Jogosultságkezelés kiszervezve: kinek van hozzáférése mihez?


A jogosultságkezelés kiszervezve azt jelenti, hogy egy külső IT-partner tartja karban és dokumentálja, mely munkatársak milyen rendszerekhez és milyen szintű hozzáféréssel rendelkeznek, ahelyett hogy ez a tudás egy belső munkatárs fejében vagy szétszórt, elavult dokumentumokban élne. A legtöbb kisvállalkozásnál senki nem tudja pontosan, kinek mihez van hozzáférése, mert a jogosultságokat évek alatt, ad hoc módon osztották ki, és soha nem vonták vissza azokat, amelyekre már nincs szükség. 2026-ban ez a fajta átláthatatlanság az egyik legnagyobb biztonsági kockázati tényező, mert egy kilépett munkatárs vagy egy feleslegesen széles jogosultsággal rendelkező fiók pontosan azt a belépési pontot adja egy támadónak, amelyre szüksége van.

Miért nem tudja a legtöbb cég pontosan, kinek mihez van hozzáférése

A legtöbb cég azért nem tudja pontosan, kinek mihez van hozzáférése, mert a jogosultságokat évek alatt, különböző munkatársak által, eseti jelleggel osztották ki, dokumentáció nélkül, és soha nem történt átfogó felülvizsgálat. Az esetek jelentős részében új alkalmazott érkezésekor egyszerűen lemásolják egy hasonló pozícióban lévő kolléga jogosultságait, ami idővel egyre szélesebb, indokolatlan hozzáférési kört eredményez.

Az általunk vizsgált esetekben azt tapasztaltuk, hogy egy átlagos, tíz-húsz fős kisvállalkozásnál a jogosultságok felénél-harmadánál kiderült, hogy az adott munkatársnak a jelenlegi munkaköréhez már nincs is szüksége az adott hozzáférésre, csak korábban, egy régebbi feladatkörhöz kapta.

Miért veszélyes a lemásolt, kolléga alapján kiosztott jogosultság

A lemásolt, kolléga alapján kiosztott jogosultság azért veszélyes, mert nem az adott munkakör tényleges szükségletét, hanem egy másik, esetleg szélesebb jogosultságú pozíció mintáját követi, ami feleslegesen széles hozzáférést ad. Mikor nem elegendő ez a gyakorlat: ha a lemásolt jogosultsággal rendelkező kolléga fiókja bármilyen okból kompromittálódik, a támadó automatikusan hozzáfér mindahhoz, amihez az eredeti, mintaként használt fiók is hozzáfért.

A rendszergazdai szolgáltatás keretében minden új jogosultság kiosztása a tényleges munkaköri szükséglet alapján, nem korábbi minta lemásolásával történik.

Mi történik a jogosultságokkal, amikor egy munkatárs kilép

Amikor egy munkatárs kilép, a jogosultságainak visszavonása gyakran csak részlegesen vagy késve történik meg, mert nincs egyetlen, központi lista arról, mely rendszerekhez fért hozzá. Nem ajánlott a kilépési folyamatot informálisan, emlékezetből kezelni, mert egy elfelejtett fiók hónapokig vagy akár évekig aktív maradhat anélkül, hogy bárki észrevenné.

Milyen kockázatot jelent a túl széles körű, indokolatlan hozzáférés

A túl széles körű, indokolatlan hozzáférés azt jelenti, hogy egy felhasználó olyan rendszerekhez vagy adatokhoz is hozzáfér, amelyekre a munkaköréhez nincs ténylegesen szüksége, ami jelentősen megnöveli egy esetleges biztonsági incidens hatókörét. Ha egy ilyen fiók kompromittálódik, a támadó nem csak egy szűk, hanem egy széles rendszerkörhöz jut hozzáférést, ami sokkal nagyobb kárt okozhat.

A mi tapasztalatunk szerint azok a cégek, amelyeknél a jogosultságokat rendszeresen, munkaköri szükséglet alapján felülvizsgálták, lényegesen kisebb kárral úsztak meg egy fiókkompromittálódás esetén, mint azok, ahol a jogosultságok évek óta változatlanul, felülvizsgálat nélkül léteztek. A szerver üzemeltetés és szerver karbantartás szolgáltatás körébe illesztett jogosultsági felülvizsgálat éppen ezt a fajta rendszeres kockázatcsökkentést biztosítja a szerveres rendszereknél.

