
A Gestão de Identidades e Acessos (IAM) vai muito além de criar logins: ela é a base para agrupar direitos, definir perfis e garantir a visibilidade sobre quem acessa o quê na sua empresa. Além disso, ela sustenta decisões mais seguras e consistentes.
No entanto, para transformar diretivas corporativas em processos ágeis e seguros, é fundamental que as equipes de TI e de Negócios falem a mesma língua.
Durante esse processo, a elaboração de documentos e a execução de projetos com uso incorreto de terminologias pode gerar falhas na rastreabilidade ou na segregação de funções.
Ativo
Nesse contexto, representam os sistemas que fazem parte do escopo do projeto de gestão de acessos e identidade;
Atributo
Componente do perfil de direitos, que relaciona um direito de acesso a um componente do sistema. Normalmente, um atributo é um Grupo (Microsoft AD), um botão, uma tele, entre outros componentes;
Atributo Variável
Atributo de um perfil de acesso que deverá ser escolhido durante a concessão de acesso de uma pessoa a um determinado perfil. Por exemplo: convênio, ponto de captação, país etc.;
Autenticação
Mecanismo que garante a identificação do usuário que irá solicitar autorização para um determinado sistema;
Autorização
Mecanismo que garante o acesso de um usuário autenticado a determinado sistema, previamente concedido;
Depositário do Ativo
Pessoa com a atribuição de executar as autorizações efetuadas pelo Responsável do Perfil;
Gestor da Pessoa
Gestor hierarquicamente superior no organograma da empresa em relação a uma determinada pessoa;
Identificador Padrão
Identificador ou nome padrão de usuário criado a partir de uma regra de negócio definida pela empresa. Assim, ele é utilizado pelo IDM para a criação de conta de usuário nos diferentes sistemas por ele controlados;
Identificador único da pessoa
Código que identifica inequivocamente cada pessoa nas bases;
IDM
Utilizado para identificar o Sistema de Gestão de Acessos e Identidade;
Informações financeiras
Informações que registram dados financeiros da organização ou sob a sua guarda, normalmente exigem um controle de acesso mais granular.
Nem todas as informações financeiras, no entanto, são sigilosas. Ainda assim, todas devem ser alvo de uma avaliação antes de terem seu acesso liberado amplamente.
Informações pessoais
Informações vinculadas a pessoas possuem um espectro bastante amplo. Algumas são simplesmente públicas ou, no mínimo, de ampla divulgação, como o nome e situação.
Por exemplo, Mauro é aluno. Por outro lado, devemos tratar com cuidado adicional informações como o prontuário médico, sob pena de causarmos perdas e constrangimentos.
Nesse caso, a legislação LGPD trata dos detalhes e das futuras punições por descumprimento;
Provisionamento
Ato de conceder ou revogar acessos a um determinado usuário;
Publicação Automática
Quando os processos de gestão de acesso de um ativo ocorrem de forma automática. Assim o próprio IDM executa a criação ou exclusão de usuários nos sistemas;
Publicação Manual
Quando uma pessoa executa os processos de gestão de acesso de um ativo. Nesse cenário, o sistema de IDM dispara as tarefas.
Rastreabilidade
Possibilidade de vincular a atividade executada ao seu executor.
Para que essa vinculação seja efetiva, devemos suportá-la com evidências, como, por exemplo, logs de sistemas, acesso identificado, autorização granular, entre outros.
Responsável do Perfil
Proprietário da informação. Responsável por autorizar, revogar e revisar os acessos que estão sob sua responsabilidade;
Revogação de Acessos
Termo formal utilizado para impedir o acesso de uma determinada pessoa a um sistema. No caso de sistemas que possuem publicação manual devem ter suas contas de usuários excluídas no processo de revogação de acesso.
Já ara os sistemas que utilizam publicação automática, a conta fica em quarentena durante um determinado número de dias até a sua completa exclusão;
Segregação de Funções
São permissões que não podem ser concedidas em conjunto a um mesmo usuário. Nesse contexto, são permissões que não podem fazer parte do mesmo perfil de acesso no momento de sua criação;
Solicitante
Pessoa autorizada a solicitar acesso através do IDM;
Sistema Modularizado
Sistema que atende várias áreas da organização, via Módulos. Dessa forma, os módulos devem agrupar tarefas, permitindo o acesso apenas para os usuários devidamente autorizados ao módulo, de forma discricionária;
Transação
Uma ação ou conjunto de ações agrupadas sob o mesmo título. Em outras palavras, a concessão ou revogação do direito de executar uma transação é a materialização da gestão de direitos nos sistemas no nível da transação.
Da teoria à prática: veja a gestão de acessos em ação
Para finalizar, entender a teoria é fundamental, mas ver a prática transforma sua operação.
Quer ver como autenticação, autorização e provisionamento funcionam dentro de uma plataforma unificada e inteligente?
Então agende uma demonstração do HORACIUS IAM ou do nosso Cloud Single Sign-On e descubra como simplificar a jornada de acesso dos seus colaboradores
Por fim, você gostou do nosso artigo e quer saber mais sobre o assunto?
Assine nossa newsletter e se mantenha informado!
