🔑 Когда компания растёт с 50 до 200 сотрудников, ручное управление доступом становится невозможным. Разработчики с admin-правами «на всякий случай», orphaned accounts после увольнений, доступы, выданные «по памяти» - лотерея.
🎯 Ключевые практики: 1. SSO (Okta, Azure AD) с enforced MFA для всех критических систем
2. RBAC/ABAC: роли привязаны к job functions, а не к личностям
3. Joiner-Mover-Leaver (JML): автоматизированный onboarding/mover/offboarding, интеграция с HRIS — Quarterly Access Reviews: менеджеры подтверждают необходимость доступа
4. PAM: just-in-time elevation для административных задач, time-bound permissions
📊 MFA снижает риск account takeover на 99.9%. Автоматизация offboarding устраняет orphaned accounts. Quarterly reviews дают evidence для аудиторов.
🔻Комментарий SLEM: На аудитах мы регулярно находим доступы бывших сотрудников, активные месяцами, иногда, годами. Компания думает, что «всё под контролем», пока не видит полный список. Identity — это не IT-задача, это риск-менеджмент первого порядка.
Когда вы в последний раз проверяли полный список активных доступов, включая сервисные аккаунты и API-ключи?