Für Entscheidungsempfehlungen werden verschiedene Kriterien ausgewertet. Welche Kriterien angewendet werden können, ist abhängig vom zu attestierenden Objekt. Beispielsweise kann der Zeitpunkt der letzten Anmeldung eines Benutzerkontos am Zielsystem nur bei der Attestierung von Benutzerkonten oder Zuweisungen von Benutzerkonten an Systemberechtigungen ausgewertet werden. Bei anderen Attestierungsobjekten ist dieses Kriterium nicht anwendbar. Nicht anwendbare Kriterien haben keinen Einfluss auf das Ergebnis der Empfehlung.
Die folgenden Kriterien werden ausgewertet, wenn Empfehlungen für die Entscheidung von Attestierungsvorgängen ermittelt werden.
-
Peer-Gruppen-Faktor
Der Peer-Gruppen-Faktor setzt voraus, dass alle Mitglieder einer Peer-Gruppe die gleichen Systemberechtigungen oder sekundären Mitgliedschaften benötigen. Wenn also eine große Mehrheit der Identitäten in einer Abteilung eine bestimmte Systemberechtigung besitzt, kann deren Zuweisung an eine andere Identität dieser Abteilung genehmigt werden.
Welcher Anteil der Identitäten einer Peer-Gruppe die zu attestierende Zuweisung oder Mitgliedschaft bereits besitzen muss, wird über einen Schwellwert im Konfigurationsparameter QER | Attestation | Recommendation | PeerGroupThreshold festgelegt. Der Schwellwert gibt das Verhältnis zwischen der Gesamtzahl der Identitäten in der Peer-Gruppe und der Anzahl der Identitäten in der Peer-Gruppe, welche diese Zuweisung oder Mitgliedschaft bereits besitzen, an.
Als Peer-Gruppe werden alle Identitäten zusammengefasst, die denselben Manager haben oder die derselben primären oder sekundären Abteilung angehören, wie die Identität, die mit dem Attestierungsobjekt verbunden ist (= zu attestierende Identität). Welche Identitäten zu einer Peer-Gruppe zusammengefasst werden, wird über Konfigurationsparameter festgelegt. Es muss mindestens einer der folgenden Konfigurationsparameter aktiviert sein.
-
QER | Attestation | PeerGroupAnalysis | IncludeManager: Identitäten, die denselben Manager haben, wie die zu attestierende Identität
-
QER | Attestation | PeerGroupAnalysis | IncludePrimaryDepartment: Identitäten, die derselben primären Abteilung angehören, wie die zu attestierende Identität
-
QER | Attestation | PeerGroupAnalysis | IncludeSecondaryDepartment: Identitäten, deren sekundäre Abteilung der primären oder sekundären Abteilung der zu attestierenden Identität entspricht
Dieses Kriterium wird nur bei folgenden Attestierungen ausgewertet:
- Zuweisungen von Systemberechtigungen an Benutzerkonten (Tabelle UNSAccountInUNSGroup), wenn das Benutzerkonto mit einer Identität verbunden ist
- Sekundäre Mitgliedschaften in Rollen und Organisationen (Tabelle PersonInBaseTree und deren Ableitungen)
-
-
Zugewiesener Unternehmensbereich
Es wird überprüft, ob der zu attestierenden Zuweisung oder Mitgliedschaft und der primären Abteilung der zu attestierenden Identität derselbe Unternehmensbereich zugewiesen ist. Ist das nicht der Fall, wird die Zuweisung oder Mitgliedschaft als funktionsfremd betrachtet. Ob eine Zuweisung oder Mitgliedschaft funktionsfremd ist, kann nur geprüft werden, wenn folgende Bedingungen erfüllt sind:
-
Die zu attestierende Identität und die Mitglieder der Peer-Gruppe haben die Zuweisung oder Mitgliedschaft im IT Shop bestellt.
-
Der zu attestierenden Identität ist eine primäre Abteilung zugeordnet und dieser Abteilung ist ein Unternehmensbereich zugewiesen.
-
Der Leistungsposition, die der Zuweisung oder Mitgliedschaft zugeordnet ist, ist ein Unternehmensbereich zugewiesen.
Dieses Kriterium wird nur bei folgenden Attestierungen ausgewertet:
- Zuweisungen von Systemberechtigungen an Benutzerkonten (Tabelle UNSAccountInUNSGroup), wenn das Benutzerkonto mit einer Identität verbunden ist
- Sekundäre Mitgliedschaften in Rollen und Organisationen (Tabelle PersonInBaseTree und deren Ableitungen)
-
-
Verletzung von Complianceregeln
Es wird überprüft, ob das Attestierungsobjekt bei Genehmigung der Attestierung bestehende Complianceregeln verletzen würde. Sobald eine Regelverletzung erkannt wird, wird die Ablehnung der Attestierung empfohlen.