Mit jelent a legkisebb jogosultság elve a gyakorlatban

A legkisebb jogosultság elve azt jelenti, hogy minden felhasználó kizárólag azokhoz a rendszerekhez és adatokhoz fér hozzá, amelyek a munkaköre ellátásához ténylegesen szükségesek, semmivel sem többhöz. Kinek nem elegendő az általános, minden munkatársra egyformán kiterjedő hozzáférési szint: minden olyan cégnek, ahol különböző munkakörök eltérő szintű bizalmi és biztonsági igényt jelentenek, mert az egységes hozzáférés vagy túl szűk, vagy feleslegesen tág lesz egyes pozíciók számára.

Miért fontos a rendszeres jogosultsági audit

A rendszeres jogosultsági audit azért fontos, mert megmutatja, mely hozzáférések váltak feleslegessé az idő során, és lehetőséget ad ezek időben történő visszavonására, mielőtt biztonsági kockázattá válnának. Az IT biztonság és biztonsági mentés szolgáltatás keretében a jogosultsági audit rendszeres, dokumentált folyamatként épül be az üzemeltetésbe.

SzempontBelső, dokumentálatlan jogosultságkezelésKiszervezett, dokumentált jogosultságkezelés
ÁtláthatóságCsak egy-két fejben élÍrásban rögzített, visszakereshető
Kilépéskori hozzáférés-visszavonásGyakran késve vagy hiányosan történikAzonnali, dokumentált folyamat része
Jogosultsági audit gyakoriságaRitkán vagy sohaRendszeres, ütemezett
Legkisebb jogosultság elvének betartásaEsetleges, gyakran figyelmen kívül maradKövetkezetesen alkalmazott
Kockázat fiókkompromittálódás eseténMagas, széles hozzáférés miattAlacsonyabb, szűkített hozzáférés miatt

A táblázatból is látszik, hogy a dokumentált, kiszervezett jogosultságkezelés nem csak adminisztratív kényelem, hanem közvetlen biztonsági tényező: egy szűkebb, pontosan dokumentált hozzáférési kör lényegesen csökkenti egy esetleges incidens hatókörét.

Mielőtt megnyugodnál a jelenlegi jogosultsági rendszered biztonságában: érdemes tisztázni, mikor volt utoljára teljes körű felülvizsgálat arról, ki mihez fér hozzá, mert ha erre nem tudsz pontos választ adni, valószínűleg léteznek olyan jogosultságok, amelyekről már senki nem tud.

A jogosultságkezelés rendbetételének lépései a gyakorlatban:

  1. Fel kell mérni, mely rendszerekhez, mely felhasználók, milyen szintű hozzáféréssel rendelkeznek jelenleg.
  2. Össze kell vetni a jelenlegi hozzáféréseket a tényleges munkaköri szükséglettel.
  3. Vissza kell vonni minden olyan jogosultságot, amelyre már nincs ténylegesen szükség.
  4. Ki kell alakítani egy dokumentált folyamatot az új jogosultságok kiosztására és a kilépéskori visszavonásra.
  5. Rendszeres, ütemezett jogosultsági auditot kell bevezetni, nem csak eseti felülvizsgálatot.

A nemzetközi gyakorlatban elterjedt informatikai jogosultságkezelési alapelvek is kiemelten kezelik a legkisebb jogosultság elvének és a rendszeres felülvizsgálatnak a szerepét a biztonságos üzemeltetésben.

A leggyakoribb hiba, amit kisvállalkozásoknál látunk, hogy a jogosultságokat csak egyszer, egy alkalmazott belépésekor gondolják át, majd évekig változatlanul hagyják, függetlenül attól, hogy a munkaköre vagy a cégen belüli szerepe időközben megváltozott-e.

A jogosultságkezeléshez érdemes rendszeresen ellenőrizni az alábbi elemeket:

  • van-e olyan felhasználó, aki már nem dolgozik a cégnél, de fiókja még aktív
  • vannak-e olyan jogosultságok, amelyeket egy régebbi munkakörhöz kaptak, de a jelenlegihez nincs rájuk szükség
  • ki fér hozzá a legérzékenyebb rendszerekhez, és ez a kör indokolt-e
  • mikor volt utoljára dokumentált, teljes körű jogosultsági felülvizsgálat

Ha a cég a jogosultságkezelést szélesebb kontextusban szeretné átgondolni, érdemes az IT tanácsadás és IT üzemeltetés szolgáltatás keretében felmérni a teljes rendszert, mert a jogosultságkezelés gyakran csak egy eleme a tágabb biztonsági gyakorlatnak. A weboldal adminisztrációs hozzáférése is gyakran kimarad a felülvizsgálatból: a weboldal karbantartás és üzemeltetés szolgáltatás körébe tartozó jogosultságkezelés ugyanolyan fontos, mint a belső rendszerek esetében.

