Die Herausforderung: Manuelle Rezertifizierungen stießen an ihre Grenzen
Identity & Access Management war für die IBB kein neues Thema. Bereits seit 2000 nutzte die Bank eine IAM-Lösung eines anderen Anbieters, um Berechtigungen unter anderem über Microsoft Active Directory und das damals eingesetzte Novell eDirectory zu verwalten.
Doch nicht alle relevanten Anwendungen waren zentral eingebunden. Insbesondere bei SAP mussten Berechtigungen regelmäßig manuell überprüft werden. Für die sogenannte Evidenzstelle, die für die Kontrolle der IT-Berechtigungen und die Unterstützung bei der Einhaltung von Compliance-Anforderungen zuständig war, bedeutete das erheblichen Aufwand.
Administratoren exportierten Berechtigungsinformationen aus den einzelnen Systemen und leiteten sie an die jeweiligen Führungskräfte weiter. Diese mussten prüfen, ob Mitarbeitende noch in der entsprechenden Abteilung tätig waren, Rollen gewechselt hatten oder neue Zugriffsrechte benötigten. Anschließend gingen die Ergebnisse zurück an die Administratoren, die die erforderlichen Änderungen in den jeweiligen Systemen umsetzten.
Mit steigenden regulatorischen Anforderungen wurde deutlich: Die IBB benötigte eine zentrale, transparente und effizientere Lösung für die Rezertifizierung.
Über das Recertification Center können wir eine ordentliche und regelmäßige Rezertifizierung, wie sie die MaRisk vorschreibt, sehr viel schneller und transparenter durchführen als früher per Hand.
:quality(50))
Gesucht: Eine zentrale Lösung für Identity Management und Rezertifizierung
2015 schrieb die IBB deshalb ein neues IAM-System aus. Ein wesentlicher Anlass waren Anforderungen im Rahmen eines Monitorings durch die Wirtschaftsprüfungsgesellschaft: Die Bank sollte einen tagesaktuellen Überblick über ihre Berechtigungen ermöglichen. Gleichzeitig wollte die IBB ihre bislang teilweise manuellen Rezertifizierungsprozesse vereinheitlichen.
Die Wahl fiel auf Garancy. Ausschlaggebend waren unter anderem die Erfahrung des Herstellers im Bankenumfeld und die Möglichkeit, Rezertifizierungen bereits mit einem integrierten Portal abzubilden, ohne dafür eine eigene Lösung entwickeln zu müssen. Auch vorkonfigurierte Rollenprofile und Standard-Workflows erleichterten den Einstieg. Von der Implementierung bis zum produktiven Einsatz verging nur rund ein halbes Jahr.
Garancy gewann die Ausschreibung, weil der Hersteller seit Langem auf den Bankensektor spezialisiert sind. Das Team brachte Antworten auf alle Fragen mit, die wir uns zum Thema IAM stellten, auch aus Sicht der Wirtschaftsprüfer.
:quality(50))
Zentrale Berechtigungsverwaltung statt manueller Abstimmung
Mit der Einführung von Garancy veränderte die IBB ihren bisherigen Prozess grundlegend. Statt Berechtigungsinformationen bei verschiedenen Stellen einzeln anzufordern, kann die IAM-Lösung Daten aus den angebundenen Systemen zentral zusammenführen und Führungskräfte in definierten Intervallen automatisch zur Rezertifizierung auffordern.
Mit dem Garancy Identity Manager lassen sich Informationen zu Identitäten, Gruppen und Rollen zentral administrieren und steuern. Die eigentliche Überprüfung der Zugriffsrechte erfolgt über das webbasierte Garancy Recertification Center.
Dort sehen die jeweils Verantwortlichen die zugewiesenen Rechte und Rollen ihrer Mitarbeitenden und können über deren Fortbestand entscheiden. Werden Berechtigungen nicht erneut bestätigt, können sie automatisiert entzogen werden. Damit wurde aus einem von manuellen Abstimmungen geprägten Verfahren ein zentral gesteuerter und nachvollziehbarer IAM-Prozess.
40 Systeme in sechs Monaten angebunden
Bereits innerhalb des ersten halben Jahres wurden 40 Systeme an Garancy angebunden. Mithilfe der uConnect-Technologie ließen sich dabei auch individuelle Anwendungen über flexible Schnittstellen wie CSV integrieren.
Das HR-System übermittelte aktuelle Stammdaten täglich an Garancy. Die Lösung verarbeitete die Informationen und übernahm die entsprechenden Benutzer. Dafür setzte die IBB einen Standard-Workflow von Garancy ein, der um zusätzliche Genehmigungsschritte erweitert wurde.
Im Zuge der IAM-Neuausrichtung führte die IBB zudem ein stärker rollenbasiertes Berechtigungsmanagement ein. Berechtigungen, die typischerweise zu einer Abteilung gehören – etwa E-Mail-Verteiler, Laufwerksverzeichnisse oder Zugriffe auf bestimmte Anwendungen – wurden zu Rollen zusammengefasst und im Garancy Identity Manager abgebildet.
