Prozessfamilie
Zugriffssteuerung: Joiner-, Request-, Mover- und Leaver-Vorlagen
Die Access-Governance-Familie verbindet Benutzerprovisionierung, Zugriffsantrag, Mitarbeiterzugriffsantrag und Zugriffsabbau als Lebenszyklus, ergänzt um ISO-27001-Kontrolle und Datenzugriffsantrag.
Zugriffssteuerung ist der Lebenszyklus von Berechtigungen: Ein HR-Ereignis erzeugt Identität, ein Antrag gewährt nach fachlicher und Systemfreigabe Zugriff, ein Rollenwechsel entfernt nicht mehr benötigte Rechte und ein Austritt entzieht alles. Die Sequenz zeigt diese Ereignisse; ISO- und Datenpfad bilden parallele Varianten.
Die Sequenz wird durch HR-Ereignisse statt IT-Tickets ausgelöst. Ein Eintritt erstellt Identität, MFA und Rollenpaket in der Benutzerprovisionierung; alles außerhalb des Standardpakets wartet auf Eigentümerfreigabe. Der Zugriffsantrag führt über Führungskraft, Systemeigentümer, Funktionstrennung und gegebenenfalls Security zu Least Privilege und Registereintrag.
Ein Rollenwechsel nennt zuerst alte Rechte und endet erst nach deren Entzug. Austritt, Vertragsende oder Prüfbefund starten den Zugriffsabbau: sofort oder zum Stichtag sperren, Shared Credentials drehen, deaktivieren, Eigentümerschaft übertragen, Lizenzen zurückholen und Nachweis sichern. Damit sind typische Auditbefunde an ihrem Ursprung kontrolliert.
Rezertifizierung ist nur Endschritt mehrerer Vorlagen, keine eigene Kampagne. Der ISO-27001-Ablauf und Datenzugriffsantrag variieren denselben Kreis. HR liefert die Trigger, daher gehört die Familie zu Mitarbeiterlebenszyklus; Datenklassifikation und Eigentümer kommen aus Data Governance.
Bei kompromittierten Konten nutzt die Sicherheitsreaktion den sofortigen Entzug außerhalb des HR-Kalenders. Passwortreset und Session-Widerruf folgen derselben Kontrolle, werden dann aber vom SOC statt vom Service Desk ausgeführt.
Die Abfolge
Schritt 1: Flussdiagramm User Provisioning (Eintritt, Wechsel, Austritt)
Flussdiagramm für das User Provisioning: HR-Ereignis, Identität im Verzeichnis, Zugangsdaten und MFA, Berechtigungspaket der Rolle, Freigabe für privilegierte Rechte, nachgelagerte Konten, Verifizierung und Rezertifizierung.
Schritt 2: Ablaufdiagramm Berechtigungsantrag (Zugriffsrechte)
Ablaufdiagramm für den Berechtigungsantrag: rollenbasierter Antrag, Freigabe durch Führungskraft und Systemverantwortlichen, Funktionstrennung, Einrichtung und Rezertifizierung.
Schritt 3: Berechtigungsvergabe für Mitarbeiter: Eintritt und Rollenwechsel
Flussdiagramm für die Berechtigungsvergabe bei Eintritt und internem Wechsel: Auslöser aus HR, Rollenprofil, Freigabe durch Führungskraft und Systemverantwortlichen, Entzug der alten Rechte.
Schritt 4: Berechtigungsentzug: Flussdiagramm zur Deprovisionierung
Flussdiagramm für den Berechtigungsentzug: Auslöser bei Austritt und Rollenwechsel, sofortige Sperrung, Sammelkonten, Lizenzrückgabe und Nachweis für das Audit.
Ebenfalls Teil dieser Familie
- ISO 27001 Flussdiagramm für die Zugriffskontrolle (A.5.15) — Auditsicheres Prozessdiagramm für die Zugriffskontrolle nach ISO 27001 Anhang A.5.15: Antrag, fachliche Freigabe, technische Einrichtung, Rezertifizierung und Entzug, versioniert und freigabegesteuert.
- Flussdiagramm Datenzugriffsantrag: vom Antrag bis zum Entzug — Flussdiagramm für den Datenzugriffsantrag: Zweck angeben, Klassifizierung lesen, den Dateneigentümer entscheiden lassen, Datenschutz prüfen, befristet gewähren, rezertifizieren oder entziehen.
In diesen Branchen im Einsatz
Verwandte Anleitungen
- So erstellen Sie ein Workflow-Diagramm — So erstellen Sie ein Workflow-Diagramm: Antrag, Freigabestufen, die eigentliche Arbeit und die Überprüfung, die den Kreis schließt: jeder Status mit einer verantwortlichen Rolle. Mit lebendem Beispiel.