INDEX.PHP: Как Home Credit Bank выстроил систему управления привилегированным доступом на базе Idira (ранее CyberArk)
BAKOTECH осуществляет свою деятельность через партнерскую сеть.
Профиль компании
Home Credit Bank — один из ведущих розничных банков Казахстана с фокусом на цифровые каналы и клиентские сервисы. Банк последовательно развивает digital-first подход, усиливая удобство и доступность финансовых продуктов при одновременном повышении требований к безопасности.
С 2018 года в банке используются решения Idira (ранее CyberArk) для управления привилегированным доступом. Решения пришли как часть корпоративного подхода из Европы. Процесс защиты привилегированных учетных записей реализовывался поэтапно. Как итог, за 8 лет платформа Idira (ранее CyberArk) стала частью системного подхода к снижению киберрисков и защите критической инфраструктуры, а также опорой для развития зрелых процессов информационной безопасности.
Основные направления деятельности банка
- Развитие розничных банковских продуктов и сервисов
- Расширение и оптимизация цифровых каналов обслуживания
- Повышение киберустойчивости и защита критической инфраструктуры
- Внедрение и развитие современных IT- и DevOps-практик
Вызовы
Рост цифровых сервисов и усложнение IT-ландшафта усилили требования к контролю доступа и прозрачности действий привилегированных пользователей. Банк столкнулся с необходимостью выстроить системный подход к защите критических систем, при этом не замедляя развитие продуктов и внутренних процессов.
Ключевые вызовы:
- Увеличение числа привилегированных учетных записей и точек доступа к критической инфраструктуре
- Отсутствие централизованного контроля и аудита действий администраторов
- Риски несанкционированного доступа и сложность их своевременного выявления
- Необходимость соответствия внутренним и международным требованиям ИБ
- Рост нагрузки на команды IT и ИБ при ручном управлении доступами
- Потребность в масштабируемом решении, способном поддерживать развитие цифровых сервисов
При выборе платформы банк ориентировался на решения, которые можно встроить в существующую инфраструктуру без лишнего усложнения. В пользу Idira (ранее CyberArk) сыграли архитектура без агентов на целевых системах, наличие готовых коннекторов для ключевых технологий и широкий набор интеграций с инструментами SIEM, ITSM и DevOps. Благодаря этому команда банка смогла сократить время внедрения и сразу выстроить работу PAM в связке с уже используемыми системами.
Опыт эксплуатации Idira (ранее CyberArk)
С момента внедрения Idira (ранее CyberArk) в Home Credit Bank платформа последовательно развивалась от базового PAM к комплексной системе управления привилегированным доступом, встроенной в ключевые процессы IT и ИБ.
Развитие решения происходило по нескольким направлениям:
- Масштабирование платформы. Расширение лицензий, внедрение High Availability, EPV и дополнительных модулей
- Расширение аутентификации. Подключение Idira Identity (ранее CyberArk Identity) с поддержкой MFA, SSO и портала приложений
- Формирование внутренней экспертности. Команда самостоятельно разворачивает, обновляет и настраивает систему под свои процессы
По мере развития вокруг PAM была выстроена связанная экосистема безопасности:
- Интеграция с SIEM для мониторинга и расследования инцидентов
- Интеграция с IDM для автоматизации выдачи доступов и управления учетными записями
- Защищенный доступ к широкому спектру систем, включая веб-приложения и базы данных
Отдельный фокус был сделан на модели управления доступами:
- Переход от индивидуальных сейфов к командной модели
- Автоматизация выдачи доступов через роли и политики (RBAC)
- Сегментация сред (production/non-production)
- Внедрение tiering-модели Microsoft для изоляции критичных систем
Таким образом, банк смог перейти от точечного использования PAM к системной модели контроля доступа, где большинство процессов стандартизированы и автоматизированы.
Использование Idira Identity (ранее CyberArk Identity) усилило контроль аутентификации: вместо базовых OTP/СМС появились разнообразные сценарии MFA, а внутренние приложения были выведены в единый портал доступа.
Результаты внедрения решения
Внедрение Idira (ранее CyberArk) позволило Home Credit Bank выстроить управляемую и устойчивую модель работы с привилегированным доступом, где ключевую роль играют не только технологии, но и процессы вокруг них.
Ключевые результаты
- Стабильность и отказоустойчивость. За 8 лет эксплуатации не зафиксировано сбоев. Failover используется только в рамках плановых тестов
- Полноценное покрытие сценариев PAM. RDP, SSH, веб-доступ, работа с базами данных через RDS, развитие доступа к контейнерной инфраструктуре
- Зрелая модель управления доступами. Переход к командным сейфам, разделение prod/non-prod, автоматизация выдачи доступов по ролям
- Интеграция в процессы ИБ. Реализация tiering-модели, связка с IDM, централизованное управление привилегированными учетными записями
- Контроль и реагирование. Все отклонения от работы через PAM фиксируются, обрабатываются через SOC и переводятся в инциденты
- Гибкий подход ИБ. Взаимодействие с IT построено как партнерство, что упрощает внедрение и использование решения
- Подтвержденная эффективность. По итогам сравнительных пилотов Idira (ранее CyberArk) остается наиболее функциональным PAM-решением на рынке
Подытожив, можно сказать, что платформа стала основой для системного управления привилегированным доступом и снижения киберрисков с учетом реальных задач бизнеса и IT.
Планы на будущее
Home Credit Bank продолжает развивать использование Idira (ранее CyberArk), смещая фокус в сторону современных и динамичных IT-сред.
В ближайших планах:
- Контейнерная инфраструктура — внедрение PAM-подхода для динамических сред
- SSH-доступ к контейнерам — контроль и аудит интерактивных сессий без прямого доступа к хостам
- Контроль Kubernetes (kubectl) — управление и аудит административных действий на уровне API
- Веб-доступ к инфраструктуре — унификация точек входа с записью и мониторингом сессий
Команда банка поддерживает эффективность платформы за счет развития процессов управления доступами, регулярного расширения покрытия новых систем, точной настройки интеграций и вовлечения команд, работающих с привилегированными учетными записями.