Posts tonen met het label IAM. Alle posts tonen
Posts tonen met het label IAM. Alle posts tonen

woensdag 6 februari 2013

3 manieren om Identity & Access Management software in te zetten voor audits



HIPAA, Basel II, SOx, NEN 7510, HKZ etcetera. Er zijn diverse normen, wet- en regelgevingen op basis waarvan organisaties worden getoetst. We spreken in dat geval van een audit en waarschijnlijk krijgt uw organisatie hier vroeg of laat mee te maken.

Ten tijde van zo’n audit moet u als IT-manager kunnen aantonen dat u uw IT volledig onder controle heeft. Dat betekent onder meer dat u:
  1. direct en altijd moet kunnen aantonen welke persoon wat in het netwerk mag en heeft gedaan (autorisaties en rapportage). Bijvoorbeeld welke medewerker(s) mag facturen goedkeuren en uitbetalen en wie heeft wanneer het wachtwoord van medewerker X gereset.
  2. een sterk wachtwoordbeleid moet invoeren.
De Identity & Access Management (IAM) oplossingen van Tools4ever bieden extra ondersteuning bij het naleven van wet- en regelgeving, te weten:

1.    Wie mag wat?
Role Based Access Control (RBAC) is een methode om het autorisatiebeheer binnen een organisatie in te richten en duidelijk te krijgen ‘wie wat in het netwerk mag’ en vooral ook ‘wie wat niet mag’. Volgens de RBAC-methode worden autorisaties niet op individuele basis toegekend, maar op basis van RBAC-rollen en die rollen zijn weer opgebouwd uit afdeling, functie, locatie en kostenplaats van een medewerker in een organisatie. De kans op fouten wordt verkleind doordat met RBAC acties en wijzigingen in het netwerk alleen gedaan mogen worden door mensen die hiervoor op basis van hun rol/functie geautoriseerd zijn.

Veel organisaties zijn bezig met RBAC in meer of mindere vorm: verkenning, project, implementatie, vulling of beheer. Tools4ever steunt tientallen organisaties bij het opstellen van een RBAC autorisatiematrix. Dit is een enorm arbeidsintensief, complex en kostbaar proces. Met behulp van slimme software van Tools4ever is het mogelijk om de vulling van de RBAC autorisatiematrix grotendeels geautomatiseerd te vullen.

Middels UMRA worden de zogenaamde organisatierollen (hoe staat een medewerker in het HR-systeem, met name functie, afdeling en kostenplaats) gematched met de technische rollen (applicaties en mappen) die momenteel binnen de organisatie bestaan. Tools4ever kan bij organisaties het HRM-systeem en netwerk naast elkaar leggen en analyseren welke gemiddelde autorisaties er per organisatierol in de huidige situatie zijn. De organisatie kan zelf bepalen welke HR-attributen worden gebruikt voor de organisatierol.

Het resultaat van een dergelijk matching kan zijn dat 90% van een bepaalde organisatierol (bv verpleger op de afdeling Cardiologie) bepaalde autorisaties heeft. Op basis van dat gegeven is het logisch om alle (nieuwe) medewerkers in deze rol automatisch deze autorisaties te geven. Door de dekkingsgraad leidend te maken voor het toekennen van autorisaties kan eenvoudig een eerste stap worden gemaakt met het vullen van de RBAC-matrix. Middels deze aanpak kunt u veel tijd en geld besparen.

Wilt u een eerste stap maken met RBAC? Heeft u hulp nodig bij het vullen van uw autorisatiematrix? Neem dan contact met ons op.

2.    Sterk wachtwoordbeleid

Het invoeren van een sterk wachtwoordbeleid (strong authorization) wordt door veel wet- en regelgevingen afgedwongen. Om een complexer wachtwoordbeleid te implementeren is het mogelijk om de complexiteitsregels binnen Windows Active Directory aan te zetten. Maar u moet zich afvragen of dit de complexiteit is die u daadwerkelijk wenst. En u moet zich realiseren dat dit grote consequenties heeft voor eindgebruikers.

De standaard Windows Active Directory password complexiteitregels zijn vaak niet afdoende. Systeembeheerders willen een flexibelere oplossing waarbij het bijvoorbeeld mogelijk is om zelf te bepalen wanneer welke regels worden toegepast. Voor deze organisaties biedt Tools4ever Password Complexity Manager (PCM). PCM biedt de mogelijkheid om meerdere beveiligingsniveaus voor verschillende type eindgebruikers te hanteren, gebaseerd op de functies en rollen binnen de organisatie.

