Анализ ролей#

Для анализа ролей IDM предоставляет механизм обнаружения новых ролей на основе паттернов и закономерностей в исходных данных (role mining) с использованием методов машинного обучения.

Объекты, для которых не нашлось достаточного числа схожих, не попадают ни в один кластер и выделяются в отдельный кластер выбросов (outliers). Перечень таких объектов полезен как вспомогательные данные для сертификации доступов, моделирования ролей и очистки данных: он показывает пользователей с нетипичными для их окружения правами доступа.

Данную операцию могут выполнять пользователи с ролями:

  • Суперпользователь.

Алгоритм работы с анализом ролей#

Role Mining в IDM — гибкий процесс, обычно включающий несколько шагов:

  1. Создать сессию (session) Role Mining. Сессия — объект-«оболочка», который хранит настройки Role Mining и будет содержать результаты анализа, а также общую статистику.

  2. Запустить процесс Role Mining для поиска кластеров (cluster). Алгоритмы Role Mining применяются к данным, выбранным для сессии, чтобы обнаружить кластеры. Каждый кластер содержит похожие комбинации пользователей и прав. В кластерах с высокой вероятностью есть предложения бизнес-ролей.

  3. Проанализировать перспективные кластеры в поисках предложения бизнес-роли (pattern detection). В каждом кластере, скорее всего, есть одно или несколько предложений бизнес-ролей. Внимательнее изучите данные кластера и выберите кандидата в бизнес-роль.

  4. Уточнить предложение бизнес-роли. Задайте имя бизнес-роли, скорректируйте права (прикладные роли в непрямых назначениях) и членов роли, заполните прочие детали по необходимости.

  5. Применить предложение бизнес-роли. Создаётся новая бизнес-роль; специализированная задача заменяет членство в прикладных ролях на членство в бизнес-роли для всех затронутых пользователей.

  6. Проанализировать другие перспективные кластеры в сессии, создать другие бизнес-роли. Когда все перспективные кластеры проанализированы, сессия завершена и может быть выведена из активного использования. Она больше не нужна.

  7. Повторять процесс по необходимости. Запускайте новые сессии, чтобы находить всё более тонкие бизнес-роли, корректируя параметры сессии. Повторяйте процесс, пока он даёт практические результаты.

Ключевые концепты#

Сбор данных#

Перед запуском Role Mining важно собрать все релевантные данные. В рамках этого шага собираются:

  • Существующие права доступа - какие пользователи имеют права и доступы.

  • Информация, дающая общее понимание о необходимых доступах и паттернах.

Кластеризация#

После сбора данные анализируются, чтобы выявить паттерны и сформировать потенциальные бизнес-роли. Также выявляются повторяющиеся паттерны доступа у разных пользователей.

Затем, с использованием алгоритмов для группировки пользователей с похожими паттернами доступа, формируются кластеры — группы пользователей.

Эти кластеры указывают на потенциальные роли, которые объединяют в себе требуемые права доступа для различных групп пользователей. Также в данном процессе выявляются необычные (outlier) паттерны доступа, которые могут означать ошибки конфигурации или избыточные права.

Для кластеризации в IDM используется подход density-based clustering, который помогает группировать пользователей или роли с похожим поведением.

Кластеризация по плотности распределения (density-based clustering) — категория алгоритмов кластеризации, разделяющих точки данных на кластеры по плотности точек в пространстве признаков. Ключевая идея данного подхода - кластер данных. Это плотная область точек, отделённая от других плотных областей зонами с низкой плотностью.

IDM кластеризует данные в соответствии с выбранным режимом анализа:

  • Роли (Role Based Analysis) — кластеризация ролей по сходству их пользовательских членов.

  • Пользователи (User Based Analysis) — кластеризация пользователей по сходству их назначений ролевого доступа.

Результат кластеризации — список кластеров (похожих объектов) относительно заданных критериев (clustering options). Объекты, не удовлетворяющие критериям, попадают в особый кластер, который называется Outliers.

Алгоритм кластеризации — фундаментальная часть процесса Role Mining и обнаружения необычных паттернов. Для кластеризации в IDM применяется алгоритм DBSCAN к пользователям и ролям.

