Intalio – Inżynieria Odporności Cyfrowej

IAM

Wdrożenie systemu Zantiga w Urzędzie Miasta Lublin

Zantiga w UM Lublin
Case study · sektor administracji publicznej

Wdrożenie systemu ZANTIGA (IAM) w Urzędzie Miasta Lublin wraz z integracją obsługi zgłoszeń IT

Jak ujednolicić obsługę zgłoszeń i zarządzanie uprawnieniami IT w środowisku ponad 150 osób obsługujących zgłoszenia i ponad 15 000 użytkowników rozproszonych po kilkudziesięciu systemach dziedzinowych?

Jednostka

Urząd Miasta Lublin wraz z jednostkami organizacyjnymi Gminy Lublin, w tym jednostkami oświatowymi. Skala środowiska: co najmniej 150 techników obsługujących zgłoszenia (w tym zgłoszenia o uprawnienia i zasoby) oraz ponad 15 000 użytkowników uprawnionych do ich wystawiania. Trzy niezależne kontrolery domen Active Directory, w których użytkownicy pełnią różne role w organizacji.

Środowisko IT

Ponad 100 systemów dziedzinowych pogrupowanych w kilka obszarów: Mdok (elektroniczny obieg dokumentów), KSAT (finanse i księgowość), SIPL (systemy geodezyjne i informacji przestrzennej), SO/EDU (systemy oświatowe) oraz ponad 20 dodatkowych systemów i rejestrów, m.in. AA-USC, PPEK, BESTI@, CRPO, SL2014 czy Nieodpłatna Pomoc Prawna.

Zarządzanie dostępami w dużym urzędzie – skala i złożoność wyzwania

W dużej jednostce samorządu terytorialnego zarządzanie uprawnieniami IT nie jest wyłącznie kwestią techniczną. To element odpowiedzialności prawnej, ciągłości działania Urzędu oraz bezpieczeństwa danych mieszkańców i pracowników. Waga tego obszaru wynika z trzech powiązanych ze sobą czynników.

  • Skala organizacji. Ręczne prowadzenie ewidencji uprawnień przy takiej skali przestaje być możliwe do utrzymania w sposób rzetelny i aktualny.
  • Różnorodność form dostępu. Dostępu do systemów Urzędu wymagają nie tylko pracownicy Urzędu Miasta, ale również pracownicy jednostek organizacyjnych Gminy Lublin, w tym placówek oświatowych, a także firmy i podmioty zewnętrzne. Każda z tych grup wymaga innego zakresu, trybu nadawania i poziomu weryfikacji uprawnień.
  • Kontekst prawny. Jako jednostka publiczna Urząd jest zobowiązany przepisami Krajowych Ram Interoperacyjności (KRI) i RODO do prowadzenia rejestru zasobów informatycznych i uprawnień użytkowników. Przed wdrożeniem obowiązek ten realizowano ręcznie, bez centralnego miejsca gromadzącego nadane uprawnienia i bez możliwości ich sprawnego raportowania.

W praktyce oznaczało to nie tylko stałe obciążenie administracyjne dla Działu IT, ale też realne ryzyko: w razie kontroli lub cyklicznego, obowiązkowego audytu wykazanie pełnej rozliczalności systemów teleinformatycznych, czyli odpowiedzi na pytanie, kto, kiedy i na jakiej podstawie uzyskał dostęp do danego systemu, wymagałoby czasochłonnego, ręcznego zestawiania danych rozproszonych po dziesiątkach rejestrów.

Zgodność z KRI i RODO jako punkt zwrotny, nie tylko obowiązek

Bezpośrednim impulsem do uporządkowania obszaru zarządzania uprawnieniami były obowiązki wynikające z Krajowych Ram Interoperacyjności oraz RODO, w szczególności obowiązek prowadzenia rejestru wnioskowanych i nadanych uprawnień jako dokumentacji niezbędnej do wykazania rozliczalności systemów teleinformatycznych w ramach cyklicznych, obowiązkowych audytów.

