¿Tu identidad está a salvo?

152
© 2009 Quest Software, Inc. ALL RIGHTS RESERVED Asegur@IT: ¿Tú identidad está a salvo? Simplificando la Gestión de Identidades

description

Charla impartida por César Moro de la empresa Quest Software, en el evento "Asegura IT Camp2" que tuvo lugar los días 22, 23 y 24 de Octubre de 2010 en El Escorial.

Transcript of ¿Tu identidad está a salvo?

Page 1: ¿Tu identidad está a salvo?

© 2009 Quest Software, Inc. ALL RIGHTS RESERVED

Asegur@IT: ¿Tú identidad está a salvo?

Simplificando la Gestión de Identidades

Page 2: ¿Tu identidad está a salvo?

2

¿Tienes múltiples identidades?

• La mayoría de la gente tiene varias identidades

• No es fácil poder gestionarlas todas sin que alguna se ponga en riesgo

Page 3: ¿Tu identidad está a salvo?

3

El Complicado Mundo de las Identidades

BlackBird

Laptops

Sala X

Page 4: ¿Tu identidad está a salvo?

4

Vulnerabilidades en la Gestión de Identidades• Un exceso de identidades, puede suponer el olvido de usuarios y

contraseñas, o que estén expuestos a descuidos (apuntar la contraseña, etc…)

• Distintos entornos pueden suponer distintas políticas de contraseñas

• La suplantación de la identidad es una tarea más sencilla

Page 5: ¿Tu identidad está a salvo?

5

¿Qué es la gestión de accesos e identidades?

• ¿Se trata de autenticación?

• ¿Se trata de autorización?

• ¿Es un aprovisionamiento?

• ¿Es una gestión de contraseñas?

• ¿Es un single sign-on?

• ¿Es algo relacionado con auditoria y normativas?

• ¿Es una sincronización de contraseñas?

• ¿Es posible lograrlo verdaderamente?

¡Es todo lo anterior!

Page 6: ¿Tu identidad está a salvo?

6

Definición de Gestión de Identidades

• define la gestión de identidades como algo que “te permite integrar, gestionar y controlar la información distribuida de las identidades, para poder otorgar los permisos apropiados a la gente adecuada, en cualquier momento y en cualquier lugar”.

• define la gestión de identidades como: combinación de “procesos, tecnologías y políticas para gestionar las identidades digitales y especificar cómo son usadas para acceder a los recursos.”

Page 7: ¿Tu identidad está a salvo?

7

Definición de Gestión de Identidades

• Administrador: “Además, laorganización es capaz de trabajar deforma efectiva como una solución, porlo que la monitorización, la auditoría yla realización de informes esfácilmente realizable.”

• Usuario Final: “La organización sabequien soy y cual es mi rol, y basándoseen esa información, automatiza miacceso a los recursos. Esto me permiteacceder a todo lo que necesito y asírealizar mi trabajo en muy pocotiempo.”

Page 8: ¿Tu identidad está a salvo?

8

El estado de la Empresa

Page 9: ¿Tu identidad está a salvo?

9

¿Qué podemos hacer para simplificar el entorno?

• ¿De dónde surge esta complejidad?

– Muchos sistemas heterogéneos

– Muchas aplicaciones

– Muchas y diversas:

• Infraestructuras de autenticación

• Infraestructuras de autorización

• Políticas e interfaces de administración

• ¿Cuantos Directorios diferentes existen?

• ¿Cuantos login de inicio de sesión tiene?

• ¿Cuál es el esfuerzo de administrar este escenario?

• ¿Se puede certificar que el entorno es seguro y cumple

con todas las normativas?

Page 10: ¿Tu identidad está a salvo?

10

Solución… Get to One!

• Consolidar todo lo posible en el Directorio Activo

– Eliminando otros directorios

– Unificando la identidad

• Extender lo máximo el Directorio Activo

– Autenticación Kerberos contra Windows

– Enterprise Single Sign-On

– Administración centralizada en un único punto

• Utilizar el Directorio Activo como un repositorio autoritativo para

– Todos los sistemas

– Todas las aplicaciones

– Roles, reglas y políticas

– Aunque no es posible integrar todo en el Directorio Activo…

Page 11: ¿Tu identidad está a salvo?