Параметры алгоритма можно сопоставить с указываемыми параметрами сессии Role mining в IDM следующим образом:

  • eps — получается из параметра сессии Порог сходства.

  • minPts — получается из параметра сессии Минимальное количество ролей/пользователей.

  • distance function — задается пользователем при анализе конкретного кластера.

Обнаружение паттернов#

После успешной кластеризации получаются группы похожих объектов — кластеры. Эти объекты готовы к дальнейшему анализу для поиска паттернов (групп объектов с точным пересечением).

Чтобы сохранить иерархию и безопасность прав доступа, IDM ориентируется на точное совпадение пересечения. Такой подход позволяет избежать шума (noise) и других подобных несоответствий при построении паттерна, и гарантирует, что в рекомендуемые роли не будут добавлены новые нежелательные права.

Данные кластеризации далее анализируются алгоритмом обнаружения паттернов. Результаты работы алгоритма могут использоваться как рекомендации для создания бизнес-ролей.

Статистика сессии#

После шагов кластеризации и обнаружения паттернов остается сгенерировать только статистические данные.

Они играют важную роль при выборе подходящих кластеров, на которых искать или строить бизнес-роль. IDM обрабатывает статистику как для всей сессии, так и для каждого кластера.

Формирование потенциальных бизнес-ролей#

После выполнения предыдущих шагов, формируется полная сессия анализа ролей.

На основе анализа IDM начинает определять потенциальные бизнес-роли, представляющие собой общие паттерны доступа.

Администратор может просто просмотреть список обнаруженных паттернов и выбрать наиболее подходящий. При необходимости структуру предложенного паттерна можно уточнить, назначив дополнительные права и пользователей, относящихся к конкретному кластеру.

Обратите внимание.

Определение новой потенциальной бизнес-роли (через GUI IDM) требует существования отображения коллекции объектов с назначенным архетипом Business role.

Для этого используется базовый архетип Business role IDM.

Также можно использовать пользовательский архетип Business role, если у него есть ссылка на суперархетип, указывающая на начальный архетип Business role IDM.

После определения и уточнения ролей их можно интегрировать в структуру управления доступом на основе бизнес-ролей.

Последний шаг Role Mining — миграция в бизнес-роль.

На этом шаге можно задать дополнительные параметры бизнес-роли (категория роли), например добавить права доступа и кандидатов, которым должна быть выдана новая бизнес-роль, и запустить задачу, которая применяет (мигрирует) новую бизнес-роль к выбранным кандидатам.

Интерфейс анализа ролей#

Интерфейс инструмента для анализа ролей доступен в разделе бокового меню Администрирование - Анализ ролей:

img.png

В разделе представлена таблица, содержащая список созданных сессий анализа и следующую информацию о них:

  1. Наименование - имя сессии.

  2. Режим - выбранный режим кластеризации сессии - по пользователям, либо по ролям.

  3. Порог сходства - порог сходства объектов в кластере, заданный при создании сессии.

  4. Минимальное количество элементов - минимальное количество объектов (пользователей в случае режима Пользователи, и ролей в случае режима Роли) в кластере.

  5. Диапазон свойств - диапазон количества вторичных объектов (например, ролей в случае режима Пользователи), назначенных на каждый объект в кластере.

  6. Обработанные объекты - количество объектов, обработанных в рамках кластеризации и поиска паттернов.

  7. Средняя плотность - средняя плотность кластера в сессии.

  8. Статус - статус сессии. В данной колонке отображается процесс работы инструмента анализа, на каком шаге алгоритма в данный момент находится обработка сессии, и в каком статусе.

Управление сессиями#

Данную операцию могут выполнять пользователи с ролями:

  • Суперпользователь.

Администратор может удалить существующие сессии анализа ролей.

Для этого следует:

  1. Выбрать требуемые сессии, установив соответствующие чекбоксы в самом левом столбце (чекбокс).

  2. В меню действий нажать кнопку Удалить. В результате на экране отобразится блок с информацией об успешном или неуспешном выполнении операции.

  3. Будет выведено окно подтверждения. Нажмите Да, чтобы удалить выбранные сессии, и Нет, чтобы отменить операцию.

img_1.png

Также можно удалять сессии по одной. Для этого нажмите на кнопку в виде корзины в самом правом столбце таблицы в строке с нужной сессией.

img_2.png

Детали сессии#

Данную операцию могут выполнять пользователи с ролями:

  • Суперпользователь.

