Høj vækst bag øget ID-fokus

Denne artikel stammer fra det trykte Computerworlds arkiv. Artiklen blev publiceret den Computerworld d. 15. september 2006.


FIH Erhvervsbank er ved at få udarbejdet et oplæg til omfattende automatisering af brugerhåndtering, men det lå slet ikke i kortene fra starten.

Ambitionerne var små, da FIH Erhvervsbank anskaffede sig software til styring af adgangskontrol til sine godt 30 overordnede it-systemer. Det handlede dog slet ikke om at få en forkromet, fuldt ud automatiseret håndtering af brugeridentiteter og brugerrettigheder fra "fødsel til død" på tværs af systemer, men blot om en løsning på et relativt simpelt problem. Den gav imidlertid appetit på at gå langt videre.
- Vi havde oprindeligt to forskellige typer directory-tjenester - Novells eDirectory og Microsofts NT's Directory, og der var ingen problemer med synkronisering mellem dem, men efter en teknologiopgradering på Windows-siden kunne de to directories ikke længere tale sammen. Derfor skulle der en slags bro til, fortæller Christian Boeberg, it-driftschef hos FIH Erhvervsbank.
Da den nye software, der i fagsprog hedder identity management, kom i hus, fik man imidlertid også et godt indblik i de mange ekstra funktioner, som softwaren rummer. Flere af disse viste sig at være relevante for banken.
FIH er nemlig i kraftig vækst, både hvad angår medarbejdere og nye it-systemer, og dermed spidser opgaven med brugerhåndtering til.
- Allerede i dag bruger vi en halv mandemåned til brugerhåndteringen, siger Christian Boeberg.
Den kraftige vækst hænger sammen med, at FIH, stiftet som "Finansieringsinstituttet for Industri og Håndværk", er blevet en ganske bred erhvervsbank. Oprindeligt var FIH en statslig hjælpende hånd til virksomheder med behov for mellemlang finansiering, men i 2000 blev FIH købt af svenske FöreningsSparbanken. Siden 2004 har islandske Kaupthing Bank haft ejerskabet.
Væksten afspejles også i, at FIH Erhvervsbank i dag har over 260 ansatte mod 230 ved udgangen af første kvartal, hvor nettoresultatet blev på 318 millioner kroner - mere end en fordobling i forhold til samme kvartal sidste år.
Øgede lovgivningskrav
Christian Boeberg peger på en anden væsentlig årsag til det øgede ambitionsniveau, når det gælder identitetsstyringen, og det er de øgede krav til kontrol i finanssektoren.
- Vi er underlagt lovgivning, der stiller store krav om sporbarhed, og herunder dokumentation af de ting, der foregår i forbindelse med brugere og deres rettigheder. Vi skal sikre en løbende kontrol af, om de har lige nøjagtig de rettigheder, de har behov for, og ikke andre. Med de mange systemer, vi har, og de mange nye, der kommer til, kan det udvikle sig til at blive en kæmpeopgave, siger Christan Boeberg.
Foreløbig gælder det dog først brobygningen mellem Novells eDirectory og Microsofts Active Directory. Via Novells Identity Manager bygges en paraply over de to tjenester i form af en meta-directory, der regulerer "trafikken". Tidligere blev der arbejdet decentralt med brugeroprettelser og -sletninger inden for de forskellige systemer, men det centraliseres nu til meta-laget.
- Den grundlæggende funktion med synkronisering mellem de to typer directory­tjenester er på plads, og vi har foreløbig fået synkroniseret fire directories via meta-laget, oplyser Christian Boeberg.
Forankret hos it-chefen
Projektet "ejes" af it-chefen, men efterhånden som det højere ambitionsniveau skal defineres og realiseres, inddrages "forretningen", da identitetsstyring går langt længere end blot at være et teknisk it-projekt. Interne politikker, forretningsgange og lovkrav indgår også.
Det er også bankens ledelse, der - når tiden er inde - skal tage stilling til, hvor meget automatisering, der ønskes.
I dag er det it-driftsfolk, der står for oprettelse og sletning af brugere. Det er også dem, der må træde til som hjælpere, når folk vender tilbage fra ferie og har glemt det password, som måske lige blev skiftet, før de tog på ferie. Ifølge Boeberg er password-problemer en ganske hyppig årsag til opkald om hjælp.
Umiddelbart skønner Christian Boeberg, at oprettelsen ved nyansættelse eller internt jobskifte naturligt vil blive udført af personaleafdelingen. Den nye brugerprofil vil normalt blive oprettet, når ansættelseskontrakten er skrevet under, med mindre der er behov for særlig diskretion. Aktivering af oprettelsen sker så normalt på dagen, hvor personen tiltræder, men måske aktiveres kalenderdelen tidligere, så der åbnes for booking af møder før.
Også opgaven med sletningen, når medarbejderen forlader virksomheden, hører naturligt til i personaleafdelingen, der med én sletning skal kunne lukke for adgang til alt - e-mail, økonomisystem, kundesystem og så videre. Det bliver sandsynligvis også sådan, at der pr. automatik sendes varsel om behov for sletning til de eksternt ejede systemer, som vedkommende har haft adgang til i embeds medfør.
Rolle afspejler rettigheder
Den nye medarbejders rettigheder vil afspejle den rolle, som den pågældende får, og afdelingen, som ansættelsen sker i. For eksempel vil en assistent i salgsafdelingen have én rolle, hvor der skal være adgang til visse registre og systemer, mens en assistent i administrationsafdelingen har andre behov på visse områder.
- I dag tager proceduren med at oprette en ny medarbejder i de nødvendige systemer op til tre timer, og dertil kommer den forudgående manuelle papirgang. Med centraliseringen og brugen af roller vil tidsforbruget falde til et kvarters tid eller mindre, skønner Christian Boeberg.
Der skal dog også indbygges en fleksibilitet i adgangsrettighederne. Uddelegerer chefen for eksempel en opgave, der kræver yderligere beføjelser til systemadgang, får medarbejderen mulighed for - via identitetssystemet - at anmode om denne adgang. Anmodningen sendes pr. automatik direkte til systemejeren, som afgør, om den øgede systemadgang er i orden.
- Blandt fordelene ved disse procedurer er, at vi får fjernet noget monotont arbejde fra driftsmedarbejdere, der opretter brugere, og da monotont arbejde har det med at resultere i en vis mængde fejl, får vi også fjernet den fejlkilde, siger Boeberg og fortsætter:
- Endelig får vi mulighed for at få implementeret en god sikkerhedspolitik på tværs af alle vore systemer, hvad angår hvem der har ret til hvilke systemadgange. Tildeles der ved fejltagelse en forkert rettighed, vil identitetssystemet automatisk blokere og give alarm.
Boeberg peger desuden på, at brugerne selv får mulighed for at skaffe sig et nyt password, skulle de have glemt det, men naturligvis skal de kunne give de rette svar på en række tjekspørgsmål, som systemet først stiller.
- Jeg håber, at vi får nogle gladere brugere, for de vil jo opleve, at de selv kan gøre meget. I dag skal de ofte via os, og det kan måske virke som en flaskehals, hvis der er travlt, siger it-driftschefen.??

