Máte přístupy pod kontrolou? Proč je IGA klíčovou součástí kybernetické bezpečnosti

5. 8. 2026

Máte přístupy pod kontrolou? Proč je IGA klíčovou součástí kybernetické bezpečnosti

5. 8. 2026

Útočník nemusí systém hackovat, pokud se do něj může jednoduše přihlásit.

Kompromitované přihlašovací údaje, zapomenutý účet nebo příliš široká oprávnění mohou otevřít cestu k citlivým datům i kritickým systémům. Aktivita útočníka přitom může vypadat jako běžná práce oprávněného uživatele.

Reaktivní ochrana sítí, zařízení a infrastruktury proto nestačí. Organizace musí mít pod kontrolou také to, kdo nebo co smí přistupovat k jejím systémům, jaká oprávnění používá a z jakého důvodu byla přidělena. 

Právě tuto oblast řeší Identity Governance & Administration, zkráceně IGA. Navazuje na Identity Management (IDM), který zajišťuje praktickou správu identit a účtů během jejich životního cyklu – od vytvoření přes změny až po zrušení. IGA doplňuje správu životního cyklu identit o pravidla a kontrolní mechanismy, například schvalování přístupů, řízení rolí, revize oprávnění a auditní stopu. Pomáhá tak zajistit, aby správné identity měly správná oprávnění, ze správného důvodu a pouze po nezbytně dlouhou dobu. 

Řízení identit nekončí vytvořením účtu 

Jeden zaměstnanec může mít účty v adresářové službě, podnikovém systému či cloudových aplikacích. Vedle běžného účtu může používat i administrátorskou identitu nebo samostatný účet pro vzdálený přístup.

Organizace navíc neřídí pouze identity zaměstnanců. Stejnou úroveň řízení vyžadují také identity externistů a dodavatelů, servisní účty, aplikace, automatizované procesy, AI agenti a další strojové identity.

U každé identity je nutné vědět:

  • komu nebo čemu patří,
  • ke kterým prostředkům má přístup,
  • jaká oprávnění používá a proč,
  • kdo přístup schválil,
  • jak dlouho má platit,
  • kdy a jak bude odebrán.

Pokud tyto informace nejsou dohledatelné, organizace nemá přístupy plně pod kontrolou.

IGA propojuje správu životního cyklu identit s řízením, schvalováním a pravidelnou kontrolou oprávnění. Zajišťuje, aby účty a oprávnění odpovídaly aktuální roli nebo účelu identity, skutečné potřebě a interním pravidlům organizace. 

Kde vznikají nejčastější rizika

Problémy s identitami a oprávněními se obvykle hromadí postupně během běžného provozu.

Nadměrná oprávnění vznikají, když lidé mění pozice a získávají nové přístupy, zatímco původní jim zůstávají. Kompromitovaný účet pak útočníkovi otevře i systémy, které už uživatel pro svou práci nepotřebuje.

Zapomenuté účty zůstávají aktivní po odchodu zaměstnance nebo externisty. Často jde o účty v aplikacích mimo standardní proces nebo o účty bez jasného vlastníka.

Příliš široká privilegovaná oprávnění zvětšují dopad chyby nebo kompromitace účtu. Riziko dále roste, pokud se stejné účty používají pro běžnou i administrátorskou práci.

Neřízené technické identity mohou fungovat roky se širokými oprávněními a dlouhodobě platnými hesly, klíči nebo tokeny. Také aplikace a servisní účty proto potřebují známého vlastníka, jasný účel a řízený životní cyklus.

Když se nedostatky v řízení identit projeví v praxi 

Bezpečnostní incidenty obvykle kombinují více příčin. Následující příklady neznamenají, že by samotné IGA řešení automaticky zabránilo celému útoku. Ukazují ale, jak mohou nedostatky v řízení životního cyklu identit a oprávnění zvětšit jeho dopad. 

Cash App: přístup bývalého zaměstnance

Společnost Block v roce 2022 oznámila, že bývalý zaměstnanec stáhl reporty služby Cash App Investing obsahující informace o některých zákaznících. Společnost kvůli incidentu kontaktovala přibližně 8,2 milionu současných a bývalých zákazníků.[1]

Veřejné oznámení nepopisuje přesný způsob přístupu. Případ ale ukazuje, proč musí offboarding pokrýt všechny účty, oprávnění a další přístupové prostředky, ne pouze jeden centrální účet.

Twitter: příliš mnoho lidí s citlivým přístupem

Při útoku na Twitter v roce 2020 získali útočníci pomocí sociálního inženýrství přístup k interním nástrojům pro správu uživatelských účtů.

Podle vyšetřovací zprávy New York State Department of Financial Services mělo k těmto nástrojům přístup více než tisíc zaměstnanců. Twitter po incidentu jejich počet dále snížil.[2]

Případ ukazuje, že u citlivých funkcí nestačí přístup pouze jednou schválit. Je nutné pravidelně ověřovat, kteří uživatelé jej stále potřebují, zda odpovídá jejich pracovní roli a zda není možné počet oprávněných osob snížit.