Для просмотра и/или редактирования параметров сессии, а также для работы с кластерами и миграции ролей, следует:

  1. В списке сессий выбрать требуемую сессию, нажав на ссылку в поле Наименование.

img_3.png

В данном окне доступны следующие вкладки:

  • Основные - основные параметры сессии - наименование, описание и другие.

  • Кластеры - список кластеров объектов, сформированных в результате анализа.

  • Параметры кластеризации - параметры формирования кластеров, заданные при создании сессии. Параметры на данной вкладке неизменяемые (read-only).

  • Параметры поиска паттернов - параметры поиска паттернов, заданные при создании сессии. Параметры на данной вкладке неизменяемые (read-only).

  • Статистика - статистика работы инструмента анализа в данной сессии. Отображается средняя плотность кластера, количество обработанных объектов и другая сводная информация.

  • История - история действий с объектом сессии в виде сообщений аудита.

Также в верхнем меню доступны кнопки управления сессией:

  • Пересчитать - запускает перерасчет сессии для повторного формирования кластеров и паттернов (в случае, если ролевая модель изменилась, и требуется заново провести анализ ролей с уже заданными параметрами сессии).

  • Удалить - удалить объект сессии.

  • Сохранить - сохранить изменения в объекте сессии.

  • Исходный код объекта - открыть окно с RAW-представлением объекта.

  • Экспорт - экспорт объекта сессии в виде файла. В выпадающем меню можно выбрать формат экспортируемого файла.

Вкладка Кластеры#

На данной вкладке приведен список кластеров сессии и инструменты работы с ними.

img_4.png

В разделе представлена таблица, содержащая список сформированных кластеров и следующую информацию о них:

  1. Наименование - имя кластера.

  2. Пользователи - количество пользователей (учетных карточек) в кластере.

  3. Роли - количество ролей в кластере.

  4. Диапазон участников - диапазон количества вторичных объектов, назначеных основным объектам в кластере. Например, в случае режима Пользователи в данной колонке будет отображаться диапазон ролей, назначенных на пользователей.

  5. Среднее количество участников - среднее количество назначенных вторичных объектов.

  6. Метрика оптимизации - количество назначений, которое получится сократить при применении наибольшего найденного паттерна.

  7. Плотность участников - плотность участников кластера.

Администратор может удалить существующие кластеры.

Для этого следует:

  1. Выбрать требуемые кластеры, установив соответствующие чекбоксы в самом левом столбце (чекбокс).

  2. В меню действий нажать кнопку Удалить. В результате на экране отобразится блок с информацией об успешном или неуспешном выполнении операции.

  3. Будет выведено окно подтверждения. Нажмите Да, чтобы удалить выбранные кластеры, и Нет, чтобы отменить операцию.

Также можно удалять кластеры по одному. Для этого нажмите на кнопку в виде корзины в самом правом столбце таблицы в строке с нужным кластером.

Детали кластера#

Данную операцию могут выполнять пользователи с ролями:

  • Суперпользователь.

Для просмотра и/или редактирования параметров кластера, а также для работы с миграцией ролей, следует:

  1. В списке сессий выбрать требуемый кластер, нажав на ссылку в поле Наименование.

img_5.png

В данном окне доступны следующие вкладки:

  • Основные - основные параметры кластера - наименование, описание и другие.

  • Объекты - таблица объектов в кластере.

  • Найденные паттерны - список паттернов для упрощения ролевой модели, обнаруженных во время анализа.

  • Созданные роли - бизнес-роли, созданные в процессе миграции.

  • Параметры - параметры формирования кластера. Данные параметры можно изменять, и запускать пересчет кластера для обновления входящих в кластер объектов.

  • Статистика - сводные данные о кластере - количество объектов, входящих в кластер, метрика оптимизации и другие данные.

  • История - история действий с объектом кластера в виде сообщений аудита.

Миграция#

Внутри объекта кластера администраторы могут запускать процесс миграции. Миграцию можно запустить одним из двух способов - по предложенным паттернам, либо вручную.

