Titelbild Rollenmodellierung PAM IPG

Toolunterstützung im Role Mining und in der Rollenbildung

Durch den Einsatz des richtigen Werkzeuges lassen sich bei der Geschäftsrollenbildung nicht nur ein schlankes und effizientes Vorgehen realisieren, sondern auch eine hohe Akzeptanz in den Fachbereichen und der IT erzielen.

Verfahren zur Rollenbildung involvieren Business und IT

Die rollenbasierte Zugriffssteuerung und -kontrolle (Role Based Access Control, kurz RBAC) gilt für viele Organisationen nach wie vor als das einfachste und beste Verfahren zur Vergabe von Zugriffsberechtigungen. Die Idee hinter diesem Konzept ist simpel: indem Berechtigungen, die Mitarbeitende oder Mitarbeitergruppen für die Ausführung ihrer Tätigkeit im Unternehmen benötigen, in Geschäftsrollen gebündelt werden, lassen sich die Vergabe und der Entzug von Zugriffsrechten zu Daten und Ressourcen flexibel, sicher und effizient verwalten. Geschäftsrollen bilden somit das Bindeglied zwischen Business, das heißt den Geschäftsprozessen und der IT eines Unternehmens. Die Geschäftsprozess-Verantwortlichen und Dateneigner müssen entscheiden, welche Rechte die Rollen beinhalten und welchen Personen diese Rollen zugewiesen werden. Aus diesem Grund erfordern Projekte zur Geschäftsrollenmodellierung die enge Zusammenarbeit von Business und IT. Umso wichtiger ist daher für die erfolgreiche Umsetzung ein schlankes und anwenderunterstützendes Vorgehen zu wählen, das eine hohe Akzeptanz bei allen Stakeholdern findet.

Vorgehen zur Geschäftsrollenerstellung

Um die Vorteile einer rollenbasierten Zugriffsteuerung voll auszuschöpfen, sollte die Organisation ein umfassendes Rollen- und Berechtigungskonzept erstellen und dabei ein geeignetes Vorgehen zur Rollenmodellierung wählen.

Beim Top-down-Vorgehen identifizieren Fachexperten gemeinsam mit Applikationsspezialisten Geschäftsrollen und Berechtigungen, die Mitarbeitende bei der Ausübung ihrer Funktionen und Aufgaben benötigen. Der Nachteil dieses «Green-Field» Vorgehens ist jedoch ein hoher Aufwand für alle Beteiligten, eine lange Projektlaufzeit und die damit verbundenen Kosten.

Beim Bottom-up-Ansatz werden die in einer IT-Umgebung vorhandenen Berechtigungsstrukturen in den Zielsystemen auf Gemeinsamkeiten und Standards analysiert und den Rollen zugeordnet. Dabei kommen Role Mining Tools zum Einsatz, die ein effizientes Vorgehen unterstützen. Das Best-Practice Vorgehen der IPG ist ein hybrider Bottom-up/Top-down-Ansatz, der es ermöglicht, in angemessener Zeit zu qualitativen Geschäftsrollen zu gelangen.

Das richtige Werkzeug - Role Mining mit ROLEnow

ROLEnow ist das ideale Werkzeug für einen hybriden Ansatz. Es scannt Berechtigungen, erkennt automatisch Risiken, simuliert Rollenstrukturen und visualisiert Zugriffsrechte in grafischen Matrix-Darstellungen. Das Bottom-up/Top-down-Vorgehen startet mit dem Import der vorliegenden Datenbasis, also der vergebenen Berechtigungen inklusive der jeweiligen Nutzer, den Mitarbeiterstammdaten und der Organisationsstruktur. Diese werden automatisiert in eine direkte Nutzer-Berechtigungsbeziehungsmatrix transferiert. Auf dieser Grundlage können die am häufigsten in Kombination genutzten Berechtigungen applikationsübergreifend identifiziert und entlang der Organisationsstruktur oder den verfügbaren Mitarbeiterattributen, z.B. Standort, Funktion, Organisationsstruktur dargestellt und Rollen modelliert werden. Per Knopfdruck werden so ganze Rollenlandschaften statisch oder regelbasiert abgebildet. Gemeinsam mit den Fachbereichen und Applikationsexperten können die Geschäftsrollen-Vorschläge in interaktiven Grafiken oder Excel Exporten analysiert und angepasst werden. Mittels Uploads in das bestehende IAM-System stellt ROLEnow die Geschäftsrollen dann regelbasiert und/oder bestellbar zur Verfügung .