Milyen szerepkör-alapú hozzáférési modellt érdemes bevezetni

A szerepkör-alapú hozzáférési modell azt jelenti, hogy a jogosultságokat nem egyéni felhasználókhoz, hanem előre meghatározott munkaköri szerepekhez rendelik, majd minden felhasználó a saját szerepéhez tartozó, előre definiált jogosultsági csomagot kapja meg. Ez a megközelítés jelentősen egyszerűsíti a jogosultságkezelést, mert egy új munkatárs felvételekor csak a megfelelő szerepet kell hozzárendelni, nem egyedileg összeállítani a hozzáféréseket.

Az esetek jelentős részében a cégek egyéni, esetről esetre kiosztott jogosultságokkal dolgoznak, ami idővel átláthatatlanná válik, mert nincs egységes minta arra, mit is jelent pontosan egy adott pozíció hozzáférési szempontból.

Miért egyszerűbb kezelni a szerepkörök alapján kiosztott jogosultságokat

A szerepkörök alapján kiosztott jogosultságok azért egyszerűbbek kezelni, mert egy jogosultsági audit során elegendő a szerepköröket, nem pedig minden egyes felhasználót külön-külön átvizsgálni, ami jelentősen csökkenti az áttekintéshez szükséges időt. Mikor nem elegendő a szerepkör-alapú modell önmagában: ha egy munkatárs ideiglenesen vagy tartósan több szerepkört is betölt, ilyenkor a rendszernek kezelnie kell a szerepkörök kombinációjából adódó jogosultsági halmazt is.

A rendszergazdai szolgáltatás keretében a szerepkör-alapú modell bevezetése és karbantartása alapszolgáltatásként szerepel, hogy a jogosultságkezelés hosszú távon is átlátható maradjon.

Hogyan kezeld azokat a munkatársakat, akik több szerepkört is betöltenek

Azoknál a munkatársaknál, akik több szerepkört is betöltenek, érdemes külön dokumentálni, mely szerepkörökből adódik az adott jogosultság, hogy egy későbbi felülvizsgálatnál egyértelmű legyen, melyik feladatkör indokolja az adott hozzáférést. Nem ajánlott ezeket a kombinált jogosultságokat egyedi, dokumentálatlan kivételként kezelni, mert idővel pontosan ezek a kivételek válnak a legátláthatatlanabb, legnehezebben auditálható elemekké.

Hogyan kezeld a harmadik felek, például könyvelők és partnerek hozzáférését

A harmadik felek, mint könyvelők, marketingügynökségek vagy egyéb külső partnerek hozzáférését ugyanolyan tudatosan kell kezelni, mint a belső munkatársakét, mert ezek a fiókok gyakran kevésbé felügyeltek, mégis érzékeny rendszerekhez férnek hozzá. Az esetek jelentős részében a külső partnerek fiókjai évekig aktívak maradnak azután is, hogy az együttműködés már véget ért, mert senki nem vezet pontos nyilvántartást ezekről.

A mi tapasztalatunk szerint azok a cégek, amelyek külön kategóriaként kezelték a harmadik felek hozzáféréseit, és rendszeresen felülvizsgálták ezeket, lényegesen kevesebb elavult, feleslegesen aktív fiókot találtak, mint azok, amelyek a partnerhozzáféréseket a belső munkatársakéval együtt, megkülönböztetés nélkül kezelték.

Miért igényelnek külön figyelmet a könyvelői és partneri hozzáférések

A könyvelői és partneri hozzáférések azért igényelnek külön figyelmet, mert ezek a fiókok gyakran időszakos jelleggel aktívak, ritkábban jelentkeznek be, és éppen ezért egy jogosulatlan használat is könnyebben észrevétlen maradhat rajtuk. Kinek nem elegendő az állandó, sosem felülvizsgált partnerhozzáférés: minden olyan cégnek, amely rendszeresen dolgozik együtt külső szolgáltatókkal, mert az együttműködés végével a hozzáférést is azonnal vissza kell vonni.

