Wdrożenie systemu ZANTIGA (IAM) w Urzędzie Miasta Lublin wraz z integracją obsługi zgłoszeń IT
Jak ujednolicić obsługę zgłoszeń i zarządzanie uprawnieniami IT w środowisku ponad 150 osób obsługujących zgłoszenia i ponad 15 000 użytkowników rozproszonych po kilkudziesięciu systemach dziedzinowych?
Urząd Miasta Lublin wraz z jednostkami organizacyjnymi Gminy Lublin, w tym jednostkami oświatowymi. Skala środowiska: co najmniej 150 techników obsługujących zgłoszenia (w tym zgłoszenia o uprawnienia i zasoby) oraz ponad 15 000 użytkowników uprawnionych do ich wystawiania. Trzy niezależne kontrolery domen Active Directory, w których użytkownicy pełnią różne role w organizacji.
Ponad 100 systemów dziedzinowych pogrupowanych w kilka obszarów: Mdok (elektroniczny obieg dokumentów), KSAT (finanse i księgowość), SIPL (systemy geodezyjne i informacji przestrzennej), SO/EDU (systemy oświatowe) oraz ponad 20 dodatkowych systemów i rejestrów, m.in. AA-USC, PPEK, BESTI@, CRPO, SL2014 czy Nieodpłatna Pomoc Prawna.
Zarządzanie dostępami w dużym urzędzie – skala i złożoność wyzwania
W dużej jednostce samorządu terytorialnego zarządzanie uprawnieniami IT nie jest wyłącznie kwestią techniczną. To element odpowiedzialności prawnej, ciągłości działania Urzędu oraz bezpieczeństwa danych mieszkańców i pracowników. Waga tego obszaru wynika z trzech powiązanych ze sobą czynników.
- Skala organizacji. Ręczne prowadzenie ewidencji uprawnień przy takiej skali przestaje być możliwe do utrzymania w sposób rzetelny i aktualny.
- Różnorodność form dostępu. Dostępu do systemów Urzędu wymagają nie tylko pracownicy Urzędu Miasta, ale również pracownicy jednostek organizacyjnych Gminy Lublin, w tym placówek oświatowych, a także firmy i podmioty zewnętrzne. Każda z tych grup wymaga innego zakresu, trybu nadawania i poziomu weryfikacji uprawnień.
- Kontekst prawny. Jako jednostka publiczna Urząd jest zobowiązany przepisami Krajowych Ram Interoperacyjności (KRI) i RODO do prowadzenia rejestru zasobów informatycznych i uprawnień użytkowników. Przed wdrożeniem obowiązek ten realizowano ręcznie, bez centralnego miejsca gromadzącego nadane uprawnienia i bez możliwości ich sprawnego raportowania.
W praktyce oznaczało to nie tylko stałe obciążenie administracyjne dla Działu IT, ale też realne ryzyko: w razie kontroli lub cyklicznego, obowiązkowego audytu wykazanie pełnej rozliczalności systemów teleinformatycznych, czyli odpowiedzi na pytanie, kto, kiedy i na jakiej podstawie uzyskał dostęp do danego systemu, wymagałoby czasochłonnego, ręcznego zestawiania danych rozproszonych po dziesiątkach rejestrów.
Zgodność z KRI i RODO jako punkt zwrotny, nie tylko obowiązek
Bezpośrednim impulsem do uporządkowania obszaru zarządzania uprawnieniami były obowiązki wynikające z Krajowych Ram Interoperacyjności oraz RODO, w szczególności obowiązek prowadzenia rejestru wnioskowanych i nadanych uprawnień jako dokumentacji niezbędnej do wykazania rozliczalności systemów teleinformatycznych w ramach cyklicznych, obowiązkowych audytów.
Sama zgodność z przepisami była jednak tylko punktem wyjścia. Wdrożenie potraktowano jako okazję do trwałego uporządkowania procesów, które przy tej skali organizacji generowały stałe obciążenie i ryzyko. Zantiga stała się aktywnym systemem zarządzania: obsługuje wnioskowanie, nadawanie i odbieranie dostępów oraz integruje obsługę zgłoszeń IT, wpływając na codzienne funkcjonowanie Urzędu.