Sama zgodność z przepisami była jednak tylko punktem wyjścia. Wdrożenie potraktowano jako okazję do trwałego uporządkowania procesów, które przy tej skali organizacji generowały stałe obciążenie i ryzyko. Zantiga stała się aktywnym systemem zarządzania: obsługuje wnioskowanie, nadawanie i odbieranie dostępów oraz integruje obsługę zgłoszeń IT, wpływając na codzienne funkcjonowanie Urzędu.

Prowadzenie rejestrów dotyczących zasobów informatycznych i uprawnień użytkowników jest naszym obowiązkiem. Do tej pory musieliśmy to robić ręcznie, plikowo. Nigdy nie mieliśmy jednak centralnego miejsca zbierającego wszystkie uprawnienia wraz z możliwością raportowania i zestawiania ich dla użytkowników lub jednostek organizacyjnych. Urząd Miasta Lublin

Zgodność z KSC i NIS2

Poza wymaganiami KRI i RODO, Urząd jako podmiot kluczowy podlega także obowiązkom wynikającym z Krajowego Systemu Cyberbezpieczeństwa (KSC) oraz dyrektywy NIS2 w zakresie prowadzenia i audytowania rejestrów uprawnień, opartych na bieżącym zarządzaniu cyklem życia tożsamości oraz pełnej rozliczalności.

Mamy wymagania KSC i NIS2 nałożone na podmioty kluczowe, które dotyczą rejestrów uprawnień i ich audytowania, opierających się na bieżącym zarządzaniu cyklem życia tożsamości oraz pełnej rozliczalności (zasada minimalnych uprawnień, zarządzanie tożsamością, wewnętrzne przeglądy okresowe). Zantiga je spełnia i pozwala nam jako podmiotowi kluczowemu zachować zgodność z KSC i NIS2 w tym zakresie. Katarzyna FiedorekZastępca Dyrektora ds. systemów
Wydział Informatyki i Telekomunikacji
01

Automatyzacja procesu wnioskowania o uprawnienia, z kreatorem opartym o schemat typ i rodzaj jednostki oraz rolę w systemie

02

Centralny, audytowalny Rejestr uprawnień w miejsce danych rozproszonych po dziesiątkach systemów dziedzinowych

03

Odciążenie techników dzięki automatycznemu przydzielaniu, eskalacji i grupowaniu zgłoszeń

Jak przebiegał proces wdrożenia?

0

Analiza przedwdrożeniowa

Warsztaty obejmujące: schemat architektury wewnętrznej i zabezpieczeń, sposób synchronizacji z trzema kontrolerami domen AD oraz wykaz formatek i procesów dla każdej grupy systemów (Mdok, KSAT, SIPL, SO/EDU, pozostałe systemy, sieć, sprzęt, wnioski o usługę).

Rezultat: zidentyfikowane obszary ryzyka wraz z tabelą zdiagnozowanych problemów i ich skutków dla Urzędu (patrz sekcja „Zdiagnozowane problemy”).
1

Inicjacja projektu

Ustalenie harmonogramu, podziału zadań między Wykonawcą a Zamawiającym oraz wytycznych technicznych dotyczących środowiska wirtualnego udostępnionego przez Urząd.

Rezultat: plan działania, podział odpowiedzialności i wytyczne techniczne.
2

Opracowanie koncepcji struktury organizacyjnej i uprawnień

Zamodelowanie hierarchii administratorów i grup, separacji widoczności zgłoszeń według jednostek organizacyjnych oraz zdefiniowanie schematu uprawnień w układzie: typ jednostki × rodzaj jednostki × system × rola/profil.

Rezultat: system uprawnień zgodny z faktyczną strukturą i podziałem ról w Urzędzie.
3

Konfiguracja systemów i mapa uprawnień

Modelowanie formatek i procesów dla poszczególnych grup systemów oraz budowa Rejestru uprawnień obejmującego m.in. numer wniosku, dane wnioskującego, system i rolę, daty nadania i odebrania oraz technika realizującego.