Bei ROLEnow handelt es sich um die Rollenmodellierungssoftware NEXIS 4 der Nexis GmbH, die bereits seit Jahren erfolgreich in Kundenprojekten der IPG zum Einsatz kommt. IPG bietet ROLEnow als SaaS Lösung an, die einen schnellen und flexiblen Einsatz im Projekt erlaubt, ohne dass unsere Kunden die Software selbst betreiben zu müssen.

Sprechen Sie uns an!

Als Business Partner bietet die IPG-Gruppe IAM-Leistungen aus einer Hand und stellt jederzeit eine Sicht aufs Ganze sicher. Wir begleiten Sie bei Ihrem Identity & Access Management Projekt von der ersten Planung, über die Implementierung bis zum Betrieb.

Blogbeitrag zur Referenz zu IAM das Gebäude von W&W
Referenz 28.05.20

W&W Gruppe

Die Einführung eines Berechtigungsrollenmodells in der W&W-Gruppe stärkt die Sicherstellung der Angemessenheit bei der Berechtigungsvergabe. Die IPG unterstützte dabei.

Bild zum Blogbeitrag IAM im Bankwesen
Blog 26.08.21

Identity Management für Banken: Anforderungen & Vorteile

Grossbanken gehören zu den ersten Unternehmen, welche ein Identity and Access Management (IAM) System eingeführt haben. Gemeinsam mit dem IAM Thema haben sie sich in einer Lernkurve entwickelt und die heutige Methodik geprägt.

Teaser KI IAM
Blog 21.03.22

Die schlaue Seite der Identity und Access Governance

Im Identity und Access Management beginnt die «Artificial Intelligence» Einzug zu halten. Als wertvolle Hilfe für Entscheider wird sie in diesem Bereich wohl bald nicht mehr wegzudenken sein.

Teaserbild Expertenbericht Berechtigungsmanagement IAM
Blog 27.11.24

Sicheres Berechtigungsmanagement leicht gemacht!

Ein modernes IAM-System vereinfacht das Berechtigungsmanagement und schützt vor ungewolltem Zugriff. Erfahren Sie, wie Sie mit automatisierten Prozessen IT-Sicherheit und Compliance steigern.

Bild zum Blogbeitrag: Neue Wege in Richtung Identity and Access Governance
Blog 19.08.21

Neue Wege in Richtung Identity and Access Governance

Eine klar strukturierte Prozesslandkarte ist die Basis für IAG. Sie hilft das Governance adäquat und situationsgerecht im Unternehmen zu etablieren, Fachbereiche verantwortungsbewusst einzubinden und Identitäten und deren Berechtigungen vorgabengerecht sowie transparent zu bewirtschaften.

Titelbild zum Expertenbericht IAM Schliesssysteme
Blog 15.12.21

Zutrittsberechtigungen zu Gebäuden über IAM verwalten

Was haben Zutrittsberechtigungen zu Gebäuden und Räumen mit Identity & Access Management (IAM) zu tun? Prozesse für das Management von physischen Zutritten gehören zu einem ganzheitlichen IAM.

Blogbeitrag, wie Sie One Identity Safeguard und One Identity Manager verkuppeln
Blog 22.12.20

Administrationstiefe von IAM-Systemen

In unseren IAM-Projekten haben wir regelmäßig mit Prüferinnen und Prüfern der internen Revision zu tun. Insbesondere während der ersten Projektschritte ereilen uns immer wieder die Fragen: Woran erkenne ich denn jetzt im IAM-System, ob Herr Meier auf das Share XYZ Zugriff hat? Was sind aktuell seine wirksamen Berechtigungen?

woman smiles it jobs timetoact group
Jobs

Senior Business Consultant Cyber Security/ IAM (w/m/d)

ipg |  Berlin  Winterthur | Vollzeit & Festanstellung

Blogbeitrag zu GARANCY IAM Suite Version 3
Blog 20.10.20

GARANCY IAM Suite – Das bietet Version 3

Die GARANCY IAM Suite ist für viele Professionals im Identity Access Management (IAM) das Tool der Wahl. Wir geben Ihnen einen Überblick zu den Neuerungen der dritten Version des Beta Systems Produkt.