Mikor érdemes időkorlátos hozzáférést adni külső partnereknek

Időkorlátos hozzáférést érdemes adni akkor, ha a külső partner munkája egy meghatározott projekthez vagy időszakhoz kötött, mert így a hozzáférés automatikusan lejár, és nem marad a rendszerben feleslegesen, emberi beavatkozás nélkül is. A szerver üzemeltetés és szerver karbantartás szolgáltatás körébe illesztett hozzáférés-kezelés lehetővé teszi az ilyen automatikusan lejáró, időkorlátos jogosultságok beállítását.

Milyen naplózási gyakorlat szükséges a jogosultságok átláthatóságához

A jogosultságok átláthatóságához nem elegendő csupán a hozzáférések kiosztásának dokumentálása, hanem szükség van a tényleges használat naplózására is, vagyis arra, hogy ki, mikor és milyen rendszerhez fért hozzá ténylegesen. Ez a naplózás teszi lehetővé, hogy egy esetleges incidens esetén visszakövethető legyen, ki és mikor érte el az érintett rendszert.

Ezt az összefüggést több projekten megfigyeltük: azok a cégek, amelyeknél részletes hozzáférési napló állt rendelkezésre, lényegesen gyorsabban tudták beazonosítani egy incidens forrását, mint azok, ahol csak a jogosultságok listája létezett, a tényleges használat nem volt naplózva.

Miért nem elegendő a jogosultsági lista naplózás nélkül

A jogosultsági lista naplózás nélkül azért nem elegendő, mert megmutatja, ki férhetne hozzá egy rendszerhez, de nem árulja el, hogy ténylegesen mikor és milyen tevékenységet végzett rajta. Nem ajánlott a hozzáférési naplózást csak a legérzékenyebb rendszerekre korlátozni, mert egy támadó gyakran éppen a kevésbé őrzött, alacsonyabb prioritású rendszereken keresztül próbál bejutni a fontosabbakhoz.

Mennyi ideig érdemes megőrizni a hozzáférési naplókat

A hozzáférési naplók megőrzési idejét érdemes a cég adatvédelmi és biztonsági szabályzatával összhangban meghatározni, jellemzően több hónapos, akár egy éves időtávban, hogy egy később felfedezett incidens esetén is visszakereshető legyen a korábbi hozzáférési mintázat. Az IT biztonság és biztonsági mentés szolgáltatás keretében a naplózás és annak megőrzése a biztonsági architektúra szerves része.

Hogyan válassz külsős partnert a jogosultságkezelés kiszervezésére

A jogosultságkezelés kiszervezésére választott partnernek nem csak a jogosultságok technikai beállítására kell képesnek lennie, hanem a folyamatos dokumentációra, a rendszeres auditra és a kilépéskori azonnali hozzáférés-visszavonásra is. Nem ajánlott olyan partnert választani, amely csak egyszeri, technikai beállítást végez, de nem vállal folyamatos felügyeletet a jogosultságok felett.

A mi tapasztalatunk szerint az a cég jár a legjobban, ahol a jogosultságkezelést és a napi IT-üzemeltetést ugyanaz a partner végzi, mert így egy új rendszer bevezetése vagy egy szervezeti változás azonnal, koordináltan jelenik meg a jogosultsági struktúrában is.

Milyen kérdéseket érdemes feltenni egy leendő partnernek a jogosultságkezelésről

Mielőtt szerződést kötnél egy külső IT-partnerrel a jogosultságkezelés kiszervezésére: érdemes megkérdezni, milyen gyakorisággal végeznek jogosultsági auditot, hogyan kezelik a kilépő munkatársak hozzáférésének visszavonását, és milyen naplózási gyakorlatot alkalmaznak. Mielőtt aláírnál egy szerződést, érdemes tisztázni, hogy ezek a folyamatok dokumentáltak és rendszeresek, vagy csak eseti jelleggel, kérésre valósulnak meg.

Megéri-e a jogosultságkezelést külön kiszervezni a teljes IT-üzemeltetéstől

Megéri-e a jogosultságkezelést önmagában, a teljes IT-üzemeltetéstől külön kiszervezni, mint az IWS-nél? Nem feltétlenül, mert a jogosultságkezelés szorosan összefügg a napi üzemeltetéssel, a rendszerek ismeretével és a felhasználói életciklus kezelésével, ezért jellemzően hatékonyabb, ha egy partner egyben végzi mindkét feladatot, nem külön-külön szolgáltatóként.

