עולם המושגים של ניהול זהויות

ניהול זהויות – סדר במושגים

על הקשר וההבדל בין המושגים השונים

המאמר מיועד לאנשי אבטחת מידע בתחילת דרכם, והוא מיועד להציג את המושגים העיקריים בתחום ניהול הזהויות. מה תפקידים ומה הקשרים בינהם.

עולם ניהול הזהויות התרחב מאד לאורך השנים, והתמלא במושגים, ראשי תיבות וטכנולוגיות חופפות. עבור איש אבטחת המידע הממוצע שאינו חי את התחום ביומיום, הניסיון לנווט בין ערימות המסמכים והצעות הערך של יצרנים שונים מרגיש לעיתים קרובות כמו ניסיון לפענח שפה זרה.

כדי להגן על הארגון ביעילות, כדאי קודם כל לבנות מודל מנטלי נכון. מפה שמפרידה בחדות בין קטגוריות העל האסטרטגיות לבין הרכיבים הטכניים שפועלים תחתיהן.

ראשית – מושגי העל: חלוקת הגזרה

לפני שצוללים לפרקטיקות וכלים, ישנם ארבעה עמודי תווך מרכזיים שמגדירים את כל התחום.

IAM (Identity and Access Management)

המטריה הרחבה של התחום, אך גם מנוע הביצוע השוטף. המטרה היא להבטיח שלזהות הנכונה תהיה גישה למשאב הנכון. זהו המנגנון הפעיל שמוודא את זהות המשתמש (Authentication) ומאשר את הרשאותיו הספציפיות (Authorization) בזמן אמת.

IGA (Identity Governance and Administration)

השכבה הניהולית והרגולטורית. אם IAM מטפל במה שקורה עכשיו, IGA מטפל במה שאמור לקרות. כאן מתנהלת המדיניות הארגונית לגבי מחזור החיים של המשתמש. התחום הזה מספק את ההוכחות למבקרי הפנים: מי אישר איזו גישה, מתי, ועל בסיס איזו הצדקה עסקית.

PAM (Privileged Access Management)

הכספת של הארגון. קטגוריה זו מתמקדת באופן בלעדי בחשבונות בעלי הרשאות גבוהות: מנהלי רשת, חשבונות שירות או מפתחים. חשיפה של חשבון כזה משמעותה לרוב השתלטות עוינת על המערכת כולה, ולכן רמת הבקרה פה מחמירה הרבה יותר.

CIAM (Customer Identity and Access Management)

ניהול זהויות של לקוחות וצרכנים חיצוניים. בשונה מעובדי הארגון, כאן מרכז הכובד זז מאבטחה נוקשה וחיכוך גבוה לטובת חוויית משתמש (UX) חלקה, יכולת לגדול להיקפי משתמשים עצומים ושמירה קפדנית על פרטיות מידע אזרחי.

פירוק: מה מסתתר מתחת לכל מונח

ברגע שהחלוקה האסטרטגית ברורה, קל יותר למקם כל מושג טכני במגירה הנכונה שלו.

הפעילות השוטפת (IAM)

שירותי ספריה (Directory Services) פועלים כמאגר המידע המרכזי בו מאוחסנות הזהויות הארגוניות.

כאשר משתמש מנסה לגשת למערכת, ספק הזהויות (IdP) הוא הגורם שבודק מול המאגר ומאשר את אמיתות הזהות.

כדי לייעל את העבודה, התחברות יחידה (SSO) מאפשרת לעובד להזדהות פעם אחת בלבד מול ה-IdP ולקבל גישה למגוון מערכות רוחביות. במקביל, דרישת האימות מחוזקת באמצעות אימות רב-שלבי (MFA) שדורש הוכחות נוספות מעבר לסיסמה.

כאשר נדרש שיתוף פעולה חיצוני, פדרציה (Federation) מאפשרת לייצר יחסי אמון בין ארגונים שונים כך שמשתמש מארגון אחד יוכל לגשת למערכת בארגון אחר, מבלי לפתוח עשרות חשבונות נפרדים. מנגנוני פדרציה נמצאים רבות בשימוש גם בין מערכות שונות של אותו ארגון.