Zgodność z KSC i NIS2
Poza wymaganiami KRI i RODO, Urząd jako podmiot kluczowy podlega także obowiązkom wynikającym z Krajowego Systemu Cyberbezpieczeństwa (KSC) oraz dyrektywy NIS2 w zakresie prowadzenia i audytowania rejestrów uprawnień, opartych na bieżącym zarządzaniu cyklem życia tożsamości oraz pełnej rozliczalności.
Wydział Informatyki i Telekomunikacji
Automatyzacja procesu wnioskowania o uprawnienia, z kreatorem opartym o schemat typ i rodzaj jednostki oraz rolę w systemie
Centralny, audytowalny Rejestr uprawnień w miejsce danych rozproszonych po dziesiątkach systemów dziedzinowych
Odciążenie techników dzięki automatycznemu przydzielaniu, eskalacji i grupowaniu zgłoszeń
Jak przebiegał proces wdrożenia?
Analiza przedwdrożeniowa
Warsztaty obejmujące: schemat architektury wewnętrznej i zabezpieczeń, sposób synchronizacji z trzema kontrolerami domen AD oraz wykaz formatek i procesów dla każdej grupy systemów (Mdok, KSAT, SIPL, SO/EDU, pozostałe systemy, sieć, sprzęt, wnioski o usługę).
Inicjacja projektu
Ustalenie harmonogramu, podziału zadań między Wykonawcą a Zamawiającym oraz wytycznych technicznych dotyczących środowiska wirtualnego udostępnionego przez Urząd.
Opracowanie koncepcji struktury organizacyjnej i uprawnień
Zamodelowanie hierarchii administratorów i grup, separacji widoczności zgłoszeń według jednostek organizacyjnych oraz zdefiniowanie schematu uprawnień w układzie: typ jednostki × rodzaj jednostki × system × rola/profil.
Konfiguracja systemów i mapa uprawnień
Modelowanie formatek i procesów dla poszczególnych grup systemów oraz budowa Rejestru uprawnień obejmującego m.in. numer wniosku, dane wnioskującego, system i rolę, daty nadania i odebrania oraz technika realizującego.
Modelowanie procesów wnioskowania i akceptacji
Zaprojektowanie kreatora wniosku o uprawnienia (wybór osoby → typ i rodzaj jednostki → sekcje systemowe → role), procesu akceptacji przez osoby upoważnione (dyrektorów lub osoby przez nich wskazane), oświadczeń dołączanych do wniosku oraz obsługi wielu techników realizujących poszczególne sekcje jednego wniosku.
Testy, faza MVP i uruchomienie produkcyjne
Testy logowania dla użytkowników przynależnych do wielu jednostek oświatowych, testy synchronizacji z kontrolerami AD, utworzenie co najmniej 10 zgłoszeń testowych, weryfikacja Rejestru uprawnień po imporcie danych historycznych, testy bezpieczeństwa w zakresie OWASP Top 10 oraz test generowania co najmniej 10 raportów.
Wsparcie powdrożeniowe
Opieka po uruchomieniu produkcyjnym: konsultacje, stabilizacja działania systemu oraz przekazanie kompetencji zespołowi Urzędu.
Co zmieniło wdrożenie?
- Jeden centralny Rejestr uprawnień zintegrowany ze wszystkimi systemami dziedzinowymi, z wyszukiwaniem kontekstowym po wszystkich polach.
- Zautomatyzowany kreator wniosków o uprawnienia oparty na schemacie typ i rodzaj jednostki, dostępny wyłącznie dla osób upoważnionych do wnioskowania.
- Automatyczne monitowanie techników i wnioskujących o zbliżających się terminach wygaśnięcia dostępów.
- Delegacja decyzji o dostępie do dyrektorów jednostek i osób przez nich upoważnionych, zamiast centralizacji procesu wyłącznie w dziale IT.
- Pełna audytowalność: historia każdego zgłoszenia i zmiany uprawnień, w tym adres IP zgłoszenia i pełna historia jego realizacji.