Rezultat: pełna widoczność uprawnień oparta na przetestowanym modelu.
4

Modelowanie procesów wnioskowania i akceptacji

Zaprojektowanie kreatora wniosku o uprawnienia (wybór osoby → typ i rodzaj jednostki → sekcje systemowe → role), procesu akceptacji przez osoby upoważnione (dyrektorów lub osoby przez nich wskazane), oświadczeń dołączanych do wniosku oraz obsługi wielu techników realizujących poszczególne sekcje jednego wniosku.

Rezultat: nadawanie i odbieranie uprawnień jako proces kontrolowany i audytowalny, z jasno przypisaną odpowiedzialnością.
5

Testy, faza MVP i uruchomienie produkcyjne

Testy logowania dla użytkowników przynależnych do wielu jednostek oświatowych, testy synchronizacji z kontrolerami AD, utworzenie co najmniej 10 zgłoszeń testowych, weryfikacja Rejestru uprawnień po imporcie danych historycznych, testy bezpieczeństwa w zakresie OWASP Top 10 oraz test generowania co najmniej 10 raportów.

Rezultat: wdrożenie potwierdzone praktycznymi testami funkcjonalnymi i bezpieczeństwa, bez przerwy w działaniu istniejących uprawnień.
6

Wsparcie powdrożeniowe

Opieka po uruchomieniu produkcyjnym: konsultacje, stabilizacja działania systemu oraz przekazanie kompetencji zespołowi Urzędu.

Rezultat: stabilne działanie systemu oraz kompetencje przekazane zespołowi Urzędu.

Co zmieniło wdrożenie?

  • Jeden centralny Rejestr uprawnień zintegrowany ze wszystkimi systemami dziedzinowymi, z wyszukiwaniem kontekstowym po wszystkich polach.
  • Zautomatyzowany kreator wniosków o uprawnienia oparty na schemacie typ i rodzaj jednostki, dostępny wyłącznie dla osób upoważnionych do wnioskowania.
  • Automatyczne monitowanie techników i wnioskujących o zbliżających się terminach wygaśnięcia dostępów.
  • Delegacja decyzji o dostępie do dyrektorów jednostek i osób przez nich upoważnionych, zamiast centralizacji procesu wyłącznie w dziale IT.
  • Pełna audytowalność: historia każdego zgłoszenia i zmiany uprawnień, w tym adres IP zgłoszenia i pełna historia jego realizacji.

Zdiagnozowane problemy i ich skutki

Poniższa tabela odzwierciedla obszary ryzyka wynikające z analizy przedwdrożeniowej oraz zakresu wymagań technicznych i funkcjonalnych.