Statt zahlreiche Einzelberechtigungen separat zu betrachten, konnte die IBB Zugriffsrechte damit stärker anhand organisatorischer Rollen strukturieren.
Erste Rezertifizierung: Rund 850 Anwender zentral überprüft
Anfang 2017 führte die IBB die erste Rezertifizierung über das neue Portal durch. 60 Führungskräfte überprüften dabei die Berechtigungen von rund 850 Anwendern. Funktionen wie Delegation, Schnellaktionen und übersichtliche Ansichten erleichterten den Verantwortlichen die Bearbeitung. Kampagnenadministratoren konnten gleichzeitig den Fortschritt zentral verfolgen.
Eine Führungskraft musste durchschnittlich die Berechtigungen von zehn bis 20 Beschäftigten in unterschiedlichen Systemen prüfen. Percy Frahm hatte aufgrund seiner Personalverantwortung beispielsweise rund 1.400 Berechtigungen zu kontrollieren.
Die übersichtliche Darstellung im Recertification Center machte sichtbar, welche Person welche Rolle innehatte, welche Systeme sie nutzte und aus welchem Grund die jeweiligen Zugriffe bestanden. Dadurch ließen sich Entscheidungen über die Bestätigung oder den Entzug von Berechtigungen schneller treffen.
In Frahms Fall konnte rund ein Drittel der überprüften Berechtigungen unmittelbar entfernt werden. Seine gesamte Rezertifizierung war nach einem halben Arbeitstag abgeschlossen.
Die gesamte Rezertifizierung in sechs Wochen abgeschlossen
Auch die anderen Führungskräfte kamen mit der zentralen Lösung schneller voran. Der gesamte Rezertifizierungsdurchlauf konnte innerhalb von sechs Wochen abgeschlossen werden.
Die Monitoring-Funktionen des Portals halfen zusätzlich dabei, den Bearbeitungsstand transparent zu verfolgen. Die Evidenzstelle konnte erkennen, wo Rezertifizierungen noch ausstanden, und gezielt nachfassen.
Damit verbesserte Garancy nicht nur die eigentliche Berechtigungsprüfung, sondern auch die Steuerung des gesamten Rezertifizierungsprozesses.
Ergebnisse auf einen Blick
40 Systeme innerhalb der ersten sechs Monate angebunden
Berechtigungen von rund 850 Anwendern zentral rezertifiziert
Erster vollständiger Rezertifizierungsdurchlauf in sechs Wochen
Zentrale Verwaltung von Identitäten, Gruppen und Rollen
Automatisierter Entzug nicht bestätigter Berechtigungen
Mehr Transparenz über Status und Fortschritt von Rezertifizierungskampagnen
Rollenbasierte Bündelung zusammengehöriger Berechtigungen
Mehr Transparenz und höhere Qualität im Berechtigungsmanagement
Neben der Geschwindigkeit verbesserte sich nach Einschätzung der IBB auch die Qualität der vergebenen Berechtigungen. Durch die zentrale Betrachtung konnten unter anderem obsolete Rollen und Berechtigungen identifiziert werden, bei denen Nachbereinigungsbedarf bestand.
Die Qualität der vergebenen Berechtigungen hat sich mit Einführung von Garancy deutlich verbessert.
:quality(50))
Statt Berechtigungen nur partiell in einzelnen Systemen zu betrachten, konnte die IBB das Identity Management stärker zentralisieren und Informationen aus unterschiedlichen Systemen einheitlich administrieren.
Positives Urteil im Readiness-Check
Die Veränderungen wurden auch im Rahmen einer damaligen IT-Prüfung durch die Wirtschaftsprüfungsgesellschaft sichtbar. Diese führte einen Readiness-Check in Vorbereitung auf eine Prüfung nach § 44 Kreditwesengesetz (KWG) durch. Für Berechtigungsmanagement und Rezertifizierung erhielt die IBB dabei die Bewertung „sehr empfehlenswert“.
Für die Bank war dies ein wichtiger Beleg dafür, dass die neue IAM-Struktur nicht nur interne Abläufe vereinfacht, sondern auch die Anforderungen an ein nachvollziehbares und kontrolliertes Berechtigungsmanagement unterstützt.
IAM als Grundlage für effiziente Rezertifizierung
Der Case der IBB zeigt, wie sich ein aufwendiger, von manuellen Abstimmungen geprägter Rezertifizierungsprozess mit einer zentralen IAM-Lösung neu strukturieren lässt.
Garancy führt Berechtigungsinformationen aus unterschiedlichen Systemen zusammen, unterstützt rollenbasierte Strukturen und ermöglicht Führungskräften, Zugriffsrechte über einen zentralen Workflow zu überprüfen. Gleichzeitig erhält die Evidenzstelle Transparenz über den Fortschritt und kann offene Rezertifizierungen gezielt nachverfolgen.
Das Ergebnis: weniger manuelle Abstimmung, schnellere Rezertifizierungen und eine höhere Transparenz über bestehende Zugriffsrechte – wichtige Voraussetzungen für ein effizientes und nachvollziehbares Berechtigungsmanagement.
:quality(100))
:quality(100))
:quality(100))
:quality(100))
:quality(80))