zantiga

Jak system Zantiga pokrywa wymagania NIS2 i nie tylko

NIS2 · Zarządzanie uprawnieniami IT

NIS2 a zarządzanie uprawnieniami IT


Ustawa o krajowym systemie cyberbezpieczeństwa wdrażająca dyrektywę NIS2 nakłada na podmioty ważne i kluczowe będące podmiotami publicznymi konkretne, techniczne wymogi dotyczące zarządzania dostępem do informacji. Znajdują się one w Załączniku nr 4 ustawy KSC — dokumencie, który nie operuje ogólnikami w stylu „zapewnij bezpieczeństwo”, tylko wprost wskazuje, jakie mechanizmy kontroli dostępu organizacja musi wdrożyć.

W tym opracowaniu bierzemy pod lupę pięć konkretnych wymogów tego załącznika i sprawdzamy, jak każdy z nich przekłada się na funkcjonalność systemu Zantiga. To praktyczna mapa pokazująca, gdzie w systemie Zantiga znajdują się mechanizmy odpowiadające na literę przepisu, tak aby można było to zweryfikować samodzielnie lub z działem compliance.

Dokumentowanie mechanizmów ochrony informacji u dostawców chmury i CPD

Przepis: obowiązek udokumentowania mechanizmów zapewnienia ochrony przetwarzanych informacji przed kradzieżą, nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami — w przypadku korzystania z usług dostawcy chmury obliczeniowej lub centrum przetwarzania danych.

Jak odpowiada na to Zantiga

Zantiga nie jest narzędziem do audytu infrastruktury chmurowej samej w sobie, ale jest narzędziem, które dokumentuje kto, kiedy i na jakiej podstawie uzyskał dostęp do zasobów, niezależnie od tego, czy są one hostowane lokalnie, w chmurze, czy w zewnętrznym CPD. Każdy system docelowy (w tym systemy chmurowe zintegrowane przez dedykowany konektor) jest ewidencjonowany w strukturze „systemy → profile/kontenery”, a konfiguracja połączenia z takim systemem (dane uwierzytelniające, adresy serwerów, parametry integracji) jest przechowywana centralnie w panelu konfiguracji.

W praktyce oznacza to, że w razie audytu można w minutę wygenerować z panelu rejestru raport pokazujący pełną historię dostępu do danego systemu chmurowego: kto, kiedy i na jakiej podstawie miał do niego dostęp, w formacie widoku, Excela lub PDF. To nie jest dokumentacja samych zabezpieczeń technicznych dostawcy chmury (za to odpowiada umowa z dostawcą), ale jest to twardy dowód na to, że dostęp do tych zasobów był kontrolowany i udokumentowany zgodnie z resztą wymogów NIS2.

Zobacz: Systemy, profile i kontenery • Rejestr uprawnień

Dopuszczenie do informacji wyłącznie osób uprawnionych

Przepis: dopuszczenie do informacji wyłącznie osób posiadających stosowne uprawnienia do systemów informacyjnych (systemów operacyjnych, usług sieciowych, aplikacji) oraz zapewnienie środków uniemożliwiających nieautoryzowany dostęp.

Jak odpowiada na to Zantiga

To właściwie rdzeń całego systemu. Zantiga opiera się na mechanizmie mapowania — administrator jawnie określa, które systemy i profile/kontenery są widoczne i dostępne dla danej jednostki organizacyjnej. Nikt nie „dostaje” dostępu przypadkiem: każde nadanie uprawnienia przechodzi przez zdefiniowany proces akceptacyjny (manager składa wniosek → kolejne kroki decyzyjne, np. akceptacja przełożonego lub dyrektora → realizacja przez technika lub Technika AI), a wynik każdej operacji jest odnotowywany w rejestrze.

Co istotne, sam system wymusza spójność hierarchii dostępu — jeśli jednostka ma dostęp do profilu potomnego, automatycznie „dziedziczy” widoczność profilu nadrzędnego, bez możliwości obejścia tej logiki przez pominięcie kroku administracyjnego.

Zobacz: Mapa uprawnień • Procesy akceptacyjne — obsługa wniosków

Zasada minimalnych uprawnień — Principle of Least Privilege

Przepis: stosowanie zasad przyznania minimalnych uprawnień niezbędnych dla realizacji zadań.

Jak odpowiada na to Zantiga

Zasada Least Privilege jest w Zantidze wpisana jako nadrzędna funkcjonalność systemu. Zaczyna się od on-boardingu: nowy pracownik otrzymuje wnioski o uprawnienia do systemów z zachowaniem zasady minimalnych uprawnień, dopasowane do stanowiska, a nie „na zapas”. Są one skrojone dokładnie tak, jak wynika z zakresu i potrzeby stanowiska pracy. Struktura profili (standardowych i rozszerzalnych, budowanych hierarchicznie) pozwala precyzyjnie określić zakres każdego uprawnienia, aż do poziomu konkretnej ścieżki dostępu czy identyfikatora zasobu, dzięki polom rozszerzalnym (jedyne takie rozwiązanie na tle konkurencyjnych systemów).

Dodatkowym mechanizmem pilnującym tej zasady jest certyfikacja uprawnień: proces weryfikujący, czy rzeczywisty stan uprawnień pracownika w systemie dziedzinowym odpowiada temu, co znajduje się w rejestrze Zantigi. Działa to w obie strony: wykrywa zarówno nadmiarowe, nieautoryzowane uprawnienia, jak i braki względem tego, co powinno być nadane. Co ciekawe, ten proces może być prowadzony automatycznie, niemal bez udziału IT.