  • Миграция по паттернам

    Для запуска миграции по паттернам следует перейти на вкладку Найденные паттерны.

    img_6.png

    В данном окне представлена таблица обнаруженных паттернов для потенциальных бизнес-ролей. Для каждого паттерна указывается метрика оптимизации (количество назначений, которое получится сократить при применении наибольшего найденного паттерна), количество пользователей и ролей участвующих в данном паттерне.

    Также для каждого паттерна доступна кнопка Мигрировать, запускающая визард миграции.

  • Миграция вручную

    Для миграции вручную следует выбрать объекты, участвующие в миграции. Для этого следует перейти на вкладку Объекты

    img_7.png

    На вкладке представлена таблица, содержащая в строках вторичные объекты, а в столбцах - основные (а именно, в случае кластеризации в режиме Пользователи в строках будут указаны роли, а в столбцах - пользователи). В ячейках указано пересечение вторичных и основных объектов.

    По умолчанию таблица представляется в сжатом виде, где объекты сгруппированы. Для представления полной таблицы следует нажать на кнопку Расширенный:

    img_8.png

    Для миграции следует выбрать (отметить чекбоксы) у строк и столбцов, имеющих пересечения, для которых требуется выполнить миграцию. При этом, отметки о пересечении в ячейках примут зеленый цвет:

    img_9.png

    После этого станет доступна кнопка Мигрировать, нажатие на которую откроет визард миграции.

Визард миграции#

В данном окне выполняются действия по мигрированию ролевой модели. В рамках процесса миграции администраторы могут вносить исправления и дополнения в предлагаемую потенциальную бизнес-роль и список пользователей, на который она будет назначена.

После нажатия на кнопку Мигрировать откроется окно визарда миграции. Визард содержит следующие шаги:

  1. Свойства новой роли

    img_10.png

    На данном шаге заполняются базовые параметры новой роли, такие как наименование, отображаемое имя, описание и другие.

  2. Заменяемые роли

    img_11.png

    На данном шаге отображается список ролей, назначенных на пользователей в паттерне, которые будут заменены новой бизнес-ролью в назначениях пользователей. Сами роли при этом не будут удалены из системы, а будут добавлены в создаваемую бизнес-роль как непрямые назначения (inducement).

    Администраторы могут убрать роли из списка, а также добавить новые, с помощью кнопок Удалить (или кнопки в виде корзины для удаления отдельных ролей) и Добавить.

  3. Пользователи

    img_12.png

    На данном шаге отображается список пользователей, у которых будет произведена миграция. В таблице также приведена информация о назначениях этих пользователей - сколько назначений у них было до миграции, сколько добавится (через непрямые назначения бизнес-роли) новых, сколько будет заменено на создаваемую бизнес-роль, и сколько назначений будет у пользователя после миграции.

    Администраторы могут также убрать или добавить пользователей в данном списке.

  4. После внесения всех корректировок следует нажать кнопку Сохранить. Это завершит работу визарда и запустит задачи по созданию новой бизнес-роли, и затем - по миграции пользователей из списка на эту роль.

Запуск анализа ролей#

Данную операцию могут выполнять пользователи с ролями:

  • Суперпользователь.

Для запуска процесса анализа ролей следует:

  1. Перейти в раздел Администрирование -> Анализ ролей.

  2. Нажать кнопку Добавить.

    img_13.png

  3. В открывшейся вкладке выбрать режим работы: Пользователи или Роли.

    От выбранного режима зависит смысл части параметров сессии и метрик кластера — это указано в их описании ниже.

    После этого нажать кнопку Далее

    img_14.png

  4. В следующем окне в атрибуте Наименование задать название сессии анализа (например, Demo) и нажать кнопку Далее.

    img_15.png

  5. На этапе Параметры кластеризации сделать следующие действия

    1. Задать значение атрибута Порог сходства состава назначенных ролей/Порог сходства состава участников ролей - минимальное значение сходства между двумя объектами, которое должно выполняться для включения в группу кластера. Чем выше значение, тем строже требование к сходству и тем меньше объектов попадает в кластеры. Чтобы расширить спектр анализируемых объектов, значение следует понижать.

