SYSTEM ONLINE · build / v1.0 · region / RU · CIS · last index sync / 04.06.2026 / 13:09 UTC
· войти →
cyber-index.ru
исследование 3 июня 2026

Аттестация и ресертификация прав доступа: как автоматизировать

Со временем у любого сотрудника накапливаются права доступа, которые ему уже не нужны: смена роли, проектные доступы «на время», забытые учётки. Этот «балласт» расширяет поверхность атаки и нарушает требования аудита. Аттестация (ресертификация) прав доступа — это регулярный пересмотр, в ходе которого владельцы данных и руководители подтверждают или отзывают доступы своих людей. **Если коротко:** ручная аттестация по выгрузкам из Excel не масштабируется и быстро превращается в формальность — все права «подтверждают не глядя». Автоматизация в составе IGA-системы превращает пересмотр в управляемые кампании: собирает права из всех систем, показывает ревизору понятный контекст, подсвечивает избыточные доступы и SoD-конфликты и сама исполняет отзыв. Ниже — зачем нужна аттестация, как устроена кампания пересмотра, что именно автоматизируется и как организовать процесс. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге IGA-систем](/rating/identity-governance-iga).

10 мин. чтения Блоки данных: 6 Позиции: не продаются Авторы: Антон Смирнов, Ирина Карпова
shortlist

Рейтинги подрядчиков по теме исследования

Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.

methodology

Как проверять выводы исследования

Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.

E-E-A-T

Авторы и проверка материала

У каждого исследования есть персональные авторы, профиль экспертизы, дата публикации, список источников и редакционная проверка выводов.

Experience

Авторы закреплены по теме исследования и опираются на практические разборы страниц, кейсов, источников и рыночных выборок.

Expertise

В профиле автора указаны зона экспертизы, роль в редакции, регалии и темы, за которые он отвечает.

Authoritativeness

Материалы связаны с методологией cyber-index.ru, внутренними рейтингами, карточками компаний и источниками.

Trust

Позиции не продаются, выводы отделены от рекламы, а проверяемые утверждения поддержаны источниками и датами обновления.

Зачем нужна аттестация прав доступа

Права имеют свойство только накапливаться. Сотрудник переходит из отдела в отдел, участвует в проектах, временно подменяет коллегу — и каждый раз получает новые доступы. А вот обратный процесс, отзыв ненужного, почти никогда не происходит сам собой. В результате через два-три года у человека на руках набор прав, который давно не соответствует его задачам.

Это создаёт три класса проблем:

- **Риск безопасности.** Избыточные права — это расширенная поверхность атаки. Скомпрометированная учётка с «накопленными» доступами даёт злоумышленнику гораздо больше, чем должна была бы. - **Нарушение принципа минимальных привилегий.** Базовый принцип ИБ — у человека ровно те права, что нужны для работы, и не больше. Без регулярного пересмотра он не выполняется. - **Требования аудита и регуляторов.** Внешний и внутренний аудит требует доказательства, что доступы пересматриваются: кто, когда и на каком основании подтвердил право. Без процесса аттестации таких доказательств просто нет.

Аттестация — это контур обратной связи, который убирает накопленный «балласт» прав и документирует, что доступ остаётся обоснованным.

Аттестация прав доступа: коротко о сути

Что пересматриваем права и роли

Доступы пользователей по всем подключённым системам

Кто проверяет владельцы и руководители

Бизнес-владельцы ресурсов, линейные руководители, владельцы ролей

Решение по праву approve / revoke

Подтвердить или отозвать; отзыв исполняется автоматически

Типичная периодичность квартал–год

Чувствительные доступы — чаще, рядовые — реже

Как устроена кампания пересмотра

Аттестация в зрелом процессе выполняется не разово, а кампаниями. Кампания — это ограниченный по времени цикл пересмотра определённого среза доступов с назначенными ревизорами и фиксированным сроком. Её ключевые элементы:

- **Область (scope).** Что именно пересматриваем: все доступы подразделения, только права к чувствительной системе, только привилегированные роли, доступы уволенных и переведённых. - **Ревизоры.** Кто принимает решение. Чаще всего это линейный руководитель (подтверждает доступы своих подчинённых), владелец ресурса/данных (подтверждает доступ к своей системе) или владелец роли. - **Периодичность.** Как часто запускается кампания: критичные и привилегированные доступы — ежеквартально, рядовые — раз в полгода-год, плюс событийные пересмотры при переводах. - **Решение approve/revoke.** По каждому праву ревизор подтверждает (approve) или отзывает (revoke). Отозванные права уходят в исполнение — IGA снимает доступ в целевой системе. - **Фиксация решений.** Каждое решение логируется с автором, временем и обоснованием — это и есть доказательная база для аудита.