Zoals gezegd heeft het invoeren van een strikter wachtwoordbeleid grote consequenties voor eindgebruikers en de organisatie zelf. Eindgebruikers dienen moeilijkere wachtwoorden te onthouden. Daar hebben zij moeite mee en dat leidt tot meer wachtwoord reset calls bij de helpdesk.

Om het aantal wachtwoord reset calls naar de helpdesk terug te dringen, biedt Tools4ever SSRPM (Self Service Reset Password Management) waarmee eindgebruikers zelf hun eigen wachtwoord kunnen resetten op basis van een aantal simpele, vooraf gedefinieerde vragen.

Een strikter wachtwoordbeleid heeft ook consequenties voor de productiviteit van medewerkers. Zij dienen immers veel meer complexe wachtwoorden voor al hun applicaties te onthouden en zijn daar niet content mee. Veel organisaties zetten daarom een SSO-oplossing in om de eindgebruiker tegemoet te komen.

Onze SSO-oplossing E-SSOM (Enterprise Single Sign On Manager) stelt eindgebruikers in staat om eenmalig in te loggen, waarna automatisch toegang wordt verschaft tot alle applicaties en resources in het netwerk zonder nogmaals in te hoeven loggen. E-SSOM werkt als een extra softwarelaag wat alle loginprocessen afvangt en de gegevens automatisch invult (automatic login). E-SSOM zorgt er tevens voor dat naast de Active Directory ook in alle achterliggende applicaties automatisch een sterk wachtwoord wordt gehanteerd. 

Wanneer SSO niet wordt toegepast maar organisaties er toch voor willen zorgen dat eindgebruikers minder hinder ondervinden van een strikter wachtwoordbeleid, is Password Synchronization Manager (PSM) een geschikte oplossing. Password Synchronization Manager (PSM) zorgt ervoor dat eindgebruikers voor ieder systeem of applicatie hetzelfde wachtwoord hebben (Single Password) en houden. Wanneer het Active Directory wachtwoord van een eindgebruiker wordt gereset, zorgt PSM ervoor dat alle gekoppelde systemen en applicaties dit nieuwe wachtwoord ook ontvangen en instellen als nieuw wachtwoord.

Two-factor authenticatie
Wanneer het invoeren van enkel een sterk wachtwoordbeleid niet afdoende is (bijvoorbeeld omdat eindgebruikers wachtwoorden op papier zetten) dan is het mogelijk om sterkte (two-factor) authenticatie toe te passen. In plaats van de username/wachtwoord logt een gebruiker dan in door een pasje tegen een lezer te houden en een pincode in te voeren. Dit garandeert een sterk authenticatiemiddel. De ‘two factor authenticatie’ is immers gebaseerd op iets van de gebruiker heeft (de pas) en wat hij/zij weet (de pincode). De ID van het pasje wordt hierbij gekoppeld aan de credentials (username/wachtwoord) van de gebruiker in de Active Directory.

Het is ook mogelijk om sterke authenticatie uit te voeren zonder dat er extra hardware aangeschaft hoeft te worden. Het gebruik van smartphones wordt hierbij belangrijk. De smartphone biedt namelijk meerdere mogelijkheden voor authenticatie. Denk bijvoorbeeld aan gezichtsherkenning (via camera), stemherkenning (via geluidsopname) en plaatsbepaling (via GPS). Dit noemen wij Low Cost Authentication en is een volgende stap in ‘authenticatiewereld’.

Wilt u een sterk wachtwoordbeleid invoeren en uw medewerkers tegemoet komen door het bieden van Single Sign On of Self Service Reset Password? Neem dan contact met ons op.

3.    Automatische logging
De oplossingen van Tools4ever zorgen ervoor dat alle processen een audit trail achterlaten. Van iedere handeling wordt automatisch gelogd wie welke beheeractiviteit op welk moment heeft uitgevoerd. Dat betekent op ieder moment inzicht over de gelopen processen en de mogelijkheid om dit achteraf te beoordelen en te controleren. Goede registratie is een absolute voorwaarde voor een audit.

woensdag 3 augustus 2011

IAM: Goliath versus David

Eind 2010 gaf Gartner het rapport ‘Magic Quadrant for User Provisioning’ uit. Hierin geeft Gartner haar visie op Identity & Access Management (IAM) voor de komende jaren en de bijbehorende trends. Het Magic Quadrant maakt een splitsing tussen marktleiders, uitdagers, visionairs en kleine spelers. In het betreffende kwadrant staan de markleiders geclusterd op eenzame hoogte. In deze groep bevinden zich onder andere Oracle, IBM, Novell en CA. De overige leveranciers staan allen dicht bij elkaar in de overige kwadranten. Je zou kunnen concluderen dat er een elite bestaat van IAM leveranciers die klaarblijkelijk alles op orde hebben. Is dat dan ook een reden om voor deze partijen te kiezen?