11

QUEREMOS UNIFICAR LAS IDENTIDADES!!!

RESUMIENDO…

=

Page 12: ¿Tu identidad está a salvo?

12

Los usuarios necesitan tener

acceso a los recursos

Deben poseer los minimos

privilegios posibles

Se debe minimizar la utilización de

cuentas como Admin y Root

Provisión, reprovisión y deprovisión

de usuarios

Creación de reglas y workflows

Definición y aplicación de politicas de

acceso

Control de la actividad

Control de cambios

Notificación en tiempo real de

eventos críticos

Análisis del nivel de cumplimiento

Separación de las funciones de

auditoría

¿Qué problemas podemos solventar?

Cada Sistema y Aplicación requiere un User

ID y una password

Cada acceso debe ser controlado

En algunos entornos puede ser

necesaria una autenticación más

segura

Page 13: ¿Tu identidad está a salvo?

13

Secure. Efficient. Compliant.

Quest One utiliza el Directorio Activopara consolidar la identidad, garantizarla seguridad y simplificar la gestión de

normativas y regulaciones

Page 14: ¿Tu identidad está a salvo?

14

Gestión de Contraseñas

Provisionamiento

Gestión de Accesos UNIX/Linux Integración con Microsoft ILM 2007/FIM 2010

Consolidar la identidad

Tareas de Autogestión Lotus

UNIX/Linux en Active Directory

Group Policy y Microsoft SCCM

Java/J2EE Single Sign-On

Sync con Directorios & Mainframe

Gestión del Lifecycle y

Administración de la actividad operative

Gestión automatizada de accesos y delegación

Provisioning/de-provisioning para AD, AD LDS

Sync bi-direccional con Data Sources

Gestión de la password para AD/AD LDS

Autenticación basada en Q&A

Estensión de la GINA opcional

Autonomía para modificar la propia cuenta

y la password

Auditoría de las operaciones sobre UNIX/Linux

Log de la sesión del usuario

Control de la actividad anómala

Definición de politicas operativas (QuéCosa/Dónde/Cuando)

Meta Directory Services

para Directorios, Applicaciones y Bases

de datos

Page 15: ¿Tu identidad está a salvo?

15

IAM FRAMEWORK / METADIRECTORY

La solución: Quest One

Page 16: ¿Tu identidad está a salvo?

16

El Objetivo Reforzar la autenticación con Kerberos

Reforzar las políticas de password

Definir los accesos basados en roles

Combinar SSO con autenticación fuerte

basada en el standard OATH

Control de accesos eficiente

Definir políticas de gestión de Password y autenticación fuerte

Implementare la “separación de funciones”

Confirmar el cumplimiento de normativas a través de auditorías,

informes y alertas en tiempo real

Eliminar la necesidad de los

usuarios de recordar múltiples

contraseñas

Consolidar directorios e

identidades

Simplificar la administración de

identidades

Page 17: ¿Tu identidad está a salvo?

17

& Privilege Management

Los 7 proyectos en los que Quest puede ayudarte…

ID Provisioning1

User Self Service2

Single Sign-On3

Strong Authentication4/5

Automated Change6

Robust Auditing7

Secure. Efficient. Compliant.

Page 18: ¿Tu identidad está a salvo?

18

Membership Security

Access Groups

AuthoritativeData Source

(HR/ERP System, Meta-Directory)Creación cuenta Exchange

Creación MailboxAdjuntar Listas de Distribución

AD LDS/

ADAM

MidrangeAS/400 (iSeries)

Mainframez/OS (zSeries)

DB2

Linux

IAM Framework

Creación de la cuenta de AD

Nombre único

Password única

Pertenencia a GruposWorkflow de aprobación

Page 19: ¿Tu identidad está a salvo?