Главная ловушка ручного процесса — «штамповка». Когда ревизору присылают плоскую таблицу из сотен строк без контекста, он подтверждает всё подряд, чтобы закрыть задачу. Тогда аттестация формально проходит, но риск не снижается. Поэтому ценность даёт не сам факт пересмотра, а качество контекста, который видит ревизор.

Расползание прав и SoD-конфликты

Два явления превращают аттестацию из «галочки» в реальный инструмент управления риском.

**Расползание прав (privilege creep).** Это и есть то самое накопление: формально у каждого доступа была причина, но в сумме набор давно избыточен. Аттестация ловит «осиротевшие» права — те, что остались от прежней роли, завершённого проекта или подмены коллеги. Хорошая IGA подсвечивает аномалии: доступ, который есть только у этого человека и больше ни у кого в его роли; права, не использовавшиеся месяцами; учётки без владельца.

**Конфликты разделения полномочий (SoD, Segregation of Duties).** Это ситуации, когда у одного человека сходятся несовместимые полномочия — например, создание контрагента и проведение оплаты, или разработка и выкатка в продакшен. Такие комбинации — прямой канал для злоупотреблений и ошибок. Аттестация с проверкой SoD показывает ревизору не отдельные права, а опасные сочетания, требуя их разрешить: отозвать одно из полномочий или оформить компенсирующий контроль.

Именно выявление избыточных прав и SoD-конфликтов отличает осмысленную ресертификацию от формального «подтвердите список».

Виды аттестации: кто проверяет и как часто

Вид аттестации Что пересматривают Кто проверяет Типичная периодичность
Пересмотр по руководителю Все доступы сотрудников подразделения Линейный руководитель Раз в полгода
Пересмотр по владельцу ресурса Кто имеет доступ к конкретной системе/данным Владелец ресурса/данных Ежеквартально
Пересмотр ролей Состав прав внутри роли Владелец роли Раз в год
Привилегированный доступ Административные и критичные права ИБ + владелец системы Ежеквартально или чаще
Событийный пересмотр Доступы при переводе/смене должности Новый и прежний руководитель По событию (перевод, увольнение)
SoD-пересмотр Несовместимые сочетания полномочий ИБ / внутренний контроль Ежеквартально

Как автоматизация в IGA снимает ручную рутину

Ручная аттестация — это выгрузки из десятка систем, сведение в Excel, рассылка ревизорам, сбор ответов по почте и ручное исполнение отзывов. Долго, с ошибками и без нормальных доказательств. IGA-система автоматизирует весь цикл:

- **Сбор прав.** Платформа сама подтягивает актуальные доступы из всех подключённых систем — ревизор видит единую и свежую картину, а не разрозненные выгрузки. - **Контекст для решения.** Рядом с каждым правом — кто выдал, когда, на каком основании, использовалось ли оно, есть ли у коллег по роли. Это снижает «штамповку». - **Подсветка риска.** Избыточные права, аномалии и SoD-конфликты выделяются автоматически, ревизор сразу видит, на что смотреть в первую очередь. - **Кампании и напоминания.** Запуск по расписанию, дедлайны, эскалации по незакрытым пунктам — процесс идёт без ручного «дёргания» людей. - **Исполнение отзыва.** Решение revoke не остаётся записью в таблице, а исполняется: IGA снимает доступ в целевой системе через коннектор. - **Отчётность и аудит-трейл.** Все решения, сроки и обоснования фиксируются — готовый пакет доказательств для аудита и регуляторов.

Эффект — не только экономия времени, но и качество: пересмотр перестаёт быть формальностью и начинает реально снижать объём избыточных прав.

Эффект автоматизации аттестации по направлениям

Усреднённая редакционная оценка вклада автоматизации в зрелость процесса по открытым данным. Это не вендорский бенчмарк и не заменяет пилот на ваших системах.

Сбор прав из систем в единую картину 95 /100
95 /100
Аудит-трейл и отчётность для регуляторов 90 /100
90 /100
Исполнение отзыва доступа (revoke) 90 /100
90 /100
Снижение «штамповки» за счёт контекста 80 /100
80 /100
Выявление избыточных прав 80 /100
80 /100
Обнаружение SoD-конфликтов 75 /100
75 /100

Чек-лист организации аттестации

Определите область пересмотра какие системы, роли и группы пользователей входят в кампанию.
Назначьте ревизоров руководители, владельцы ресурсов и владельцы ролей с понятной зоной ответственности.
Задайте периодичность по риску критичные и привилегированные доступы чаще, рядовые реже.
Подключите системы к IGA чтобы права собирались автоматически, а не выгружались вручную.
Настройте контекст для ревизора источник права, давность, использование, наличие у коллег.
Включите проверку SoD и избыточных прав чтобы пересмотр ловил аномалии, а не штамповал список.
Свяжите revoke с исполнением отозванное право должно реально сниматься в целевой системе.
Настройте отчётность и аудит-трейл фиксация решений, авторов, сроков и обоснований.
Сравните вендоров по подтверждённым внедрениям в [рейтинге IGA-систем](/rating/identity-governance-iga).