Teaserbild Expertenbericht IAM Brownfield
Blog 08.07.24

Der Brownfield-Ansatz im Identity and Access Management

Die Modernisierung veralteter IAM-Systeme ist essenziell für Cybersicherheit. Der Brownfield-Ansatz minimiert Risiken und senkt Kosten durch eine schrittweise Migration auf zeitgemäße Lösungen.

young colleagues work together it jobs timetoact group
Jobs

Senior Business Consultant Cyber Security/ IAM in Wien (w/m/d)

ipg |  Wien | Vollzeit & Festanstellung

Teaserbild Referenz IAM Kritikalität
Blog 07.03.23

Kritikalität im IAM

Jede Person im Unternehmen, mit Zugriff auf ein IT-System, stellt ein mögliches Sicherheitsrisiko dar. Ein Leitfaden für die Bewertung und Handhabung von kritischen Zugriffen gibt es in unserem aktuellen Blogbeitrag.

Teaserbild Expertenbericht Privileged Remote Access
Blog 19.10.22

Sicherer Zugriff von Extern ohne VPN

Der privilegierte Zugriff von extern stellt viele Firmen vor Herausforderungen. Externe Mitarbeitende müssen verwaltet und der Zugriff bereitgestellt werden. Dabei kann die Übersicht schnell verloren gehen und die Nachvollziehbarkeit ist nicht mehr gewährleistet.

Teaserbild nDSG CH
Blog 11.05.23

Neues Datenschutzgesetz – Schutz vor Sanktionen dank IAM

Ab September 2023 gilt in der Schweiz das totalrevidierte Datenschutzgesetz (nDSG). Was bedeutet es für Unternehmen und wie kann ein effektives IAM Unternehmen unterstützen, das neue Gesetz einzuhalten? Mit diesem Expertenbericht erhalten Sie einen detaillierten Überblick.

Teaserbild IAM Prozess Expertenbericht
Blog 12.12.22

IAM-Prozesse – Betrachtungswinkel und Prozesssichtweisen

Die Einführung einer IAM-Lösung in einem Unternehmen zieht Änderungen in Arbeitsabläufen nach sich. Die Erhebung und Modellierung der IAM-Prozesse sind essenzielle Schritte zum Verständnis und der Akzeptanz der Lösung in der Organisation. Lesen mehr dazu in unserem Blog.

DORA 24 Teaserbild
Blog 10.07.24

DORA-Compliance: Was Finanzunternehmen jetzt wissen müssen

DORA und IAG: Wie Finanzinstitute die Anforderungen der neuen Verordnung erfüllen und die IT-Sicherheit verbessern können. Lesen Sie hier mehr.

Blog 09.12.24

Smarte digitale Berechtigungskonzepte mit NEXIS 4.1

Digitale Berechtigungskonzepte sind der Schlüssel zu mehr IT-Sicherheit und Effizienz. Entdecken Sie, wie NEXIS 4.1 moderne Anforderungen erfüllt und Ihre Prozesse revolutioniert.

Teaserbild Expertenbericht IAM zu FINMA Rundschreiben
Blog 23.10.23

IAM für Banken & Finanzinstitute in der Schweiz

Verlieren Sie keine Zeit: ✓Compliance ✓Sicherheit ✓Effizienz ✓Vertrauen! Jetzt handeln und mit der Einführung einer IAM-Software die Anforderungen des FINMA Rundschreiben 2023/1 erfüllen. ✅ Mehr dazu in unserem Blog.

Titelbild zur Referenz IAM-Lösung, Unia
Referenz 30.09.20

UNIA

Die Einführung eines leistungsstarken IAM-Systems erlaubt es UNIA, organisatorische Abläufe zu zentralisieren und die Anforderungen an die Sicherheit und Compliance zu erfüllen.

Teaser Bild Interview Roher Jakober Kopie
Blog 29.06.22

Zero Trust dank modernem Authorization Management

Wie können Unternehmen eine Zero Trust Policy implementieren? Und was muss dabei berücksichtigt werden? Diesen Fragen stellten sich Pascal Jacober, Sales Director Europe bei PlainID, und Marco Rohrer, Chairman & Co-Founder der IPG, in einem Interview.