Dieses Kriterium wird bei allen Attestierungsobjekten ausgewertet.
-
Risikofaktor
Es wird der Risikoindex des Attestierungsobjekts ermittelt. Wenn dieser Risikoindex einen definierten Schwellwert übersteigt, wird die Ablehnung empfohlen. Der Schwellwert wird im Konfigurationsparameter QER | Attestation | Recommendation | RiskIndexThreshold festgelegt.
Dieses Kriterium wird bei allen Attestierungsobjekten ausgewertet, für die ein Risikoindex vorhanden ist (Spalte RiskIndex oder RiskIndexCalculated).
-
Genehmigungsrate
Es wird der Anteil an Genehmigungen für das Attestierungsobjekt bei früheren Attestierungen ermittelt. Dafür werden im Entscheidungsverlauf (AttestationHistory) alle Entscheidungsverfahren mit manuellen Entscheidungen ermittelt, die auch in dem aktuell ausgeführten Entscheidungsworkflow eingesetzt werden. Aus diesen Einträgen im Entscheidungsverlauf wird der Anteil an Genehmigungen für dasselbe Attestierungsobjekt ermittelt.
Wenn die Genehmigungsrate einen definierten Schwellwert übersteigt, wird die Genehmigung empfohlen. Der Schwellwert wird im Konfigurationsparameter QER | Attestation | Recommendation | ApprovalRateThreshold festgelegt.
Dieses Kriterium wird bei allen Attestierungsobjekten ausgewertet, die zuvor bereits attestiert wurden.
-
Zuweisungsrate
Es wird die Anzahl der Zuweisungen von Unternehmensressourcen an die attestierte Identität ermittelt (aus PersonHasObject) und mit der durchschnittlichen Anzahl pro Identität verglichen. Wenn die Zuweisungsrate kleiner als der Durchschnitt pro Identität ist, wird die Ablehnung empfohlen.
Dieses Kriterium wird nur bei der Attestierung von Identitäten (Tabelle Person) ausgewertet.
-
Zeitpunkt der letzten Anmeldung
Es wird der Zeitpunkt der letzten Anmeldung mit dem Benutzerkonto ermittelt (aus UNSAccount.LastLogon). Wenn die Anmeldung länger als eine definierte Anzahl an Tagen zurückliegt, wird die Ablehnung empfohlen. Die Anzahl an Tagen wird im Konfigurationsparameter QER | Attestation | Recommendation | UnusedDaysThreshold festgelegt.
Dieses Kriterium wird nur bei der Attestierung von Benutzerkonten (beispielsweise Tabelle UNSAccount) oder Zuweisungen von Systemberechtigungen an Benutzerkonten (Tabelle UNSAccountInUNSGroup) ausgewertet, wenn die Spalte LastLogon an der Benutzerkontentabelle vorhanden ist.
Empfehlung zur Genehmigung
Alle anwendbaren Kriterien sind erfüllt. Das heißt:
-
Die Peer-Gruppe hat Mitglieder und der Peer-Gruppen-Faktor ist größer als der Schwellwert (PeerGroupThreshold).
-
Attestierungsobjekt und primäre Abteilung der attestierten Identität gehören zum selben Unternehmensbereich. Das Attestierungsobjekt ist somit nicht funktionsfremd.
-
Es gibt keine Regelverletzungen.
-
Der Risikoindex des Attestierungsobjekts ist kleiner als der Schwellwert (RiskIndexThreshold).
-
Die Genehmigungsrate ist größer als der Schwellwert (ApprovalRateThreshold).
-
Die Zuweisungsrate ist größer als der Durchschnitt.
-
Die letzte Anmeldung liegt weniger als die definierte Anzahl an Tagen zurück (UnusedDaysThreshold ) und es ist ein Zeitpunkt für die letzte Anmeldung erfasst.
Empfehlung zur Ablehnung
Mindestens eins der folgenden Kriterien gilt, wenn es anwendbar ist.
-
Die Peer-Gruppe hat keine Mitglieder oder der Peer-Gruppen-Faktor ist kleiner als der Schwellwert (PeerGroupThreshold).
-
Es gibt mindestens eine Regelverletzung.
-
Die Zuweisungsrate ist kleiner als der Durchschnitt.
Wenn mindestens zwei der folgenden anwendbaren Kriterien gelten, wird ebenfalls die Ablehnung empfohlen.
-
Das Produkt ist funktionsfremd.
-
Der Risikoindex des Attestierungsobjekts ist größer als der Schwellwert (RiskIndexThreshold).
-
Die Genehmigungsrate ist kleiner als der Schwellwert (ApprovalRateThreshold).
-
Die letzte Anmeldung liegt länger als die definierte Anzahl an Tagen zurück (UnusedDaysThreshold ) oder es ist kein Zeitpunkt für die letzte Anmeldung erfasst.
In allen anderen Fällen wird keine Empfehlung gegeben.