I osa. Kui sind ei ole süsteemis, siis sind ei ole olemas – identiteedi ja juurdepääsude haldus

CYBERS 4. juuni 2019

Meie elektrooniline jalajälg sotsiaalmeedias võib rääkida väga palju meie hobide, pere, uskumuste ja grupilise kuuluvuse kohta. See on saanud nii loomulikuks osaks, et pigem tekitab võõristust ja küsimusi, kui inimese kohta ei ole sotsiaalmeedias võimalik isiklikku laadi infot leida.

Pilt oma iga söögikorra taldrikust või õhtusest tegevusest koos sõpradega on vast liigne infomüra, kuid mis on piisav jälg inimese tegevustest, et veenduda tema isikus (tegemist on inimesega, kelleks teda peame) ja jagada temaga infot või alustada suhtlust (anda talle juurdepääs oma infole).

Nende küsimustega infosüsteemides tegeleb identiteedi ja juurdepääsude haldus.

Nagu ka süsteemi kasutajana sisse logides tehakse 2 tegevust – autentimine (kellega on tegemist) ja autoriseerimine (mis talle on lubatud), nii peegeldab seda ka identiteedi ja juurdepääsude haldus, koosnedes 2 peamisest komponendist:

  • identiteedi haldus – süsteemile tehakse selgeks, et on defineeritud konto või isik süsteemis toimetamiseks ja mis olekus ta on (aktiivne töötaja, lahkunud teenuseosutaja, väline audiitor jms);
  • juurdepääsude haldus – süsteemile tehakse selgeks, mida konkreetsel kontol või isikul on lubatud süsteemis teha (õiguste taotlemine, inventuur, kõrgendatud õigused jms).

Mida kriitilisem on süsteem või suurem organisatsioon, seda keerulisem on ka identiteedi ja juurdepääsude haldus. Väike-ettevõtete puhul võib kuhugi maani hakkama saada tabelifailidega, keerukamas olukorras on hädavajalik automatiseeritus, integratsioon erinevate süsteemide vahel ja loomulikult logimine.

Kui organisatsioon hakkab mõtlema identiteedi ja juurdepääsude haldamise süsteemsuse peale, siis valdavalt juba teadvustatakse oma andmete tundlikkust ning nende vältimatut väärtust tegevuse jätkamisel. Parimal juhul ollakse proaktiivne varade kaitsmisel ja püütakse kahju ära hoida, halvemal juhul on toimunud süsteemi või kasutaja õiguste kuritarvitamine ning kahju on juba toimunud.

Arvutisse sisselogimisel isikliku (mitte jagatud) konto ja parooli kasutamine ja regulaarne vahetamine on elementaarne hügieen, kuid ei ole harv kui õiguste taotlemisel/määramisel võetakse näidiseks kolleeg ja tellitakse sarnased õigused ka endale.

Selle põhjus võib olla rollide ja õiguste kehv dokumentatsioon, keeruline ülesehitus või suutmatus mitmete õiguste haldamise süsteemi koosmõjust üle käia. Tagajärjeks võib olla veel suurem segadus ja põhjendamatud õigused, suurendades ohtu intsidentideks ja õiguste väärkasutuseks. Siis on sama vältimatu õiguste kuhjumine (privilege creep) kui tarkvara arenduses ulatuse kasv (scope creep).

Olukorras, kus erinevates süsteemides erinevate toimingute sooritamiseks on mitmeid kontosid ja paroole, võib tegevuse sooritaja tuvastamine olla keeruline. Võib juhtuda, et kasutajal on sama tegevuse sooritamist võimaldavaid õigusi mitu; oluliselt laiema ulatusega tegevusi võimaldavaid rolle kui tal reaalselt vaja; aegunud õigusi eelmisest ametikohast; mitu kasutajat nt neiupõlvenimega ja lese nimega jms.

Võimalusi identiteedi ja juurdepääsuõiguste haldamiseks on palju nagu kostüümilaos rekvisiite, aga mida teha, et igapäevane kontorielu ei oleks kostüümipidu, vaid iga kasutaja oleks ära tuntav oma näo järgi ja tema tegevused tema isikuga vaieldamatult seostatavad?

Selleks et segaduses korda luua, on vaja teha tööd, nagu ütleb termodünaamika II seadus.

Viimased postitused

2. juuni 2026

Küberturbeteadmisteta raamatupidaja on petturi kullakaevandus

Iga kord, kui ettevõte kaotab kümneid või sadu tuhandeid eurosid petuarvete, võltsitud maksekorralduste või ärikirjapettuse tõttu, kasutatakse sama väljendit: “langeti küberrünnaku ohvriks.” Ehk oleks aeg rääkida ausalt: tegu ei olnud tehniliselt keeruka rünnakuga, vaid rünnak algas hästi üles ehitatud manipulatsiooniga, mille eesmärk oli panna inimene uskuma, et ta teeb argiseid ja hädavajalikke toiminguid. Raamatupidaja töö […]

Loe edasi
2. juuni 2026

Aasta hea häkker tuleb Neverhackist

Neverhacki ründava turbe juht Kaspar Jüristo pälvis Eesti esimesel riiklikul konkursil Digiauhinnad 2026 “Hea häkkeri” tunnustuse. Auhinna eesmärk on tunnustada nn valge kaabu eksperte, kelle töö aitab avastada kriitilisi turvanõrkusi enne, kui neid jõuavad ära kasutada kurjategijad. Kolmapäeval, 27. mail Telliskivi loomelinnakus toimunud pidulikul galal kuulutati välja Eesti esimese riikliku konkursi Digiauhinnad 2026 võitjad. Rambivalgusesse […]

Loe edasi
21. mai 2026

Ronnie Jaanhold: tehisaru ja pärisaru koostöös kasvab turvalisus

Tehnoloogia areneb kiiremini, kui regulatsioonid ja inimeste teadmised järele jõuavad. Pettused muutuvad usutavamaks, tööriistad võimsamaks ja nende kasutamisega kaasnev mugavus kasvab samuti kiiresti, kirjutab Ronnie Jaanhold. Arst kuulab patsienti, keskendub ja küsib täpsustavaid küsimusi. Ta ei kirjuta midagi üles, sest vestlus salvestatakse ning tehisintellekt koostab sellest ise haigusloo. Arstil jääb nüüd rohkem aega patsiendi jaoks, […]

Loe edasi