19

Cre

ate

Config

ure

Info

rm

65 minutes

Add user to groupsSecurity and Distribution Groups

10 minutes

Assign administrative permissions 10 minutes

Create user accounts connected systemsSend to metadirectory, Unix/Linux, etc. 10 minutes

Inform the BusinessE-mail to IT, Service Desk, Management Facilities, etc.

10 minutes

Automatic

Automatic

Automatic

5 minutes

Automatic

Automatic

Automatic

Automatic

Effort:

Elapse Time:

5 minutes

Hours / Days 5 minutes

Add employee to HR system 5 minutesHR

Create user account in Active DirectoryLocation, Unique Name, Strong Password Generation

10 minutes

Create Exchange mailboxControlled Store Selection, Alias Generation

5 minutes

Create home directoryLocation, NTFS permissions, Share permissions

5 minutes

Step Without Rules With Rules

Page 20: ¿Tu identidad está a salvo?

20

Provisiong, re-provisiong y de-provisioning

Page 21: ¿Tu identidad está a salvo?

21

HR System

Page 22: ¿Tu identidad está a salvo?

22

Page 23: ¿Tu identidad está a salvo?

23

Page 24: ¿Tu identidad está a salvo?

24

Page 25: ¿Tu identidad está a salvo?

25

Page 26: ¿Tu identidad está a salvo?

26

Page 27: ¿Tu identidad está a salvo?

27

Page 28: ¿Tu identidad está a salvo?

28

Page 29: ¿Tu identidad está a salvo?

29

Page 30: ¿Tu identidad está a salvo?

30

Page 31: ¿Tu identidad está a salvo?

31

Page 32: ¿Tu identidad está a salvo?

32

Page 33: ¿Tu identidad está a salvo?

33

Page 34: ¿Tu identidad está a salvo?

34

Los 7 proyectos…. paso a paso…

ID Provisioning1

User Self Service2

Secure. Efficient. Compliant.

Page 35: ¿Tu identidad está a salvo?

35

?

Page 36: ¿Tu identidad está a salvo?

36

Page 37: ¿Tu identidad está a salvo?

37

Page 38: ¿Tu identidad está a salvo?

38

Page 39: ¿Tu identidad está a salvo?

39

Page 40: ¿Tu identidad está a salvo?

40

Page 41: ¿Tu identidad está a salvo?

41

Page 42: ¿Tu identidad está a salvo?

42

Page 43: ¿Tu identidad está a salvo?

43

Page 44: ¿Tu identidad está a salvo?

44

Page 45: ¿Tu identidad está a salvo?

45

Page 46: ¿Tu identidad está a salvo?

46

Page 47: ¿Tu identidad está a salvo?

47

Page 48: ¿Tu identidad está a salvo?

48

Page 49: ¿Tu identidad está a salvo?

49

Page 50: ¿Tu identidad está a salvo?

50

Page 51: ¿Tu identidad está a salvo?

51

Page 52: ¿Tu identidad está a salvo?

52

Page 53: ¿Tu identidad está a salvo?

53

Page 54: ¿Tu identidad está a salvo?

54

Page 55: ¿Tu identidad está a salvo?

55

Page 56: ¿Tu identidad está a salvo?

56

Page 57: ¿Tu identidad está a salvo?

57

Page 58: ¿Tu identidad está a salvo?

58

Page 59: ¿Tu identidad está a salvo?

59

ID Provisioning1

User Self Service2

Single Sign-On3

Los 7 proyectos…. paso a paso…

Secure. Efficient. Compliant.

Page 60: ¿Tu identidad está a salvo?

60

• Consolidar y utilizar el Directorio Activo para:

– Windows

– UNIX

– Linux

– Mac OS

– Java

– Aplicacones Kerberos-aware (ex. SAP, Oracle paraUNIX)

– Aplicaciones LDAP-enabled (ex. Siebel)

– Aplicaciones API-enabled (ex. GSSAPI)

– sistemasPAM-aware (ex. DB2)

Single Sign-On en Directorio Activo

Page 61: ¿Tu identidad está a salvo?

