Mengapa IAM Tidak Lagi Pilihan: Mandat dan Amalan Terbaik SEBI

Diterbitkan 28 November 2024 by Snigdha Keskar in BFSI

Bayangkan organisasi anda menjalani audit Lembaga Sekuriti dan Bursa India (SEBI) dan mendapati ketidakpatuhan kritikal terhadap Pengurusan Identiti dan Akses (IAM) keperluan: 

  • Pengguna istimewa kekurangan pengesahan berbilang faktor (MFA)
  • Akaun tidak aktif dengan keistimewaan berlebihan masih aktif
  • Hak akses untuk bekas pekerja kekal tidak dibatalkan. 

Lebih buruk lagi, log aktiviti pengguna yang hilang atau tidak lengkap menyukarkan pengesanan tindakan yang tidak dibenarkan. Selain itu, perkhidmatan sokongan jarak jauh tidak dipantau dengan betul, berpotensi mendedahkan organisasi kepada pelanggaran luaran. 

Mandat IAM SEBI: Amalan Terbaik Utama untuk Pematuhan

Kesannya amat dahsyat—denda kawal selia yang melumpuhkan, kerosakan reputasi yang tidak dapat diperbaiki dan keperluan mendesak untuk baik pulih IAM sepenuhnya dengan kos yang tinggi, dan kredibiliti organisasi itu tercalar, menjadikan pemulihan sebagai perjalanan yang panjang dan menyakitkan.

Ia adalah senario yang anda tidak boleh abaikan. Mengekalkan kawalan ke atas peraturan SEBI dapat melindungi perniagaan anda, meningkatkan keyakinan pelabur dan memupuk pertumbuhan jangka panjang.

Memahami Mandat SEBI untuk Identiti dan
Pengurusan Akses

Lembaga Sekuriti dan Bursa India (SEBI) telah mengeluarkan mandat yang mewajibkan perniagaan dalam sektor kewangan. Garis panduan ini melindungi data sensitif dan memastikan hanya individu yang dibenarkan sahaja yang boleh mengakses sistem dan aplikasi kritikal. Dengan peningkatan platform digital dan aplikasi berasaskan awan, keperluan IAM SEBI adalah penting dalam melindungi daripada akses tanpa kebenaran, pelanggaran data dan penipuan.

Mandat SEBI menekankan perlindungan identiti digital, mengawal akses pengguna dan menguatkuasakan protokol pengesahan yang ketat. Ia amat penting memandangkan perusahaan menghadapi peningkatan risiko digital. Dengan menerima pakai amalan terbaik untuk IAM, organisasi boleh mengurus kelayakan pengguna dengan lebih baik, memantau akses dan mematuhi peraturan yang sentiasa berubah. 

IAM bukan sekadar fungsi IT tetapi komponen strategik bagi keselamatan organisasi secara keseluruhan.

Kepentingan Asas IAM

Pengurusan Identiti dan Akses (IAM) merujuk kepada dasar, proses dan teknologi yang digunakan untuk mengurus dan menjamin identiti digital serta mengawal akses kepada sistem, aplikasi dan data. Pada terasnya, IAM adalah untuk memastikan individu yang tepat mempunyai akses kepada sumber yang tepat pada masa yang tepat dan tindakan mereka dipantau dan diaudit dengan betul. 

Dalam konteks mandat SEBI, Penyelesaian IAM membantu melindungi data kewangan sensitif, memastikan pematuhan peraturan dan mengurus risiko yang berkaitan dengan akses kepada aset digital. Rangka kerja IAM yang mantap membolehkan perniagaan untuk:

  • Sahkan pengguna dan peranti
  • Kuatkuasakan dasar dan kebenaran akses
  • Laksanakan pengesahan berbilang faktor (MFA)
  • Pantau dan audit aktiviti pengguna
  • Akses jauh yang selamat ke sistem

Dengan menerima pakai amalan terbaik IAM, organisasi meningkatkan postur keselamatan mereka sambil memastikan pematuhan terhadap peraturan industri seperti SEBI.