Hogyan alakítsd ki a végleges, átlátható jogosultsági rendet a cégednél

A végleges, átlátható jogosultsági rend akkor jön létre, ha a cég áttér az egyedi, esetről esetre kiosztott hozzáférésekről egy szerepkör-alapú, dokumentált és rendszeresen auditált modellre, amelyben minden jogosultság visszavezethető egy konkrét munkaköri szükségletre. Ha ez a rend hiányzik, a cég évek alatt olyan jogosultsági szövevényt épít fel, amelyet egyre nehezebb és kockázatosabb átlátni, és amelyben egy incidens forrásának beazonosítása is jelentősen lassabb.

A mi tapasztalatunk szerint azok a cégek jutnak el a leggyorsabban egy átlátható jogosultsági rendhez, amelyek ezt nem egyszeri projektként, hanem egy külső, kiszervezett partnerrel folyamatosan karbantartott gyakorlatként kezelik. A rendszergazdai szolgáltatás keretében ez a folyamatos karbantartás alapból beépül a szolgáltatásba, nem különálló, eseti feladatként jelenik meg.

Mikor nem elegendő egy egyszeri, alapos jogosultsági tisztázás: ha a cégnél gyakran változnak a munkakörök, új projektek indulnak, vagy rendszeresen dolgoznak együtt külső partnerekkel, mert ilyenkor a jogosultsági struktúra folyamatosan mozgásban van, és csak a rendszeres felülvizsgálat tartja átláthatóan.

Milyen jelekből ismerhető fel, hogy a jogosultsági rendszered kikerült a kontroll alól

Azok a jelek, amelyek arra utalnak, hogy a jogosultsági rendszered kikerült a kontroll alól, a következők: senki nem tudja pontosan felsorolni, ki mihez fér hozzá, kilépett munkatársak fiókjai még aktívak, és soha nem történt átfogó, dokumentált felülvizsgálat. Mi mehet rosszul, ha ezek a jelek fennállnak: egy biztonsági incidens esetén a vizsgálat jelentősen elhúzódik, mert nem világos, ki és milyen hozzáféréssel érhette el az érintett rendszert.

Mi az első lépés, ha most szeretnéd rendbe tenni a jogosultságokat

Ha most szeretnéd rendbe tenni a jogosultságokat, az első lépés egy teljes körű felmérés arról, mely felhasználók, milyen rendszerekhez, milyen szintű hozzáféréssel rendelkeznek jelenleg, majd ennek összevetése a tényleges munkaköri szükséglettel. Ez a felmérés jellemzően viszonylag rövid idő alatt elvégezhető, és azonnal láthatóvá teszi, mely hozzáférések feleslegesek vagy indokolatlanul szélesek.

Az alábbiakban a témával kapcsolatos leggyakoribb, brand-független kérdésekre adunk tömör választ.

Kötelező-e törvény szerint dokumentálni a jogosultságkezelést egy cégnél

Magyarországon nincs minden cégre vonatkozó általános törvény, amely név szerint előírná a jogosultságkezelés dokumentálását, az adatvédelmi szabályozás azonban közvetve megköveteli a megfelelő technikai és szervezési intézkedések alkalmazását, amelynek a dokumentált jogosultságkezelés az egyik alapeleme.

Elegendő-e évente egyszer felülvizsgálni a jogosultságokat

Az évente egyszeri felülvizsgálat sok cégnél elfogadható alapszint lehet, de gyakran változó szervezeti struktúra vagy magas fluktuáció esetén gyakoribb, akár negyedéves felülvizsgálat javasolt, hogy a feleslegessé vált hozzáférések ne maradjanak hosszú ideig aktívak.

Ki férjen hozzá a legérzékenyebb pénzügyi és ügyféladatokhoz

A legérzékenyebb pénzügyi és ügyféladatokhoz kizárólag azok a munkatársak férjenek hozzá, akiknek a munkaköre ezt ténylegesen megköveteli, a legkisebb jogosultság elve alapján, és ezt a szűk kört rendszeresen felül kell vizsgálni.

Mi történik, ha egy elfelejtett, kilépett munkatárs fiókja aktív marad

Ha egy elfelejtett, kilépett munkatárs fiókja aktív marad, az jelentős biztonsági kockázatot jelent, mert a fiók potenciális belépési pontként szolgálhat egy támadó számára, és a felfedezéséig senki nem monitorozza vagy korlátozza az azon keresztül elérhető rendszereket.