Zobacz: Certyfikacja i automatyzacja dla uprawnień

Bezzwłoczne cofanie i zawieszanie uprawnień

Przepis: bezzwłoczne cofanie przyznanych uprawnień w przypadku stwierdzenia braku podstawy dostępu do informacji na stałe lub zawieszanie uprawnień w przypadku niewykonywania obowiązków przez co najmniej miesiąc.

Jak odpowiada na to Zantiga

Moduł off-boardingu obsługuje dokładnie ten scenariusz: zakończenie współpracy z pracownikiem inicjuje wniosek o odebranie uprawnień do wszystkich systemów i funkcjonalności. Jeśli skonfigurowana jest automatyzacja (Technik AI w trybie pełnym lub nadzorowanym), realizacja takiego wniosku odbywa się w ciągu minut, a nie dni — co jest bezpośrednią odpowiedzią na wymóg „bezzwłoczności” z przepisu. System respektuje przy tym dokładne daty obowiązywania uprawnień: wniosek z przyszłą datą pozostaje w stanie „czeka na datę” i nie zostanie zrealizowany przedwcześnie, ale też nie zostanie pominięty.

Dokumentacja: On-boarding i off-boarding • Automatyzacja pracy technika (docs-iam.intalioservices.com)

Modyfikacja zakresu uprawnień przy zmianie stanowiska

Przepis: modyfikacja zakresu przyznanych uprawnień, jeżeli jest to zasadne z uwagi na zmianę charakteru wykonywanych zadań i zakresu dostępu do informacji.

Jak odpowiada na to Zantiga

Każda zmiana roli, stanowiska czy jednostki organizacyjnej to w Zantidze osobny typ wniosku — modyfikacja uprawnienia — przechodzący przez ten sam skonfigurowalny proces akceptacyjny co nadanie czy odebranie. System pozwala administratorowi zdefiniować, które kombinacje jednostka/system/profil wyzwalają który proces decyzyjny, więc zmiana zakresu obowiązków może automatycznie uruchomić właściwą ścieżkę akceptacji, bez ręcznego przeszukiwania, kto co powinien zatwierdzić.

Cała historia takich zmian trafia do rejestru uprawnień, który jest z założenia niemodyfikowalny (dane są stałe) i pozwala prześledzić pełen cykl życia każdego uprawnienia — od momentu złożenia wniosku, przez akceptacje, po realizację i ewentualną późniejszą modyfikację. To właśnie ten rejestr jest dowodem na to, że modyfikacje uprawnień przy zmianie zadań faktycznie się odbywają i są udokumentowane, a nie tylko deklarowane w procedurze.

Tabela pokrycia – szybki przegląd

Wymóg Mechanizm w Zantidze Status pokrycia
Dokumentacja ochrony danych u dostawcy chmury/CPD Ewidencja systemów/profili + eksport rejestru dostępu Pośrednie
Dostęp wyłącznie dla uprawnionych Mapowanie jednostka ↔ profil + workflow akceptacji Pełne
Zasada minimalnych uprawnień On-boarding z least privilege + certyfikacja uprawnień Pełne
Bezzwłoczne cofanie / zawieszanie Automatyzacja off-boardingu (Technik AI) Pełne
Modyfikacja przy zmianie zadań Wnioski o modyfikację w procesie akceptacyjnym + rejestr historii Pełne

Kluczowe przewagi Zantigi

  • Technik AI jako pełnoprawny wykonawca, nie tylko generator ticketów. W większości konkurencyjnych rozwiązań automatyzacja kończy się na etapie wygenerowania zgłoszenia lub reguły workflow — finalne wykonanie operacji w systemie docelowym i tak zwykle wymaga ręcznej pracy technika. W Zantidze Technik AI może samodzielnie połączyć się z systemem dziedzinowym przez dedykowany konektor, wykonać operację i zaraportować wynik — w pełni automatycznie lub w trybie nadzorowanym z podglądem na żywo.
  • Automatyzacja obejmuje też certyfikację, nie tylko provisioning. Weryfikacja zgodności rzeczywistych uprawnień z rejestrem może zostać oddana Technikowi AI, łącznie z automatycznym „wyrównywaniem” wykrytych niespójności.
  • Elastyczność struktury profili. Profile rozszerzalne z dynamicznymi polami oraz nieograniczona głębokość hierarchii profili i kontenerów pozwalają odwzorować bardzo granularne, rzeczywiste struktury uprawnień.
  • Konfigurowalna priorytetyzacja procesów. Łączenie kryteriów wyzwalania procesu (jednostka + system + profil) z systemem priorytetów pozwala precyzyjnie dopasować ścieżkę akceptacji do specyfiki każdego działu.
  • Zagospodarowanie kontraktorów zewnętrznych. Dedykowany formularz zgłoszenia prośby o dostęp do systemów ze strony firm współpracujących lub realizujących techniczny maintenance systemów. Może stanowić połączenie do systemu klasy PAM i jest w pełni personalizowany.

Podsumowanie

Załącznik nr 4 do ustawy o KSC bardzo konkretnie precyzuje, czego oczekuje od podmiotów publicznych i komercyjnych w obszarze zarządzania dostępem. Wymogi te znajdują bezpośrednie odzwierciedlenie w architekturze Zantigi: od mapowania uprawnień, przez zasadę Least Privilege i certyfikację, po automatyzację on/off-boardingu i pełny, niemodyfikowalny rejestr zmian.

Jesteś zainteresowany szczegółową konfiguracją pod kątem konkretnego wymogu?
Umów się na prezentację lub konsultację, podczas której porozmawiamy o sytuacji Twojej organizacji względem uprawnień.

Umów prezentację

Przewijanie do góry