Uit mijn ervaring met IAM-projecten zie ik regelmatig dat projecten worden gestart met leveranciers die tot de elite behoren. Deze leveranciers zetten een zwaar product als middelpunt in, om vervolgens een IAM oplossing om dit product heen te bouwen. Vaak wordt geprobeerd een utopie te creëren die vereist dat de IAM oplossing intensief aangepast moet worden. Er wordt gestart met het automatiseren van processen in de organisatie (workflow management en RBAC) en vervolgens worden IT procedures voor het beheren van user accounts in het netwerk geautomatiseerd. Het probleem hierbij is dat het lastig is om organisatieprocessen te automatiseren en dat het nog lastiger is om RBAC informatie te vullen met gewenste autorisatie-informatie. Tijdens de lange doorlooptijd treden wijzigingen in de organisatie op ten gevolge van re-organisaties, fusies en/of splitsingen. Deze projecten stranden vaak na een grote investering of worden maar deels in productie genomen.

Ik kan dus concluderen dat de keuze voor een leverancier die tot de elite behoord niet automatisch resulteert in een geslaagd IAM-project. Dit wordt ook door Gartner beaamd in het rapport. Elite leveranciers hanteren vaak zware projectstructuren en een groot aantal voorwaarden. Gartner maakt de opmerking dat te complexe benaderingen ervoor zorgen dat IAM-projecten vaak spaak lopen.

Gartner schetst nog een groot aantal punten, scenario’s en voorwaarden waaraan een IAM leverancier zou moeten voldoen. Opmerkelijk genoeg voldoet Tools4ever als Nederlandse niche speler aan al deze voorwaarden met een stabiele eigenwijze benadering die door veel klanten als prettig wordt ervaren. Vaak wordt er in aanbestedingstrajecten gekozen voor oplossingen van Tools4ever vanwege korte doorlooptijden, de vele succesvolle implementaties en een mix van een bottom-up en topdown benadering. Het succes van Tools4ever zit hem vooral in de volgende onderdelen die ook Gartner noemt als succesfactoren:

• Het niet splitsen van de implementatieverantwoordelijkheid tussen productleverancier en implementatiepartner. Tools4ever heeft reeds jaren geleden onderkend dat het succes van een IdM implementatie zit in de kennis en kunde van de IdM consultants en de complexe implementaties niet eenvoudig over te laten valt aan een implementatiepartner.

• Fasering: door IAM in allerlei kleinere deelprojecten op te splitsen over een lineaire tijdlijn wordt een logge scoop voorkomen. IAM-trajecten zijn vaak eenvoudig te splitsen in deeltrajecten waarbij ieder deeltraject al zichtbaar resultaat oplevert.

• Modulair: De technische oplossingen worden modulair opgebouwd waardoor er eenvoudig doorgebouwd kan worden. Hierdoor bereik je deelresultaten in plaats van eindpunten.

• Flexibel: Het stroomlijnen van de huidige situatie is meestal de start van een IAM traject. Door optimalisatie van huidige processen komt er tijd en ruimte vrij komt om aan vervolgstappen te kunnen werken.

• Een volledig portfolio: Tools4ever kan een volledig portfolio aan oplossingen bieden die zijn bewezen in productie bij klanten. Daarnaast kan Tools4ever een prima rol vervullen als deel supplier.

Het resultaat van de benadering van Tools4ever is dat vrijwel alle projecten slagen. De meeste klanten zitten in een fase waarbij er gemakkelijk kan worden doorgebouwd naar de volgende trends binnen IAM of een volgende fase van de huidige trends.

David won toch ook van Goliath!

woensdag 23 maart 2011

Uw Identity Management-strategie: Wat staat er op het menu?

Identity Management-projecten hebben de reputatie langdurig, kostbaar en technisch complex te zijn. Wat zegt u ervan als u van de voordelen van een Identity Management-strategie kunt genieten zonder gedoe en de overhead die normaal gepaard gaat met technisch complexe projecten? En dat binnen de grenzen van uw budget?

Dankzij honderden Identity Management projecten die zijn uitgevoerd door de technische consultants, is Tools4ever in staat om een aantal Identity Management best practices op te stellen, die erop gericht zijn maximaal resultaat te halen uit een minimale inspanning.

Eén van die best practices is de ontwikkeling van het Identity Management Maturity Model. Een andere best practice is het Identity Management à la carte menu, waaruit blijkt dat Tools4ever de capaciteit heeft om zowel point solutions als een geïntegreerde Identity Management oplossing te kunnen leveren.

