowana jest automatyzacja (Technik AI w trybie pełnym lub nadzorowanym), realizacja takiego wniosku odbywa się w ciągu minut, a nie dni — co jest bezpośrednią odpowiedzią na wymóg „bezzwłoczności” z przepisu. System respektuje przy tym dokładne daty obowiązywania uprawnień: wniosek z przyszłą datą pozostaje w stanie „czeka na datę” i nie zostanie zrealizowany przedwcześnie, ale też nie zostanie pominięty.
Dokumentacja: On-boarding i off-boarding • Automatyzacja pracy technika (docs-iam.intalioservices.com)
Modyfikacja zakresu uprawnień przy zmianie stanowiska
Jak odpowiada na to Zantiga
Każda zmiana roli, stanowiska czy jednostki organizacyjnej to w Zantidze osobny typ wniosku — modyfikacja uprawnienia — przechodzący przez ten sam skonfigurowalny proces akceptacyjny co nadanie czy odebranie. System pozwala administratorowi zdefiniować, które kombinacje jednostka/system/profil wyzwalają który proces decyzyjny, więc zmiana zakresu obowiązków może automatycznie uruchomić właściwą ścieżkę akceptacji, bez ręcznego przeszukiwania, kto co powinien zatwierdzić.
Cała historia takich zmian trafia do rejestru uprawnień, który jest z założenia niemodyfikowalny (dane są stałe) i pozwala prześledzić pełen cykl życia każdego uprawnienia — od momentu złożenia wniosku, przez akceptacje, po realizację i ewentualną późniejszą modyfikację. To właśnie ten rejestr jest dowodem na to, że modyfikacje uprawnień przy zmianie zadań faktycznie się odbywają i są udokumentowane, a nie tylko deklarowane w procedurze.
Tabela pokrycia – szybki przegląd
| Wymóg | Mechanizm w Zantidze | Status pokrycia |
|---|---|---|
| Dokumentacja ochrony danych u dostawcy chmury/CPD | Ewidencja systemów/profili + eksport rejestru dostępu | Pośrednie |
| Dostęp wyłącznie dla uprawnionych | Mapowanie jednostka ↔ profil + workflow akceptacji | Pełne |
| Zasada minimalnych uprawnień | On-boarding z least privilege + certyfikacja uprawnień | Pełne |
| Bezzwłoczne cofanie / zawieszanie | Automatyzacja off-boardingu (Technik AI) | Pełne |
| Modyfikacja przy zmianie zadań | Wnioski o modyfikację w procesie akceptacyjnym + rejestr historii | Pełne |
Kluczowe przewagi Zantigi
- Technik AI jako pełnoprawny wykonawca, nie tylko generator ticketów. W większości konkurencyjnych rozwiązań automatyzacja kończy się na etapie wygenerowania zgłoszenia lub reguły workflow — finalne wykonanie operacji w systemie docelowym i tak zwykle wymaga ręcznej pracy technika. W Zantidze Technik AI może samodzielnie połączyć się z systemem dziedzinowym przez dedykowany konektor, wykonać operację i zaraportować wynik — w pełni automatycznie lub w trybie nadzorowanym z podglądem na żywo.
- Automatyzacja obejmuje też certyfikację, nie tylko provisioning. Weryfikacja zgodności rzeczywistych uprawnień z rejestrem może zostać oddana Technikowi AI, łącznie z automatycznym „wyrównywaniem” wykrytych niespójności.
- Elastyczność struktury profili. Profile rozszerzalne z dynamicznymi polami oraz nieograniczona głębokość hierarchii profili i kontenerów pozwalają odwzorować bardzo granularne, rzeczywiste struktury uprawnień.
- Konfigurowalna priorytetyzacja procesów. Łączenie kryteriów wyzwalania procesu (jednostka + system + profil) z systemem priorytetów pozwala precyzyjnie dopasować ścieżkę akceptacji do specyfiki każdego działu.
- Zagospodarowanie kontraktorów zewnętrznych. Dedykowany formularz zgłoszenia prośby o dostęp do systemów ze strony firm współpracujących lub realizujących techniczny maintenance systemów. Może stanowić połączenie do systemu klasy PAM i jest w pełni personalizowany.
Podsumowanie
Załącznik nr 4 do ustawy o KSC bardzo konkretnie precyzuje, czego oczekuje od podmiotów publicznych i komercyjnych w obszarze zarządzania dostępem. Wymogi te znajdują bezpośrednie odzwierciedlenie w architekturze Zantigi: od mapowania uprawnień, przez zasadę Least Privilege i certyfikację, po automatyzację on/off-boardingu i pełny, niemodyfikowalny rejestr zmian.
Jesteś zainteresowany szczegółową konfiguracją pod kątem konkretnego wymogu?
Umów się na prezentację lub konsultację, podczas której porozmawiamy o sytuacji Twojej organizacji względem uprawnień.