Bagaimanakah Perniagaan Boleh Mendapat Manfaat daripada Mandat SEBI?

Walaupun mandat SEBI meletakkan tanggungjawab tertentu ke atas perniagaan, ia juga memberi peluang kepada organisasi untuk meningkatkan postur keselamatan mereka dan meningkatkan kecekapan operasi. Berikut adalah beberapa faedah utama:

Keselamatan Dipertingkat: Melaksanakan penyelesaian IAM terbaik mengurangkan risiko akses tanpa kebenaran, pelanggaran data dan serangan siber dengan memastikan hanya individu yang disahkan dan diberi kuasa sahaja yang boleh mengakses sistem kritikal.

Pematuhan Peraturan: Dengan mematuhi garis panduan SEBI, perniagaan boleh memastikan mereka kekal mematuhi mandat SEBI dan peraturan perlindungan data global yang lain, sekali gus mengelakkan penalti dan kerosakan reputasi.

Kecekapan operasi: Automasi peruntukan identiti, semakan akses dan pemantauan aktiviti pengguna dapat mengurangkan overhed pentadbiran dengan ketara dan meningkatkan kecekapan operasi.

Pengurusan Risiko: Rangka kerja IAM yang canggih membantu dalam mengenal pasti dan mengurangkan risiko yang berkaitan dengan kecurian identiti, ancaman orang dalam dan pelanggaran data, memastikan persekitaran yang lebih selamat untuk operasi perniagaan.

Audit dan Pelaporan: Perniagaan boleh menunjukkan pematuhan semasa audit dengan menyediakan log pengguna yang komprehensif, ulasan akses dan laporan terperinci tentang amalan identiti dan pengurusan akses.

Petunjuk Kerangka Kerja IAM Mengikut Mandat SEBI

Untuk mematuhi mandat IAM SEBI, perniagaan mesti melaksanakan amalan IAM tertentu seperti:

Pengurusan Identiti dan Kelayakan

Pengurusan Identiti: Organisasi mesti mewujudkan proses untuk mengeluarkan, mengurus, mengesahkan dan membatalkan identiti serta kelayakan untuk pengguna dan peranti. Mewujudkan identiti unik untuk pekerja, kontraktor dan vendor akan memastikan akses diberikan berdasarkan prinsip keistimewaan paling minimum.

Akses Ulasan: Semakan akses berkala, yang disokong oleh rangka kerja Maker-Checker, memastikan pengguna hanya mengekalkan kebenaran yang diperlukan untuk peranan mereka, sekali gus mencegah penyebaran kebenaran dan mengurangkan risiko keselamatan. Dengan mewajibkan perubahan dimulakan dan disemak oleh individu yang berasingan, Pemeriksa Pembuat proses ini menambah lapisan akauntabiliti yang penting. 

Mengautomasikan pelarasan akses berdasarkan pencetus seperti peranti yang tidak diurus atau pengguna yang tidak ditugaskan meningkatkan keselamatan dengan mendayakan pemantauan masa nyata dan tindak balas segera terhadap potensi risiko. Oleh itu, organisasi boleh mengekalkan kawalan akses yang selamat, mengurangkan risiko dan mematuhi peraturan seperti garis panduan IAM SEBI.

Pemantauan Akses: Pentadbir boleh memantau akses pengguna kepada perkhidmatan tertentu dan membatalkan kebenaran apabila perlu. Untuk mengenal pasti percanggahan yang mungkin menunjukkan potensi pelanggaran keselamatan, pentadbir IT perlu sentiasa menjejaki akses.

Pengurusan Akses Istimewa: Bagi akaun yang sangat istimewa, seperti pentadbir sistem atau pengguna super, perniagaan mesti melaksanakan Pengurusan Identiti Istimewa (PIM) untuk menjejaki dan memantau semua aktiviti akses. Ini memastikan hanya individu yang dibenarkan diberi akses kepada sumber kritikal.

