As empresas estão cada vez mais maduras e certas da necessidade de se ter uma gestão que controle o acesso dos seus funcionários, principalmente pelas regras da LGPD.
Afinal, o que não faltam são exemplos de corporações prejudicadas por ex-colaboradores, terceiros ou funcionários descontentes com a empresa.
Apesar desta maturidade, muitas empresas desconhecem as principais dificuldades encontradas durante o processo de implementação da tecnologia – leia-se custos também – e acabam por interromper o projeto durante os momentos críticos.
Um dos grandes paradigmas é que todos os sistemas devem ser conectados de forma automática a Gestão de Identidade, contudo, isto é caro, demorado e provavelmente não vai funcionar.
Portanto, o ideal é conhecer os sistemas críticos, tanto em volume de alterações de acesso, quanto em relação à segurança da empresa.
Podemos citar ERP, CRM, e-mails e servidores de arquivos, sendo que para esses, os softwares de Gestão de Identidade já possuem conectores automáticos nativos, o que trará retorno mais rápido ao projeto e a empresa.
Conexão com sistemas legados
Já a conexão automática de alguns sistemas torna-se extremamente cara e demorada como, por exemplo, as de sistemas legados, geralmente desenvolvidos internamente e que não possuem uma camada de autenticação e autorização bem estruturada ou mesmo as de sistemas que não tem grande volume de alteração de acessos/usuários.
Para estes casos, utilizar toda inteligência da solução tecnológica de Gestão de Identidade, permanecendo somente com a última etapa dos processos manualmente, torna-se muito mais barato e com a mesma efetividade.
Para termos uma ideia, o tempo que se leva para conectar automaticamente um sistema legado pode chegar a meses, enquanto a conexão automática por meio de um conector nativo pode ser feita em dias.
Resumindo, não existem problemas, tecnológicos ou de processos, grandes o suficiente para impactar negativamente a implantação de um processo de Gestão de Identidade.
O que existe é a falta de planejamento, conhecimento das necessidades de negócio e das funcionalidades que são desejáveis.
Abaixo o Top 07 para um ótimo projeto de Gestão de Identidade e Acesso:
1. Definição da lista detalha de sistemas a serem conectados na solução tecnológica de Gestão de Identidade
Ao definir essa lista, é necessário o entendimento completo de como esse sistema suporta os processos de negócio e quais as limitações técnicas que esse sistema possui, por exemplo, estrutura de usuários, perfis, grupos, transações, telas, objetos, funcionalidades, dentre outros.
É importante definir ondas, agrupando no máximo três sistemas, sempre do mais crítico/importante para o menos;
2. Definição das bases autoritativas
A empresa vai lidar com funcionários, terceiros e temporários, e vai esbarrar em políticas internas de recursos humanos para conseguir os dados dos usuários;
3. Existência de uma estrutura de cargos X funções bem definidas
Com esta estrutura, você obterá um ganho imenso em relação à inteligência que agrega aos processos, assim como à facilidade de implementação.
4. Existência de pacotes básicos de acesso por função
Isso reduz drasticamente o número de solicitações feitas por meio de intervenção humana;
5. Definição de atores envolvidos nos workflows (aprovadores, executores, gestores, normativos)
Sem os atores definidos, não existem processos;
6. Definição das funcionalidades técnicas
As soluções tecnológicas de Gestão de Identidade tem mais de 10 possíveis funcionalidades, porém apenas algumas delas são requisitas obrigatórios em uma implementação.
Portanto, é importante definir fases de implementação conforme a necessidade da empresa.
7. Avaliação da necessidade de se realizar um redesenho de perfis com ou sem análise de segregação de funções
Não espere ter perfis de acesso e usuários 100% aderentes e adequados já no início da implementação. O importante é começar com o cenário atual da sua empresa e importá-lo no sistema, “as is”.
Após concluir toda a implementação da solução tecnológica de Gestão de Identidade, você deve iniciar um projeto de desenho de perfis de acesso.
Assim, trabalhe em conjunto com áreas normativas (riscos e controles internos) e com os donos dos processos de negócio.
As empresas ficam, às vezes, anos tentando desenhar os perfis antes ou durante o projeto de Gestão de Identidade e perdem todo o trabalho.
Considere a implantação de um processo de Gestão de Perfis (Role Management) integrado a solução tecnológica de Gestão de Identidade.
A implantação de Gestão de Identidades é simples, acredite.
No passado algumas empresas tentavam fazer seu próprio sistema de controle de identidade e hoje não migram para as novas tecnologias com medo de perder a funcionalidade.
A maioria das ferramentas disponíveis no mercado atendem as principais necessidades das mais variadas indústrias, e o que não se deve fazer é tentar resolver todos os problemas da empresa com o sistema de gestão de identidade.
O passo a passo e o planejamento são fundamentais para o sucesso, retorno rápido e visibilidade do controle para toda a empresa.
Sobre a [SAFEWAY]
A SAFEWAY é uma empresa de consultoria em Segurança da Informação, reconhecida pelos seus clientes por oferecer soluções de alto valor agregado, mediante projetos que atendam integralmente às necessidades do negócio.
Podemos apoiar o processo de avaliação de Segurança da Informação em fornecedores, definindo os critérios e a metodologia de avaliação.
Além disso, executamos a avaliação em si (remota ou presencialmente) e elaboramos recomendações para os fornecedores aprimorarem a maturidade e o cuidado com as informações de sua empresa, minimizando os riscos associados.
Publicado em: https://safewayconsultoria.com/top-07-da-gestao-de-identidade-e-acesso-gia