Hier vindt u de menukaart van het Identity Management à la carte menu. (De geschatte implementatietijd verwijst naar een middelgrote organisatie met ongeveer 2000 gebruikers):


  • Delegatie van het beheer van alle gebruikersaccounts en hun resources (2 dagen);

  • Synchronisatie met HR-systeem (2 dagen);

  • Identity Management Self Service Portal en Workflow Management (5 dagen);

  • RBAC - Role Based Access Control niveau 1 (3-5 dagen);

  • Web portal voor de auditing en het beheren van NTFS-rechten of groepen (2 dagen);

  • Single Sign-On voor uw 10 belangrijkste applicaties (3 dagen);

  • Self Service Password Management (1-3 dagen);

  • Wachtwoord synchronisatie (1 dag).


  • Welke gerechten neemt u?

    Bezoek www.tools4ever.com voor meer informatie over onze oplossingen en hoe deze kunnen helpen om uw Identity Management doelstelling te behalen.

    donderdag 28 mei 2009

    Auto Provisioning eisen aan een HRM systeem

    Algelopen 26 mei heb ik een workshop gegeven op het Identity & Access Management congres van Heliview. De workshop bestond uit een casestudy van de implementatie van UMRA bij Stichting Talant. De casestudy werd kundig gepresenteerd door Geert Huiting.

    Het tweede deel van de workshop bestond uit een interactieve sessie waarbij ikzelf verder in ben gegaan op verschillende aandachtsgebieden op het gebied van Identity Management. In deze blog wil ik graag 1 van de onderwerpen graag beschrijven omdat mede hiervoor veel aandacht bestond bij de deelnemers van de workshop.

    Interessant aandachtsgebied was "Welke eisen gelden aan een HRM systeem voor succesvolle implementatie van een auto provisioning koppeling." Voorbeelden van Nederlandse HRM systemen zijn: Beaufort (RAET), PIMS (Centric), AFAS Profit (AFAS), Perman (ADP), PMS (LogicaCMG), Exact, etc. maar ook internationale systemen: SAP HR, PeopleSoft, etc.

    Wat is een auto provisioning koppeling met een HRM systeem?
    Deze koppeling zorgt ervoor dat iedere wijziging in het HRM systeem gedetecteerd wordt, en vervolgens wordt doorgevoerd in het netwerk. Bijvoorbeeld: een medewerker komt nieuw indienst van een organisatie en wordt door de afdeling PZ in het HRM systeem (bijv. Beaufort) ingevoerd. Het HRM systeem bevat NAW-gegevens van de medewerker maar ook indienstdatum, contracttype, salaris, etc. Bij de detectie door de koppeling wordt een user account aangemaakt in het netwerk zodat de nieuwe medewerker op de eerste werkdag kan inloggen, emailen, en toegang heeft tot afdelingsmappen en applicaties. Zelfde type mutaties kunnen doorgevoerd worden bij functie-, afdeling- en locatiewijzigingen. Uiteindelijk kan een account ook "ontmanteld" worden, dit heet zogenaamd: "de-provisioning".

    Eisen aan een HRM systeem
    Wat zijn nu de eisen aan een HRM system om auto provisioning goed te laten functioneren? Het is duidelijk dat het opzetten van auto provisioning veel voordelen biedt voor de afdeling ICT: het gehele user account beheer proces wordt nagenoeg automatisch uitgevoerd op basis van een uitermate correcte bron. De bron bevat tenslotte salarisgegevens en wordt onderhouden door de PZ afdeling die administratief goed georganiseerd zijn.

    Door deze voordelen worden vaak de volgende eisen door de afdeling ICT over het hoofd gezien:

    Tijdigheid
    Een user account moet op de eerste werkdag van een medewerker aangemaakt en beschikbaar zijn. Dit is vaak de eerste dag van de maand. Voor een HRM systeem geldt vaak dat een medewerker "pas" wordt opgevoerd op de 15de van de maand, vlak voor de salarisrun. Indien het laatste het geval is, is het van belang dat de procedures/werkwijze op de afdeling PZ worden aangepast voordat een koppeling geïmplementeerd wordt. Wellicht ten overvloede: het aanpassen van een werkwijze op de afdeling PZ ten behoeve van een efficiëntieverbetering op de afdeling ICT leidt zeer waarschijnlijk tot weerstand op de afdeling PZ.