משילות ומחזור חיים (IGA)

הבסיס הארגוני נשען על ניהול מחזור חיים: מודל ה-JML (Joiner, Mover, Leaver) שמטפל בקליטת עובד, מעבר לתפקיד חדש, ועזיבה סופית.

הנגזרת הביצועית של זה היא Provisioning, כלומר יצירה, עדכון או מחיקה של חשבונות באופן אוטומטי במערכות הקצה בהתאם לסטטוס ה-JML העדכני של העובד.

מבחינת בקרת סיכונים, התחום מחייב סקירת הרשאות (Access Certification) תקופתית שבה מנהלים מאשררים באופן אקטיבי את גישת העובדים שלהם. אכיפה קריטית נוספת היא הפרדת תפקידים (SoD), שמונעת מצב שבו אדם אחד מחזיק מספיק הרשאות כדי לבצע הונאה מלאה בעצמו.

הגנה על משאבים קריטיים (PAM)

הליבה של הגנה על הרשאות גבוהות מתחילה באחסון מאובטח (Vaulting) המבודד סיסמאות ומפתחות רגישים מסביבת המשתמש.

מערכות מתקדמות עברו למודל של גישת Just-In-Time (JIT), אשר מעניק הרשאת אדמין רק לפרק הזמן המדויק הדרוש לביצוע משימה טכנית, ומבטל אותה מיד לאחריה כדי לחסל הרשאות קבועות ומיותרות.

לכל אורך הפעילות הפריבילגית, המערכת מבצעת ניהול והקלטת סשנים כדי לתעד כל פקודה וכל קליק למטרות תחקור.

איך מחליטים מי מקבל מה?

מודל ההרשאות המסורתי, RBAC, מעניק או שולל גישה על בסיס תפקיד סטטי בלבד.

ההתפתחות המתקדמת יותר, ABAC, מכניסה למשוואה תנאי סביבה דינמיים: האם המשתמש מתחבר כרגע ממחשב מנוהל במשרד, או מטלפון פרטי במדינה זרה באמצע הלילה.

מודלים חדישים דוגמת PBAC מרחיבים זאת הלאה ומאפשרים ניהול מרוכז של מדיניות אבטחה אחידה שמוחלת על פני מערכות ענן מבוזרות לחלוטין.

ישנן גם התפתחויות מאוחרות יותר, ולמעשה התחום הזה ממשיך לזוז בנסיון להתאים את עצמו לגלים טכנולוגיים חדשים (סוכני AI למשל). לא כל הכוונים החדשים מגובשים עדיין נכון לכתיבת מאמר זה.

איך ממשיכים מכאן?

הקושי המרכזי של ארגונים לא נובע ממחסור במוצרים, אלא מארכיטקטורה שבורה. טכנולוגיה יכולה לספק מענה לבעיה נקודתית, אך ללא הגיון המחבר בין קביעת המדיניות לבין האכיפה השוטפת בשטח, הארגון נשאר פגיע למרות מיליוני הדולרים שהושקעו באבטחה.

כבר שנים שמושג הזהויות מוגדר כ"גבול החדש". זה כבר לא חדש, אבל זה עמוק מאד בכל שהכבות הארגוניות.

מוזמנים תמיד לשוחח ולהתיעץ איתנו!

אנחנו זמינים! כתבו לנו:  info@prolink.co.il

הרשאות לקבצים

Data Access Management

הזהויות של הדברים

IOT – Identity of Things

ניהול זהויות ובקרת הרשאות

IGA – Identity Governance & Administration

ניהול משתמשים והרשאות

IAM – Identity and Access Management

ניהול זהויות לקוחות

CIAM – Customer Identity and Access Management

 הרשאות גבוהות

 PAM – Privileged Access Management

ניהול גישה

AM – Access Management

לשיחת חשיבה ללא עלות
גלילה לראש העמוד
דילוג לתוכן