Microsoft: historická aplikace s vysokými oprávněními

Skupina Midnight Blizzard na konci roku 2023 kompromitovala starší účet v neprodukčním prostředí Microsoftu. Následně využila historickou testovací OAuth aplikaci se zvýšenými oprávněními a získala přístup k e-mailovým schránkám.[3]

Incident připomíná, že životní cyklus identit se netýká jen zaměstnanců. Také staré aplikace a technické účty mohou mít oprávnění, jejichž původní účel už neexistuje.

Co dobře nastavené IGA mění

IGA propojuje informace o identitách, systémech, rolích a oprávněních do jednotného a kontrolovatelného způsobu řízení.

Udržuje identity a jejich oprávnění aktuální
Nástup, změna role nebo ukončení vztahu k organizaci mohou automaticky spustit odpovídající změny účtů a oprávnění. 

Prosazuje princip least privilege
Uživatel nebo systém získá pouze oprávnění potřebná pro aktuální činnost. Citlivá oprávnění lze schvalovat, časově omezovat a pravidelně kontrolovat. 

Pomáhá řídit privilegované a technické identity 
IGA umožňuje evidovat vlastníky privilegovaných a technických identit, řídit přidělování jejich oprávnění a pravidelně ověřovat, zda jsou tato oprávnění stále potřebná. Servisní účty, aplikace a další strojové identity tak mohou mít jasného vlastníka, definovaný účel a omezený rozsah oprávnění.  

Vytváří auditní stopu
Organizace dokáže doložit, kdo o přístup požádal, kdo jej schválil, z jakého důvodu byl přidělen a kdy byl odebrán. Při incidentu lze rychleji zjistit rozsah oprávnění kompromitované identity a odebrat nebo zablokovat související přístupy.

IGA a regulatorní požadavky

Význam řízení přístupů potvrzuje také evropská směrnice NIS2, která mezi opatření pro řízení kybernetických rizik řadí mimo jiné politiky řízení přístupu, bezpečnost lidských zdrojů a správu aktiv. IGA pomáhá část těchto požadavků převést do konkrétních a auditovatelných procesů, například prostřednictvím schvalování přístupů, řízení rolí, pravidelných revizí oprávnění a včasného odebírání nepotřebných přístupů.[4]

Regulace ale není hlavním důvodem, proč se správě a řízení identit věnovat. Dobře řízené identity snižují pravděpodobnost incidentu, omezují jeho možný dopad a pomáhají doložit, že organizace své přístupy skutečně kontroluje. Zároveň zjednodušují každodenní fungování organizace, omezují množství ručních úkonů, a tím zvyšují provozní efektivitu.

Máte identity a oprávnění skutečně pod kontrolou? 

Varovným signálem je situace, kdy:

  • IT nedokáže rychle zjistit všechny účty konkrétního člověka,
  • odebrání přístupů po odchodu trvá několik dní,
  • lidem zůstávají oprávnění z předchozích pozic,
  • administrátorské nebo servisní účty nemají známého vlastníka,
  • revize oprávnění probíhají ručně v tabulkách,
  • schvalovatelé potvrzují přístupy bez dostatečného kontextu,
  • nikdo neumí vysvětlit, proč má konkrétní identita určité oprávnění.

Pokud se podobné problémy opakují napříč organizací, ruční správa přestává být bezpečná i dlouhodobě udržitelná.

IGA přináší do řízení identit a oprávnění kontrolu, dohledatelnost a jasně definovanou odpovědnost. Ovlivňuje, zda kompromitovaný účet otevře útočníkovi jednu aplikaci, nebo podstatnou část organizace. Zároveň pomáhá rychleji zjistit rozsah oprávnění kompromitované identity a omezit související přístupy. 

V Orchitechu pomáháme středním a velkým organizacím řídit identity, jejich oprávnění a jejich životní cyklus. Začínáme pochopením skutečného prostředí, procesů a rizik klienta a na tomto základě navrhujeme řešení, která jsou bezpečná, auditovatelná a dlouhodobě udržitelná.

Začněte jednoduchou otázkou: dokážete dnes během několika minut dohledat všechny účty a oprávnění konkrétního zaměstnance, externisty nebo aplikace? 


Zdroje

[1] Block, Inc.: Current Report, Form 8-K, 4. dubna 2022. Oficiální oznámení incidentu Cash App Investing americké Komisi pro cenné papíry a burzy.

[2] New York State Department of Financial Services: Twitter Investigation Report, 14. října 2020.

[3] Microsoft Threat Intelligence: Midnight Blizzard: Guidance for Responders on Nation-State Attack, 25. ledna 2024.

[4] Evropský parlament a Rada Evropské unie: Směrnice Evropského parlamentu a Rady (EU) 2022/2555 – NIS2, článek 21, 14. prosince 2022.