Penyahaktifan Akses: Bahagian penting IAM ialah keupayaan untuk menyahaktifkan akses apabila pekerja meninggalkan organisasi. Ini termasuk menyahaktifkan ID pengguna generik dan mengalih keluar hak akses dengan segera untuk mengurangkan risiko akses tanpa kebenaran.

Untuk mematuhi mandat IAM SEBI secara aktif, OneIdP ialah penyelesaian komprehensif bagi membantu organisasi memperkemas pengurusan identiti dan kawalan akses. Ia memastikan perniagaan mengeluarkan, mengurus dan membatalkan identiti unik berdasarkan prinsip keistimewaan paling minimum. 

OneIdP memacu semakan akses secara berkala, memastikan pengguna hanya mengekalkan kebenaran yang diperlukan. Ia juga membolehkan pemantauan berterusan akses pengguna, menjejaki akaun istimewa dan memastikan penyahaktifan akses segera, membantu organisasi mengurangkan risiko dan mengekalkan pematuhan dengan peraturan SEBI.

Pengesahan dan Kawalan Akses

Dasar Pengesahan: Adalah penting untuk mengesahkan identiti pengguna, peranti dan aset yang terlibat dalam sebarang transaksi atau permintaan akses. Organisasi harus melaksanakan dasar pengesahan bagi memastikan identiti disahkan sebelum memberikan akses.

Pengesahan Pengguna: Kaedah pengesahan harus berdasarkan sensitiviti sistem yang diakses. Perniagaan harus menerima pakai pengesahan berbilang faktor (MFA) untuk mengakses sistem berisiko tinggi, manakala kaedah pengesahan yang lebih mudah boleh digunakan untuk aplikasi berisiko rendah.

Kebenaran Akses: Dasar kawalan akses mesti berdasarkan prinsip keperluan untuk mengetahui yang terhad masa. Kebenaran akses harus diberikan berdasarkan kes demi kes, memastikan pengguna hanya mempunyai akses kepada sumber yang mereka perlukan.

Kawalan Akses Sistem: Akses kepada sistem kritikal seperti aplikasi, pangkalan data, API dan peranti rangkaian mesti khusus untuk tujuan, terikat dengan masa dan diselia dengan ketat. Ini menghalang individu yang tidak dibenarkan daripada mendapat akses tanpa had kepada sistem sensitif.

OneIdP memastikan akses khusus tujuan, terikat masa dan dipantau kepada sistem kritikal seperti aplikasi, pangkalan data dan peranti rangkaian, membantu organisasi kekal selamat dan mematuhi peraturan. 

Dengan keupayaan IAM yang disokong UEM, OneIdP menguatkuasakan kawalan akses terperinci berdasarkan peranan dan tugasan serta menyahaktifkan akses apabila tidak lagi diperlukan. Pendekatan proaktif ini membolehkan Pentadbir IT melindungi sumber kritikal dan memastikan pematuhan dengan garis panduan ketat SEBI.

Pengesahan Pelbagai Faktor (MFA)

Keperluan MFA: Mandat SEBI menghendaki bahawa Pengesahan berbilang faktor (MFA) digunakan untuk akses jauh dan pengurusan akses istimewa. Lapisan pengesahan tambahan ini menjadikannya lebih sukar bagi pengguna yang tidak dibenarkan untuk mendapatkan akses kepada sistem.

Dengan OneIdP, organisasi boleh mengintegrasikan dan mengurus semua pengesah pihak ketiga dengan mudah untuk melaksanakan MFA, memastikan pematuhan dengan mandat SEBI sambil melindungi sumber sensitif.

Pemantauan dan Audit Aktiviti Pengguna

Log Pengguna Unik: Perniagaan mesti memastikan semua aktiviti pengguna direkodkan dengan pengecam unik untuk tujuan audit dan semakan. Log ini boleh membantu menjejaki corak akses dan mengenal pasti tingkah laku yang luar biasa.

