Этот кейс показывает, как Home Credit Bank выстроил зрелую систему управления привилегированным доступом на базе Idira (ранее CyberArk) и за восемь лет превратил ее из базового PAM-инструмента в ключевой элемент киберустойчивости. Узнайте, как банк масштабировал платформу, интегрировал ее в процессы ИБ и IT, адаптировал к организационным изменениям и почему, несмотря на пересмотр рынка решений, сохранил Idira (ранее CyberArk) как стратегическую основу защиты критической инфраструктуры.

BAKOTECH осуществляет свою деятельность через партнерскую сеть.

Профиль компании

Home Credit Bank — один из ведущих розничных банков Казахстана с фокусом на цифровые каналы и клиентские сервисы. Банк последовательно развивает digital-first подход, усиливая удобство и доступность финансовых продуктов при одновременном повышении требований к безопасности.

С 2018 года в банке используются решения Idira (ранее CyberArk) для управления привилегированным доступом. Решения пришли как часть корпоративного подхода из Европы. Процесс защиты привилегированных учетных записей реализовывался поэтапно. Как итог, за 8 лет платформа Idira (ранее CyberArk) стала частью системного подхода к снижению киберрисков и защите критической инфраструктуры, а также опорой для развития зрелых процессов информационной безопасности.

Основные направления деятельности банка

  • Развитие розничных банковских продуктов и сервисов
  • Расширение и оптимизация цифровых каналов обслуживания
  • Повышение киберустойчивости и защита критической инфраструктуры
  • Внедрение и развитие современных IT- и DevOps-практик

Вызовы

Рост цифровых сервисов и усложнение IT-ландшафта усилили требования к контролю доступа и прозрачности действий привилегированных пользователей. Банк столкнулся с необходимостью выстроить системный подход к защите критических систем, при этом не замедляя развитие продуктов и внутренних процессов.

Ключевые вызовы:

  • Увеличение числа привилегированных учетных записей и точек доступа к критической инфраструктуре
  • Отсутствие централизованного контроля и аудита действий администраторов
  • Риски несанкционированного доступа и сложность их своевременного выявления
  • Необходимость соответствия внутренним и международным требованиям ИБ
  • Рост нагрузки на команды IT и ИБ при ручном управлении доступами
  • Потребность в масштабируемом решении, способном поддерживать развитие цифровых сервисов

При выборе платформы банк ориентировался на решения, которые можно встроить в существующую инфраструктуру без лишнего усложнения. В пользу Idira (ранее CyberArk) сыграли архитектура без агентов на целевых системах, наличие готовых коннекторов для ключевых технологий и широкий набор интеграций с инструментами SIEM, ITSM и DevOps. Благодаря этому команда банка смогла сократить время внедрения и сразу выстроить работу PAM в связке с уже используемыми системами.

Опыт эксплуатации Idira (ранее CyberArk)

С момента внедрения Idira (ранее CyberArk) в Home Credit Bank платформа последовательно развивалась от базового PAM к комплексной системе управления привилегированным доступом, встроенной в ключевые процессы IT и ИБ.

Развитие решения происходило по нескольким направлениям:

  • Масштабирование платформы. Расширение лицензий, внедрение High Availability, EPV и дополнительных модулей
  • Расширение аутентификации. Подключение Idira Identity (ранее CyberArk Identity) с поддержкой MFA, SSO и портала приложений
  • Формирование внутренней экспертности. Команда самостоятельно разворачивает, обновляет и настраивает систему под свои процессы

По мере развития вокруг PAM была выстроена связанная экосистема безопасности:

  • Интеграция с SIEM для мониторинга и расследования инцидентов
  • Интеграция с IDM для автоматизации выдачи доступов и управления учетными записями
  • Защищенный доступ к широкому спектру систем, включая веб-приложения и базы данных

Отдельный фокус был сделан на модели управления доступами:

  • Переход от индивидуальных сейфов к командной модели
  • Автоматизация выдачи доступов через роли и политики (RBAC)
  • Сегментация сред (production/non-production)
  • Внедрение tiering-модели Microsoft для изоляции критичных систем

Таким образом, банк смог перейти от точечного использования PAM к системной модели контроля доступа, где большинство процессов стандартизированы и автоматизированы.

Использование Idira Identity (ранее CyberArk Identity) усилило контроль аутентификации: вместо базовых OTP/СМС появились разнообразные сценарии MFA, а внутренние приложения были выведены в единый портал доступа.

Результаты внедрения решения

Внедрение Idira (ранее CyberArk) позволило Home Credit Bank выстроить управляемую и устойчивую модель работы с привилегированным доступом, где ключевую роль играют не только технологии, но и процессы вокруг них.

Ключевые результаты

  • Стабильность и отказоустойчивость. За 8 лет эксплуатации не зафиксировано сбоев. Failover используется только в рамках плановых тестов
  • Полноценное покрытие сценариев PAM. RDP, SSH, веб-доступ, работа с базами данных через RDS, развитие доступа к контейнерной инфраструктуре
  • Зрелая модель управления доступами. Переход к командным сейфам, разделение prod/non-prod, автоматизация выдачи доступов по ролям
  • Интеграция в процессы ИБ. Реализация tiering-модели, связка с IDM, централизованное управление привилегированными учетными записями
  • Контроль и реагирование. Все отклонения от работы через PAM фиксируются, обрабатываются через SOC и переводятся в инциденты
  • Гибкий подход ИБ. Взаимодействие с IT построено как партнерство, что упрощает внедрение и использование решения
  • Подтвержденная эффективность. По итогам сравнительных пилотов Idira (ранее CyberArk) остается наиболее функциональным PAM-решением на рынке

Подытожив, можно сказать, что платформа стала основой для системного управления привилегированным доступом и снижения киберрисков с учетом реальных задач бизнеса и IT.

Планы на будущее

Home Credit Bank продолжает развивать использование Idira (ранее CyberArk), смещая фокус в сторону современных и динамичных IT-сред.

В ближайших планах:

  • Контейнерная инфраструктура — внедрение PAM-подхода для динамических сред
  • SSH-доступ к контейнерам — контроль и аудит интерактивных сессий без прямого доступа к хостам
  • Контроль Kubernetes (kubectl) — управление и аудит административных действий на уровне API
  • Веб-доступ к инфраструктуре — унификация точек входа с записью и мониторингом сессий 

Команда банка поддерживает эффективность платформы за счет развития процессов управления доступами, регулярного расширения покрытия новых систем, точной настройки интеграций и вовлечения команд, работающих с привилегированными учетными записями.

Another news

Когдастандартныхинтеграцийнедостаточно:разработкакастомныхконнекторовCyberArkнапрактике

Когда стандартных интеграций недостаточно: разработка кастомных коннекторов CyberArk на практике

Одинподрядчик—одининцидент:какзакрытьглавнуюдырувпериметребезопасностисCyberArk

Один подрядчик — один инцидент: как закрыть главную дыру в периметре безопасности с CyberArk

Защитапривилегированногодоступакакосновакиберустойчивостигородскихсервисов:кейсКП«Киевтелесервис»

Защита привилегированного доступа как основа киберустойчивости городских сервисов: кейс КП «Киевтелесервис»

Безопасностьпротивскорости:каквнедритьSecretsManagerинепоссоритьсясDevOps

Безопасность против скорости: как внедрить Secrets Manager и не поссориться с DevOps