61

Esfuerzo para Administradores y Usuarios

• Single Sign-On

– Un ID

– Un Directory

– Un Login

– Una Password

– Gestión simplificada

• Centralizada• Escalable• Controlada• Reportable

Page 62: ¿Tu identidad está a salvo?

62

• Enterprise Single Sign-On para

– Otras aplicaciones (ex. Oracle para Windows)

– Aplicaciones con sistema de autenticación propietario

– Sistemas Legacy (ex. AS/400, RACF)

– Logon de sistemas de terceros (ex. web-based login)

– Client Based

– …

¿y que hacemos con el resto?

Page 63: ¿Tu identidad está a salvo?

63

• Single Sign-On– Un ID

– Un Directory

– Un Login

– Una Password

– Gestión simplificada• Centralizada• Escalable• Controlada• Reportable

• ESSO (Logon Automation)– Múltiples ID´s– Múltiples Directorios

– Un Login

– Una password

– Gestión compleja

Esfuerzo para Administradores y Usuarios

Page 64: ¿Tu identidad está a salvo?

64

Page 65: ¿Tu identidad está a salvo?

65

Page 66: ¿Tu identidad está a salvo?

66

Page 67: ¿Tu identidad está a salvo?

67

Page 68: ¿Tu identidad está a salvo?

68

GENERAR ZOOM

Page 69: ¿Tu identidad está a salvo?

69

Page 70: ¿Tu identidad está a salvo?

70

Page 71: ¿Tu identidad está a salvo?

71

Page 72: ¿Tu identidad está a salvo?

72

Page 73: ¿Tu identidad está a salvo?

73

Page 74: ¿Tu identidad está a salvo?

74

Page 75: ¿Tu identidad está a salvo?

75

Page 76: ¿Tu identidad está a salvo?

76

Page 77: ¿Tu identidad está a salvo?

77

Page 78: ¿Tu identidad está a salvo?

78

Page 79: ¿Tu identidad está a salvo?

79

Page 80: ¿Tu identidad está a salvo?

80

Page 81: ¿Tu identidad está a salvo?

81

Page 82: ¿Tu identidad está a salvo?

82

Page 83: ¿Tu identidad está a salvo?

83

& Privilege Management

ID Provisioning1

User Self Service2

Single Sign-On3

Strong Authentication4/5

Los 7 proyectos…. paso a paso…

Secure. Efficient. Compliant.

Page 84: ¿Tu identidad está a salvo?

84

HR System

Page 85: ¿Tu identidad está a salvo?

85

Page 86: ¿Tu identidad está a salvo?

86

Page 87: ¿Tu identidad está a salvo?

87

Page 88: ¿Tu identidad está a salvo?

88

Page 89: ¿Tu identidad está a salvo?

89

Page 90: ¿Tu identidad está a salvo?

90

Page 91: ¿Tu identidad está a salvo?

91

Page 92: ¿Tu identidad está a salvo?

92

Page 93: ¿Tu identidad está a salvo?

93

Page 94: ¿Tu identidad está a salvo?

94

Page 95: ¿Tu identidad está a salvo?

95

Page 96: ¿Tu identidad está a salvo?

96

Page 97: ¿Tu identidad está a salvo?

97

Page 98: ¿Tu identidad está a salvo?

98

Page 99: ¿Tu identidad está a salvo?

99

Page 100: ¿Tu identidad está a salvo?

100

Page 101: ¿Tu identidad está a salvo?

101

Page 102: ¿Tu identidad está a salvo?

102

Page 103: ¿Tu identidad está a salvo?

103

Page 104: ¿Tu identidad está a salvo?

104

Page 105: ¿Tu identidad está a salvo?

105

Page 106: ¿Tu identidad está a salvo?

106

HR System

Page 107: ¿Tu identidad está a salvo?

107

Page 108: ¿Tu identidad está a salvo?

108

Page 109: ¿Tu identidad está a salvo?

109

Page 110: ¿Tu identidad está a salvo?

110

Page 111: ¿Tu identidad está a salvo?