Faktaboks:
Ekspertise udefra er nødvendigt for FIH

På nuværende tidspunkt står eksterne konsulenter for 80 procent af projektarbejdet med identitetsstyring hos FIH Erhvervsbank. Prioriteringen skyldes dels, at disse konsulenter har stor erfaring i identity management, dels det tidsforbrug, der skal til. Internt kan der ikke tages så mange timer ud af driftsafdelingen, der i dag har syv ansatte. Deres fokus ligger på at håndtere det stadigt stigende antal systemer med den tilhørende manuelle brugeradministation.
De eksterne konsulenter har afsluttet første opgave, hvor der blev udarbejdet en overordnet grovskitse af, hvordan identitetssoftwaren kunne udnyttes ud fra bankens ønsker og den systemmæssige infrastruktur. Der var tale om en standardydelse fra konsulenthuset til 50.000 kroner.
- Skitsen viste, at der ikke var teknologiske forhindringer for at få en høj grad af automatisering under den paraply, som identitetsstyringen udgør, men også, at der nok er enkelte systemer, som det ikke er rentabelt at lægge ind under paraplyen, siger Christian Boeberg.
Nu arbejdes der på et designoplæg og et projektoplæg, og her skal der sættes kroner og øre på de nødvendige investeringer og det forventede udbytte. Men gives der grønt lys for et altomfattende projekt, bliver der ikke tale om "Big Bang", hvor alt gennemføres på en gang.
- "Elefanten" skal spises i små bidder, siger it-driftschefen med et smil. toft

Billedtekst:
- Inden man overhovedet går i gang, skal man have godt styr på de nuværende processer og arbejdsgange i forbindelse med brugerhåndteringen, siger it-driftschef Christian Boeberg, FIH Erhvervsbank.
Foto: Torben Klint.

OriginalModTime: 15-09-2006 13:34:37




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Hewlett-Packard ApS
Udvikling og salg af software, hardware, konsulentydelser, outsourcing samt service og support.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Sådan bruger du aktivt AI til at styrke din cybersikkerhedsindsats

Kan AI styrke din cybersikkerhed og forebygge f.eks. ransomwareangreb? Ja – og endda særdeles effektivt! På denne konference kan du blive klogere på, hvordan du i praksis anvender AI til at styrke dit sikkerhedsniveau – og gøre cyberbeskyttelsen mere fleksibel.

27. november 2024 | Læs mere


Styrk din virksomhed med relevant, pålidelig og ansvarlig AI integration med SAP

Kom og få indsigt i, hvordan du bruger AI til at transformere og effektivisere dine arbejdsgange. Vi kigger nærmere på AI-assistenten Joule, der vil revolutionere måden, brugerne interagere med SAP’s forretningssystemer. Og så får du konkret viden om, hvordan du kommer i gang med at bruge AI til at booste din forretningsudvikling.

03. december 2024 | Læs mere


Fyr op under vækst med dataanalyse, AI og innovation

Hvor langt er den datadrevne virksomhed nået i praksis? Det kan du høre om fra virksomheder, som har foretaget transformationen. Du kommer også til at høre, hvordan de anvender AI i processen, hvilke mål de har nået, hvordan de har høstet gevinsterne og hvilke nyskabelser, der er på vej i horisonten.

04. december 2024 | Læs mere