Scritto da
Tirasa

Le banche hanno investito molto nelle tecnologie di autenticazione. Single Sign-On, autenticazione a più fattori e moderni Identity Provider hanno migliorato sensibilmente il modo in cui gli utenti accedono ai servizi digitali. L’autenticazione, tuttavia, rappresenta soltanto una parte della gestione delle identità.

Con infrastrutture bancarie sempre più distribuite, le identità devono essere amministrate attraverso un numero crescente di servizi cloud, applicazioni legacy, directory aziendali, piattaforme interne e fornitori esterni. Ognuno di questi sistemi può conservare e gestire autonomamente account, attributi, gruppi e ruoli. La sfida, quindi, non consiste soltanto nel verificare chi sia un utente. Occorre garantire che ogni identità rimanga coerente, autorizzata e tracciabile durante tutto il suo ciclo di vita.

Cosa accade quando cambia un’identità?

Consideriamo, ad esempio, un dipendente che passa da un ufficio a un altro. La variazione può essere correttamente registrata nel sistema HR, ma ciò non garantisce automaticamente che tutte le applicazioni collegate vengano aggiornate in modo coerente. I nuovi permessi potrebbero essere assegnati senza che quelli precedenti vengano rimossi. Alcuni account locali potrebbero sfuggire ai controlli centrali. Determinati sistemi potrebbero ricevere immediatamente la modifica, mentre altri potrebbero rimanere disallineati. Il problema diventa ancora più critico quando un dipendente o un collaboratore esterno lascia l’organizzazione. Disabilitare l’utenza nella directory principale o nell’Identity Provider potrebbe non essere sufficiente, se continuano a esistere account attivi all’interno delle applicazioni collegate. Per una banca, queste incoerenze possono tradursi in rischi per la sicurezza, inefficienze operative e maggiore complessità durante gli audit.

Autenticazione e governance delle identità sono responsabilità diverse

I sistemi di autenticazione stabiliscono come gli utenti dimostrano la propria identità e accedono a un servizio.
La governance delle identità deve invece rispondere a un insieme più ampio di domande:

  • Perché è stato creato un account?
  • Quale fonte ne ha autorizzato la creazione?
  • In quali applicazioni deve essere attivato?
  • Quali attributi e ruoli devono essere assegnati?
  • Cosa deve accadere quando l’identità cambia?
  • Quando devono essere sospesi o rimossi gli accessi?
  • Gli account presenti nei diversi sistemi sono ancora coerenti con le policy aziendali?

Queste responsabilità sono complementari.
Per migliorare la governance delle identità, una banca non deve necessariamente sostituire il proprio Identity Provider, la piattaforma SSO o l’infrastruttura di autenticazione a più fattori.
Può introdurre un livello centrale di gestione capace di coordinare il ciclo di vita delle identità all’interno dell’ecosistema esistente.

Apache Syncope come livello centrale di governance

Apache Syncope è una piattaforma open source per la gestione delle identità, progettata per operare con applicazioni e repository eterogenei. Può agire come livello di orchestrazione e governance tra le fonti autoritative, come i sistemi HR, e le risorse di destinazione, come directory, database, servizi cloud e applicazioni aziendali.
Attraverso un modello centralizzato, le organizzazioni possono gestire:

  • provisioning e deprovisioning;
  • sincronizzazione in ingresso e in uscita;
  • riconciliazione dei dati delle identità;
  • mapping e trasformazione degli attributi;
  • workflow e processi di approvazione;
  • amministrazione delegata;
  • gestione e correzione delle incoerenze;
  • reportistica ed eventi di audit.

Questo approccio permette ai sistemi di autenticazione esistenti di continuare a svolgere il proprio ruolo, mentre Apache Syncope governa quali identità e attributi debbano essere resi disponibili a tali sistemi e alle applicazioni da essi protette.

Da account frammentati a identità governate

L’obiettivo non è semplicemente collegare un numero maggiore di sistemi. Si tratta di creare un processo coerente, controllabile e osservabile che copra l’intero ciclo di vita dell’identità.
Un’architettura efficace di identity governance può aiutare una banca a:

  • ridurre le attività manuali;
  • individuare gli account orfani;
  • accelerare la revoca degli accessi;
  • migliorare la coerenza dei dati;
  • produrre evidenze più chiare per i controlli interni e gli audit.

La domanda strategica per i CTO del settore bancario, quindi, non è più soltanto:

“Quanto è sicuro il processo con cui autentichiamo gli utenti?”

Ma anche:

“Come possiamo dimostrare che ogni identità, account e assegnazione di accesso rimanga corretta e giustificata in tutti i nostri servizi digitali?”

Apache Syncope offre una base open source per affrontare questa sfida, senza richiedere alle banche di abbandonare le tecnologie di autenticazione e le applicazioni già in uso.

0 VOTINot rated yetNot rated yet
Ti è stato utile questo articolo?
Dal Blog di Tirasa
Quello che facciamo, studiamo e pensiamo tutti i giorni lo condividiamo qui.
Vai al blog >