Problem Skutek dla Urzędu
Brak centralnego rejestru uprawnień: dane rozproszone po kilkudziesięciu systemach dziedzinowych (Mdok, KSAT, SIPL, SO/EDU i pozostałe) Brak jednego źródła prawdy o tym, kto i do czego ma dostęp; utrudniony szybki audyt uprawnień w skali całej Gminy
Synchronizacja z trzema niezależnymi kontrolerami domen AD odbywająca się różnymi metodami weryfikacji (grupy zabezpieczeń, położenie w drzewie, atrybuty kont) Ryzyko niespójności danych o użytkownikach oraz opóźnień w aktualizacji uprawnień po zmianach kadrowych
Brak zautomatyzowanego, ustrukturyzowanego procesu wnioskowania o uprawnienia Wnioski składane różnymi, niesformalizowanymi kanałami; brak spójnej ścieżki akceptacji i odpowiedzialności
Brak automatycznego monitoringu kończących się terminów nadania uprawnień Ryzyko utrzymywania aktywnych uprawnień dłużej, niż to konieczne – naruszenie zasady minimalnych uprawnień
Konta z wygasłą ważnością pozostają w systemach bez automatycznej blokady logowania Potencjalne ryzyko nieautoryzowanego dostępu byłych pracowników lub kontrahentów
Brak jednolitego rejestru uprawnień z pełnym zestawem atrybutów (nr wniosku, login, system, rola, daty nadania i odebrania, technik realizujący) Niemożność szybkiego wygenerowania rzetelnego zestawienia na potrzeby kontroli lub audytu
Złożoność kontekstowa dostępu: użytkownik może pracować w wielu jednostkach oświatowych z różnym zakresem uprawnień w zależności od kontekstu Ręczne zarządzanie takimi przypadkami jest pracochłonne i podatne na błędy
Brak zdefiniowanego, zatwierdzalnego schematu uprawnień (typ jednostki × rodzaj jednostki × system × rola) Nadawanie uprawnień odbywa się doraźnie, bez ustandaryzowanego katalogu ról
Ograniczony krąg osób uprawnionych do wnioskowania (dyrektor lub osoba upoważniona) nie jest dziś systemowo weryfikowany Ryzyko składania wniosków przez osoby nieuprawnione lub brak jasnej ścieżki delegacji
Brak automatycznych, cyklicznych raportów o nadanych i wnioskowanych uprawnieniach Kierownicy jednostek nie mają bieżącego wglądu w stan uprawnień swoich pracowników bez ręcznego sprawdzania

Przed i po

Obszar Przed wdrożeniem Po wdrożeniu Efekt dla organizacji
Ewidencja uprawnień [do uzupełnienia] Centralny Rejestr uprawnień Natychmiastowy wgląd dla kierowników jednostek
Wnioskowanie o dostęp [do uzupełnienia] Kreator wg schematu typ i rodzaj jednostki Spójny, kontrolowany proces
Synchronizacja z AD [do uzupełnienia] Automatyczna, min. 3 razy na dobę oraz na żądanie Aktualność danych o użytkownikach
Monitoring wygasających uprawnień [do uzupełnienia] Automatyczne powiadomienia dla techników i wnioskujących Egzekwowanie zasady minimalnych uprawnień
Raportowanie [do uzupełnienia] Raporty cykliczne (e-mail, PDF, xls/csv/ods) Gotowość audytowa bez ręcznej pracy
Liczba systemów w jednym miejscu [do uzupełnienia] Ponad 100 systemów dziedzinowych Jeden punkt obsługi zamiast rozproszenia

Wnioski dla innych jednostek samorządu terytorialnego

  • Skala urzędu (ponad 10 000 użytkowników, kilkadziesiąt systemów) wymaga podejścia procesowego, nie tylko wdrożenia nowego narzędzia informatycznego.
  • Integracja z wieloma niezależnymi kontrolerami domen to złożoność techniczna, którą trzeba rozwiązać już na etapie analizy przedwdrożeniowej, a nie w trakcie eksploatacji.
  • Ustandaryzowany schemat uprawnień: role i uprawnienia przypisane do stanowisk i jednostek, a nie do osób, ułatwiają utrzymanie porządku przy dużej rotacji i wielości form zatrudnienia (pracownicy UM, jednostki oświatowe, firmy zewnętrzne).
Tak skomplikowany projekt, rozciągnięty w czasie ze względu na złożoną logikę procesów i szeroki zasięg oddziaływania na dziesiątki systemów dziedzinowych oraz tysiące użytkowników, był możliwy do przeprowadzenia wyłącznie dzięki bardzo dobrej współpracy z Działem IT Urzędu Miasta Lublin. Po stronie Zamawiającego w projekt zaangażowany był sześcioosobowy zespół, który przez cały okres analizy, wdrożenia i testów łączył codzienne obowiązki z pracą nad systemem. Zespół wdrożeniowy INTALIO

Rozważasz podobne uporządkowanie uprawnień i obsługi zgłoszeń w swojej jednostce?

Umów prezentację systemu ZANTIGA

O autorze
Redakcja Intalio
Przewijanie do góry