Identity sprawl
Ta sama osoba, pięć nieskoordynowanych kont, żadnego jednego widoku. Dlaczego rozrost psuje offboarding i przeglądy i od czego zaczyna się konsolidacja.
tożsamości maszynowych (NHIs) na jednego człowieka
2025
•
CyberArk
organizacji ma formalne polityki bezpiecznego wykorzystania AI
2026
•
Salesforce Workforce AI Survey
użycia sztucznej inteligencji jest niewidoczne dla organizacji
2025
•
LayerX
Offboarding zamyka konta, o których wie, a osoba rozproszona po pięciu nieskoordynowanych loginach nigdy nie jest w pełni znana.
czym to jest
Identity sprawl to stan, w którym jedna osoba ma wiele kont w Twoim środowisku IT, a te konta nie są centralnie koordynowane. Jedno konto w głównym IdP. Bezpośredni login do narzędzia do zarządzania projektami sprzed konfiguracji SSO. Osobne konto w platformie chmurowej z prywatnym adresem mailowym. Stara nazwa użytkownika w starszym systemie wewnętrznym.
Każde konto jest zarządzane niezależnie. Użytkownik może nawet nie wiedzieć o wszystkich z nich. IT z pewnością nie ma skonsolidowanego widoku. Gdy coś musi się wydarzyć, jak offboarding czy przegląd dostępów, proces dociera tylko tam, gdzie potrafi coś znaleźć.
Identity sprawl to problem widoczności. Gromadzi się przez dodawanie narzędzi, zmianę dostawców i łączenie systemów w czasie, bez centralnej warstwy tożsamości zarządzającej nimi wszystkimi. Poszczególni pracownicy rzadko są jego przyczyną.
dlaczego się gromadzi
Za każdym razem, gdy przyjmowana jest nowa aplikacja, która nie łączy się przez SSO, powstaje nowa wyspa tożsamości. Użytkownik dostaje osobne konto z osobnymi danymi uwierzytelniającymi. Tym kontem zarządza aplikacja, nie Twój IdP.
Dzieje się to szybko w środowiskach, które rosły przez adopcję narzędzi, a nie przez centralne governance IT. Zespoły przyjmują produkty SaaS, które uznają za przydatne. Część jest połączona z głównym katalogiem, wiele nie. Z czasem użytkownik może mieć dziesiątki osobnych danych uwierzytelniających w różnych platformach.
IdP był często konfigurowany po tym, jak wiele z tych narzędzi było już w użyciu. Migracja istniejących kont do SSO wymaga czasu projektowego, a czasem zmian licencyjnych lub platformowych. Zostaje odłożona. Wyspy trwają.
co to kosztuje
Bezpośrednim kosztem jest niepowodzenie offboardingu. Gdy ktoś odchodzi, proces offboardingu zamyka konta, o których wie. Konta poza głównym katalogiem, w narzędziach omijających SSO, nie zostają zamknięte. Taki jest mechanizm stojący za tym, dlaczego 83% pracowników przyznaje, że wciąż ma dostęp do co najmniej jednego konta od poprzedniego pracodawcy (Beyond Identity, 2022, dane deklarowane).
Drugim kosztem są luki w przeglądach dostępów. Przegląd dostępów, który pobiera dane z Twojego IdP, obejmuje użytkowników uwierzytelnionych przez niego. Użytkownicy z bezpośrednimi loginami do aplikacji omijających IdP są dla tego przeglądu niewidoczni. Ich uprawnienia gromadzą się poza jakimkolwiek zarządzanym procesem.
Jest też wymiar ryzyka związanego z danymi uwierzytelniającymi. Każdy osobny login to kolejne hasło. Każde hasło to kolejne dane uwierzytelniające, które można wyłudzić phishingiem, powtórnie wykorzystać z zewnętrznego naruszenia albo przechowywać niebezpiecznie. W środowiskach, gdzie użytkownicy zarządzają wieloma osobnymi kontami, higiena haseł często na tym cierpi.
co działa
Pomiarem jest porównanie wykonywane aplikacja po aplikacji: wyeksportowana lista użytkowników każdej aplikacji zestawiona z aktywnymi użytkownikami IdP. Każdy obecny w aplikacji bez odpowiadającego aktywnego wpisu w IdP ma albo bezpośredni login, albo jest osierocony, i oba przypadki wymagają przeglądu. Przeprowadzenie tego porównania w całym portfolio daje też najważniejszy dokument zakresu: rejestr tego, które aplikacje łączą się przez SSO, a które utrzymują własne strony logowania, bo ta druga grupa to cały problem.
Migracja do SSO podąża za ryzykiem, nie za porządkiem alfabetycznym. Aplikacje przechowujące wrażliwe dane, udostępniające funkcje administracyjne albo z dużą bazą użytkowników idą pierwsze. Migracja SSO kosztuje czas konfiguracji, a czasem wyższy poziom licencji, dlatego jest odkładana bezterminowo w środowiskach, które nigdy nie uszeregowały kolejki, i dlatego uszeregowanie jej to sposób, w jaki ta praca faktycznie się dzieje.
Niektóre starsze i lokalne aplikacje nigdy nie będą wspierać SSO, a te potrzebują stałego substytutu zamiast ciszy: ręcznego pobierania listy użytkowników według określonego harmonogramu, zestawianego z aktywnymi pracownikami, żeby wyspa była przynajmniej regularnie odwiedzana, nawet jeśli nigdy nie da się jej połączyć.
Kontrolą patrzącą w przyszłość są zakupy. Gdy wsparcie SSO jest wymogiem, albo przynajmniej mocno ważoną preferencją, w każdej ocenie nowego narzędzia, nowe wyspy tożsamości przestają powstawać, a konsolidacja staje się kurczącym się zaległym zadaniem, nie bieżnią bez końca.
powiązane praktyczne poradniki
zacznijmy od rozmowy
Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.
Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.
We'll take it from there

+48 783 762 997
julian@unshadowit.com



.svg.png)