    2. Задать значение атрибута Минимальное количество пользователей в кластере/Минимальное количество ролей в кластере - минимальное количество основных объектов, в зависимости от режима, входящих в кластер.

    3. Задать атрибуты Количество ролей у пользователя/Количество пользователей с назначенной ролью и Минимальное пересечение ролей у пользователя/Минимальное пересечение пользователей с назначенной ролью:

      • Количество ролей у пользователя/Количество пользователей с назначенной ролью - диапазон необходимого числа свойств (вторичных объектов) у основных объектов для включения их в анализ. Задается в формате диапазона от N до M.

      • Минимальное пересечение ролей у пользователя/Минимальное пересечение пользователей с назначенной ролью - минимальный размер пересечения свойств у двух объектов кластера.

    4. При необходимости ограничить область анализа задать условия отбора данных - Дополнительное условие выбора. В случае режима Пользователи задается фильтрация пользователей, режима Роли - ролей. Условия задаются в виде фильтра Prism. Если условия не заданы, в анализ попадают все доступные объекты.

      Обратите внимание.

      Если не указать дополнительный фильтр для отбора данных - IDM будет проводить анализ ролей по всем существующим объектам пользователей и ролей в системе. Это может привести в серьезным потерям производительности.

      Рекомендуется ограничивать диапазон обрабатываемых объектов для комфортного использования инструмента анализа.

    5. После этого нажать кнопку Далее.

      img_16.png

  6. На этапе Параметры поиска паттернов, при необходимости, задать значение атрибутов:

    • Минимальное число вхождений ролей — минимально требуемое число вхождений ролей для обнаруженного паттерна.

    • Минимальное число вхождений пользователей — минимально требуемое число вхождений пользователей для обнаруженного паттерна.

    • Частота участия пользователя/роли в назначениях - насколько часто должна появляться роль или пользователь в назначениях, чтобы быть включенной в паттерн.

    • Режим обнаружения - экспериментальная функция, определяет строгость следования параметрам при поиске паттернов. Рекомендуется оставить на значении Частичный.

    img_17.png

  7. Нажать кнопку Сохранить.

  8. После сохранения сессии откроется раздел Анализ ролей. Созданная в предыдущих шагах сессия будет отображена в таблице. Следует дождаться завершения работы сессии (в колонке Статус будет указано значение 7/7 closed).

    По завершении анализа в таблице будет приведена следующая статистика по сессии:

    • Обработанные объекты — число обработанных объектов в соответствии с выбранным режимом анализа.

    • Средняя плотность — среднее значение плотности членства кластеров.

    img_18.png

  9. В открывшейся сессии перейти на вкладку Кластеры. В ней находятся кластеры объектов, которые были найдены в ходе анализа. Помимо названия там присутствуют следующие атрибуты:

    • Пользователи — количество пользователей в кластере.

    • Роли — количество ролей в кластере.

    • Диапазон участников — минимальное и максимальное число ролей в кластере при режиме Пользователи, либо пользователей при режиме Роли.

    • Среднее количество участников — среднее число пользователей при режиме Пользователи, либо ролей при режиме Роли.

    • Метрика оптимизации — количество назначений, которое получится сократить при применении наибольшего найденного паттерна.

    • Плотность участников — процентное значение пересечения свойств между объектами кластера.

    img_19.png

  10. Для получения более подробной информации можно перейти в один из кластеров и в нем открыть вкладку Объекты. В открывшейся таблице будут показаны пересечения между пользователями и ролями.

img_20.png

По умолчанию таблица отображает объекты в сгруппированном виде. Для полного отображения следует нажать кнопку Расширенный.

img_21.png

На вкладке Найденные паттерны будут перечислены предложения по оптимизации назначений путем создания новых бизнес-ролей.

При нажатии на кнопку Мигрировать запустится создание предложенной бизнес роли и замена старых назначений на только что созданное.

img_22.png

Также в списке кластеров выделяется отдельный кластер outliers. В этом кластере на вкладке Объекты представлена таблица пользователей, которые имеют доступы, не вписывающиеся ни в один из кластеров (необычные доступы). Это может быть полезно для дальнейшей аналитики пользователей с излишними доступами и возможной последующей кампанией сертификации доступов.

img_23.png