111

Page 112: ¿Tu identidad está a salvo?

112

Page 113: ¿Tu identidad está a salvo?

113

Page 114: ¿Tu identidad está a salvo?

114

Page 115: ¿Tu identidad está a salvo?

115

Page 116: ¿Tu identidad está a salvo?

116

Page 117: ¿Tu identidad está a salvo?

117

Page 118: ¿Tu identidad está a salvo?

118

Page 119: ¿Tu identidad está a salvo?

119

Page 120: ¿Tu identidad está a salvo?

120

Page 121: ¿Tu identidad está a salvo?

121

& Privilege Management

ID Provisioning1

User Self Service2

Single Sign-On3

Strong Authentication4/5

Automated Change6

Los 7 proyectos…. paso a paso…

Secure. Efficient. Compliant.

Page 122: ¿Tu identidad está a salvo?

122

HR System

Page 123: ¿Tu identidad está a salvo?

123

Page 124: ¿Tu identidad está a salvo?

124

Page 125: ¿Tu identidad está a salvo?

125

Page 126: ¿Tu identidad está a salvo?

126

Page 127: ¿Tu identidad está a salvo?

127

Page 128: ¿Tu identidad está a salvo?

128

Page 129: ¿Tu identidad está a salvo?

129

& Privilege Management

ID Provisioning1

User Self Service2

Single Sign-On3

Strong Authentication4/5

Automated Change6

Robust Auditing7

Los 7 proyectos…. paso a paso…

Secure. Efficient. Compliant.

Page 130: ¿Tu identidad está a salvo?

130130

HR System

?

Page 131: ¿Tu identidad está a salvo?

131

Page 132: ¿Tu identidad está a salvo?

132

Page 133: ¿Tu identidad está a salvo?

133

Page 134: ¿Tu identidad está a salvo?

134

Page 135: ¿Tu identidad está a salvo?

135

Page 136: ¿Tu identidad está a salvo?

136

Page 137: ¿Tu identidad está a salvo?

137

Page 138: ¿Tu identidad está a salvo?

138

Page 139: ¿Tu identidad está a salvo?

139

Page 140: ¿Tu identidad está a salvo?

140

Page 141: ¿Tu identidad está a salvo?

141

Page 142: ¿Tu identidad está a salvo?

142

Page 143: ¿Tu identidad está a salvo?

143

Page 144: ¿Tu identidad está a salvo?

144

Page 145: ¿Tu identidad está a salvo?

145

Page 146: ¿Tu identidad está a salvo?

146

Page 147: ¿Tu identidad está a salvo?

147

Page 148: ¿Tu identidad está a salvo?

148

Page 149: ¿Tu identidad está a salvo?

149

& Privilege Management

ID Provisioning1

User Self Service2

Single Sign-On3

Strong Authentication4/5

Automated Change6

Robust Auditing7

Los 7 proyectos…. paso a paso…

Secure. Efficient. Compliant.

Page 150: ¿Tu identidad está a salvo?

150

Quest One Identity Solution permite a las compañías simplificar la gestión del acceso y las identidades por medio de

• Mejorar la Eficiencia a través de una administración automatizada de identidades y la consolidación de una infraestructura de identidades basada en un despliegue existente de Active Directory

• Aumentar la Seguridad implementando una autenticación más fuerte para múltiples sistemas, incluyendo smart cards y tokens así como habilitando el control de cuentas con privilegios

• Cumplimiento de Normativas con una auditoría más fuerte e integrada, informes, herramientas para forzar el cumplimiento, consolidación de identidades y dominios para el control de acceso y segregación de obligaciones

Page 151: ¿Tu identidad está a salvo?

151

Más información sobre Quest One Identity Solution y Quest Software en las siguientes direcciones:

• Quest One Identity Solution: http://www.quest.com/identity-management/

• Blog Quest Spain: https://questsoftware.wordpress.com/

Page 152: ¿Tu identidad está a salvo?

152

Muchas Gracias!!

Dudas o consultas a: [email protected]