Pengekalan Log: SEBI mewajibkan perniagaan menyimpan log selama sekurang-kurangnya 6 bulan hingga 2 tahun dalam talian. Log mesti diarkibkan selepas itu untuk audit atau siasatan pada masa hadapan. Selaras dengan mandat ini, OneIdP menyimpan dan mengarkibkan log sesi aktif dengan selamat, menjadikannya mudah diakses apabila diperlukan untuk audit atau siasatan.

Semakan Berkala: Semakan berkala terhadap hak akses pengguna, akses yang diwakilkan dan aktiviti pengguna istimewa mesti dijalankan untuk memastikan pematuhan dan mengurangkan risiko yang berkaitan dengan akses tanpa kebenaran.

OneIdP sebagai Penyelesaian Komprehensif untuk Mandat SEBI

OneIdP menawarkan penyelesaian IAM komprehensif yang dapat membantu perniagaan mematuhi mandat SEBI dan mengurus identiti dan kawalan akses dengan berkesan. Selepas pelaksanaan, organisasi boleh:

  • Melaksanakan dasar pengurusan identiti dan kelayakan, memastikan semua pengguna dan peranti disahkan dan hak akses mereka disemak secara berkala.
  • Kuatkuasakan pengesahan berbilang faktor merentasi semua sistem kritikal, termasuk akses jauh dan istimewa.
  • Pentadbir hanya boleh memantau sesi dan penggunaan yang sedang aktif, menjalankan audit untuk mengesan sebarang tingkah laku yang mencurigakan atau pelanggaran dasar.
  • Capai pematuhan dengan SEBI dan keperluan kawal selia lain dengan memanfaatkan ciri keselamatan dan keupayaan pelaporan OneIdP yang canggih.

Poin-poin utama

  • Mandat IAM SEBI menekankan keperluan untuk kawalan identiti dan akses yang mantap bagi melindungi data kewangan sensitif dan memastikan pematuhan dengan piawaian industri.
  • Dengan melaksanakan rangka kerja IAM yang berkesan, perniagaan boleh meningkatkan postur keselamatan mereka, mengurangkan risiko akses tanpa kebenaran dan memperkemas kecekapan operasi.
  • OneIdP menyediakan penyelesaian komprehensif untuk membantu perniagaan mematuhi garis panduan IAM SEBI, termasuk pengurusan identiti, pengesahan berbilang faktor, kawalan akses dan pemantauan aktiviti.
  • Audit dan semakan berkala adalah penting untuk mengekalkan pematuhan dan mengurangkan risiko yang berkaitan dengan akses istimewa dan perkhidmatan jarak jauh.

Mengandungi OneIdP ke dalam strategi IAM organisasi anda bukan sahaja akan memastikan pematuhan dengan mandat SEBI tetapi juga akan menyediakan keselamatan dan faedah operasi jangka panjang, menjadikannya pelaburan penting dalam persekitaran kawal selia dan keselamatan yang pantas berkembang pada masa kini.

Snigdha Keskar
Snigdha Keskar
Snigdha Keskar ialah Ketua Kandungan di Scalefusion, yang mengkhusus dalam pemasaran jenama dan kandungan. Dengan latar belakang yang pelbagai dalam pelbagai sektor, beliau cemerlang dalam mencipta naratif menarik yang bergema di hati khalayak.

Lagi dari blog

Kes penggunaan IAM: Menyelesaikan cabaran identiti dan akses dalam...

Pengurusan identiti dan akses (IAM) telah berkembang daripada fungsi IT bahagian belakang kepada strategi perniagaan teras. Memandangkan SaaS...

SSO vs. MFA: Perbezaan Utama Dijelaskan

SSO dan MFA kedua-duanya merupakan kaedah keselamatan identiti, tetapi ia menyelesaikan masalah akses yang berbeza. Daftar masuk tunggal membolehkan pengguna mengakses...

Pengurusan Identiti Awan: Apakah itu dan bagaimana ia...

Apabila syarikat berkembang dan beralih lebih jauh ke arah struktur berasaskan awan, keperluan untuk mengurus identiti bagi memastikan kecekapan operasi dan...