Как провести кампанию аттестации: 6 шагов

  1. 01 Подготовка области

    Определите, какие доступы пересматриваем, и соберите актуальные права из подключённых систем.

  2. 02 Назначение ревизоров

    Распределите права по ответственным: руководители, владельцы ресурсов и ролей.

  3. 03 Запуск кампании

    Стартуйте цикл со сроком, дедлайнами и автоматическими напоминаниями.

  4. 04 Пересмотр с контекстом

    Ревизоры принимают решения approve/revoke, опираясь на подсветку риска и SoD-конфликтов.

  5. 05 Исполнение решений

    Отозванные права снимаются в целевых системах, эскалации закрывают незавершённые пункты.

  6. 06 Отчёт и закрытие

    Формируется аудит-трейл со всеми решениями — готовый пакет доказательств для аудита.

Как мы оцениваем поставщиков

cyber-index.ru не продаёт места в рейтинге. Поставщики сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом IGA-систем](/rating/identity-governance-iga): здесь — процесс и критерии, там — сравнение конкретных компаний по подтверждённым фактам.

Следующий шаг

Разобрались с процессом — переходите к сравнению поставщиков: **[рейтинг IGA-систем →](/rating/identity-governance-iga)**. Полезно прочитать рядом: [IGA vs IAM: в чём разница](/research/iga-vs-iam-raznica) и [рейтинг IGA-систем 2026](/research/rejting-iga-sistem-2026).

Частые вопросы

Чем аттестация отличается от ресертификации прав доступа?

Это синонимы для одного процесса — регулярного пересмотра, в ходе которого ответственные подтверждают или отзывают доступы. «Ресертификация» подчёркивает периодичность (повторное подтверждение), «аттестация» — факт удостоверения, что доступ остаётся обоснованным.

Как часто нужно проводить пересмотр прав?

По уровню риска. Привилегированные и критичные доступы — ежеквартально или чаще, рядовые права рядовых пользователей — раз в полгода-год. Плюс событийные пересмотры при переводах и смене должности, когда меняется набор задач сотрудника.

Кто должен подтверждать доступы — ИБ или бизнес?

В большинстве случаев решение по конкретному праву принимает бизнес: линейный руководитель по своим подчинённым и владелец ресурса по своей системе — они понимают, нужен ли доступ для работы. ИБ задаёт правила, область и проверки (SoD, привилегии) и контролирует процесс, но не подтверждает каждое право вместо владельца.

Что такое SoD-конфликт и при чём тут аттестация?

SoD-конфликт (разделение полномочий) — это опасное сочетание прав у одного человека, например создание контрагента и проведение оплаты. Аттестация с проверкой SoD показывает ревизору не отдельные права, а несовместимые сочетания и требует их разрешить — отозвать одно из полномочий или оформить компенсирующий контроль.

Зачем автоматизировать аттестацию, если можно сделать выгрузку в Excel?

Ручной процесс не масштабируется и превращается в формальность: ревизор подтверждает всё подряд, отзывы не исполняются, доказательств для аудита нет. Автоматизация в IGA собирает права из всех систем, даёт ревизору контекст, подсвечивает риск, исполняет отзыв и формирует аудит-трейл — пересмотр начинает реально снижать объём избыточных прав.

verification

Источники и метод проверки

Со временем у любого сотрудника накапливаются права доступа, которые ему уже не нужны: смена роли, проектные доступы «на время», забытые учётки. Этот «балласт» расширяет поверхность атаки и нарушает требования аудита. Аттестация (ресертификация) прав доступа — это регулярный пересмотр, в ходе которого владельцы данных и руководители подтверждают или отзывают доступы своих людей. **Если коротко:** ручная аттестация по выгрузкам из Excel не масштабируется и быстро превращается в формальность — все права «подтверждают не глядя». Автоматизация в составе IGA-системы превращает пересмотр в управляемые кампании: собирает права из всех систем, показывает ревизору понятный контекст, подсвечивает избыточные доступы и SoD-конфликты и сама исполняет отзыв. Ниже — зачем нужна аттестация, как устроена кампания пересмотра, что именно автоматизируется и как организовать процесс. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге IGA-систем](/rating/identity-governance-iga).

next step

Сравнить подрядчиков по рейтингу

Исследование помогает сформулировать критерии. Для короткого списка используйте категории рейтинга и карточки компаний.

Рейтинг IGA-систем