Zdiagnozowane problemy i ich skutki
Poniższa tabela odzwierciedla obszary ryzyka wynikające z analizy przedwdrożeniowej oraz zakresu wymagań technicznych i funkcjonalnych.
| Problem | Skutek dla Urzędu |
|---|---|
| Brak centralnego rejestru uprawnień: dane rozproszone po kilkudziesięciu systemach dziedzinowych (Mdok, KSAT, SIPL, SO/EDU i pozostałe) | Brak jednego źródła prawdy o tym, kto i do czego ma dostęp; utrudniony szybki audyt uprawnień w skali całej Gminy |
| Synchronizacja z trzema niezależnymi kontrolerami domen AD odbywająca się różnymi metodami weryfikacji (grupy zabezpieczeń, położenie w drzewie, atrybuty kont) | Ryzyko niespójności danych o użytkownikach oraz opóźnień w aktualizacji uprawnień po zmianach kadrowych |
| Brak zautomatyzowanego, ustrukturyzowanego procesu wnioskowania o uprawnienia | Wnioski składane różnymi, niesformalizowanymi kanałami; brak spójnej ścieżki akceptacji i odpowiedzialności |
| Brak automatycznego monitoringu kończących się terminów nadania uprawnień | Ryzyko utrzymywania aktywnych uprawnień dłużej, niż to konieczne – naruszenie zasady minimalnych uprawnień |
| Konta z wygasłą ważnością pozostają w systemach bez automatycznej blokady logowania | Potencjalne ryzyko nieautoryzowanego dostępu byłych pracowników lub kontrahentów |
| Brak jednolitego rejestru uprawnień z pełnym zestawem atrybutów (nr wniosku, login, system, rola, daty nadania i odebrania, technik realizujący) | Niemożność szybkiego wygenerowania rzetelnego zestawienia na potrzeby kontroli lub audytu |
| Złożoność kontekstowa dostępu: użytkownik może pracować w wielu jednostkach oświatowych z różnym zakresem uprawnień w zależności od kontekstu | Ręczne zarządzanie takimi przypadkami jest pracochłonne i podatne na błędy |
| Brak zdefiniowanego, zatwierdzalnego schematu uprawnień (typ jednostki × rodzaj jednostki × system × rola) | Nadawanie uprawnień odbywa się doraźnie, bez ustandaryzowanego katalogu ról |
| Ograniczony krąg osób uprawnionych do wnioskowania (dyrektor lub osoba upoważniona) nie jest dziś systemowo weryfikowany | Ryzyko składania wniosków przez osoby nieuprawnione lub brak jasnej ścieżki delegacji |
| Brak automatycznych, cyklicznych raportów o nadanych i wnioskowanych uprawnieniach | Kierownicy jednostek nie mają bieżącego wglądu w stan uprawnień swoich pracowników bez ręcznego sprawdzania |
Przed i po
| Obszar | Przed wdrożeniem | Po wdrożeniu | Efekt dla organizacji |
|---|---|---|---|
| Ewidencja uprawnień | [do uzupełnienia] | Centralny Rejestr uprawnień | Natychmiastowy wgląd dla kierowników jednostek |
| Wnioskowanie o dostęp | [do uzupełnienia] | Kreator wg schematu typ i rodzaj jednostki | Spójny, kontrolowany proces |
| Synchronizacja z AD | [do uzupełnienia] | Automatyczna, min. 3 razy na dobę oraz na żądanie | Aktualność danych o użytkownikach |
| Monitoring wygasających uprawnień | [do uzupełnienia] | Automatyczne powiadomienia dla techników i wnioskujących | Egzekwowanie zasady minimalnych uprawnień |
| Raportowanie | [do uzupełnienia] | Raporty cykliczne (e-mail, PDF, xls/csv/ods) | Gotowość audytowa bez ręcznej pracy |
| Liczba systemów w jednym miejscu | [do uzupełnienia] | Ponad 100 systemów dziedzinowych | Jeden punkt obsługi zamiast rozproszenia |
Wnioski dla innych jednostek samorządu terytorialnego
- Skala urzędu (ponad 10 000 użytkowników, kilkadziesiąt systemów) wymaga podejścia procesowego, nie tylko wdrożenia nowego narzędzia informatycznego.
- Integracja z wieloma niezależnymi kontrolerami domen to złożoność techniczna, którą trzeba rozwiązać już na etapie analizy przedwdrożeniowej, a nie w trakcie eksploatacji.
- Ustandaryzowany schemat uprawnień: role i uprawnienia przypisane do stanowisk i jednostek, a nie do osób, ułatwiają utrzymanie porządku przy dużej rotacji i wielości form zatrudnienia (pracownicy UM, jednostki oświatowe, firmy zewnętrzne).