    Volledigheid
    Voor alle user accounts in het netwerk dient een contract aanwezig te zijn in het HRM systeem. Dit is heel vaak niet het geval voor uitzendkrachten en freelancers. Dit type medewerker wordt doorgaans niet in het HRM systeem opgeslagen omdat hiervoor geen wettelijke verplichting is en ook geen salarisbetaling voor gedaan hoeft te worden. Interessant detail is overigens dat deze groep van medewerkers vaak voor de meeste mutaties zorgen in het netwerk. Het komt zelden voor dat uitzendkrachten en freelancers t.b.v. de koppeling alsnog opgenomen worden in het HRM systeem. Directe noodzaak ontbreekt en doorlooptijd om een tijdelijke medewerker geregistreerd te krijgen in het HRM systeem is doorgaans veel te lang.

    Ten aanzien van tijdelijke krachten moet dus een alternatief geïmplementeerd worden. Wij adviseren vaak om een elektronisch (web portaal) formulier aan te bieden aan de (assistent)managers zodat de afdelingen zelf een user account van een tijdelijke medewerker kunnen beheren.

    Naast het probleem rondom de tijdelijke medewerkers speelt volledigheid van informatie in het PZ-systeem ook op het gebied van: 1) vulling BSN nummer (voorheen SOFI nummer). Het BSN nummer is noodzakelijk om een unieke identificatie te maken tussen de medewerker in het PZ-systeem en het user account in het netwerk. Het komt voor dat het BSN niet 100% aanwezig is voor alle medewerkers in het PZ-systeem. Soms is het nummer 12 ingevuld om de 11-proef te omzeilen. 2) het bijhouden van de relatie tussen medewerker :: afdeling :: manager. De relatie tussen medewerker en afdeling is vaak wel aanwezig maar de releatie tussen afdeling en manager ontbreekt nog wel eens. Met de volledig relatie medewerker :: afdeling :: manager is het mogelijk om allerlei handelingen met user accounts volledig naar de manager te automatiseren, bijvoorbeeld: melding nieuwe medewerker in dienst naar de manager, melding en afhandelen medewerker uitdienst (ontmantelen user account), informeren manager of user accounts en rechten/applicaties voor de medewerkers die op de afdeling werkzaam zijn, etc.

    Correctheid
    Medewerkers maken zich doorgaans minder druk om een incorrecte naamgeving op de salarisstrook dan een incorrecte naamgeving in de displaynaam van de emaillijst. Een incorrecte opgave (bijvoorbeeld meisjesnaam i.p.v. partnernaam) in de emaillijst leidt direct tot verzoek tot wijziging door de medewerker. Dit betekent dat correcte vastlegging meer van belang wordt dan strikt noodzakelijk is voor de standaard registratie in het HRM systeem. Denk hierbij aan: functienaam, afdeling, voorkeursnaamgeving, spelling van de naam., etc.

    Bereidwilligheid
    Door het plaatsen van een koppeling worden de eisen hoger (zie punten hierboven) aan de registratie van een medewerker in het HRM systeem. Meestal beseft de PZ afdeling dit niet direct maar een (klein) deel van de meldingen van de ICT helpdesk verplaatsen zich van de helpdesk naar de afdeling PZ. De reden van een foutief gespeld emailadres van een medewerker is niet het gevolg van een foutieve invoer door de afdeling ICT maar een foutieve invoer in het HRM systeem. Door de automatische koppeling moet de correctie doorgevoerd worden in het HRM systeem en moet de medewerker dus contact opnemen met de afdeling PZ i.p.v. de helpdesk.

    Wellicht zijn deze punten stof tot overweging in het proces om een koppeling aan te brengen. Let op dat dit een algemene opsomming is en dat er veel specifieke situaties per organisatie kunnen zijn die weer anders opgelost kunnen worden.

    Laat me weten als je meer wilt weten over dit onderwerp. Je kan me bereiken bij Tools4ever per telefoon 035 - 543 27 35 of per email tseinen@tools4ever.com.

    Koppelingen van Tools4ever
    Om een implementatie snel en kostenefficiënt te realiseren is het van belang dat de leverancier van de identity management oplossing een groot aantal out-of-the-box koppelingen beschikbaar heeft. Tools4ever is een van oorsprong Nederlands softwarebedrijf en heeft een groot aan koppelingen direct beschikbaar voor de Nederlandse markt. Zie Koppelingen Beaufort, AFAS, SAP HCM, Active Directory, Exchange, TopDESK, PlanON, Ultimo voor een overzicht van de koppelingen.
     

    Dit weblog is verplaatst!

    Binnen enkele seconden wordt u doorgestuurd. Als dit niet gebeurd, ga naar
    http://identityandaccessmanagement.wordpress.com
    en pas dit aan in uw favorieten.