نزدیک به دو سوم از سازمانها و شرکتهای دنیا در سالهای اخیر دست کم ۵ بار مورد نفوذ امنیتی قرار گرفتهاند. این نفوذها عمدتا از طریق دستیابی هکرها به هویتنامههای معتبر کاربران سازمانها است که به درستی محافظت نشدهاند.
هویتنامههای در معرض خطر
تنها در سال ۲۰۱۶، هکرها توانستهاند به بیش از یک میلیارد اطلاعات هویتی یا “هویت نامه” دسترسی پیدا کنند. این به مفهوم افشا شدن دو میلیون و ۷۴۰ هزار حساب کاربری در هر روز است. افشای اطلاعات هویتی بستری را برای دسترسیهای غیر مجاز و در نتیجه افشا شدن اطلاعات ارزشمند سازمانها فراهم میکند.
اهمیت استفاده از گذرواژه مناسب بر کسی پوشیده نیست؛ اما متاسفانه بسیاری از کاربران کماکان به استفاده از گذرواژههای راحت و قابل حدس ادامه میدهند.
از طرفی تکنولوژیها و ابزارهای مرسوم، دائما در حال تغییر هستند و شرکتها نیز بیش از پیش در حال به کارگیری قابلیتهای نوینی چون سیستمهای ابری و اپلیکیشنهای کاربردی موبایل هستند. ضمن اینکه حدود ۵۰ میلیارد ابزار مجهز به اینترنت اشیا نیز وارد گود شدهاند. با وجود این تغییرات میتوان گفت که سیاستهای امنیتی کهنه دیگر کارامد نیستند و یک بحران هویت سازمانی در حال شکل گرفتن است.
اشکالات گذرواژه
بررسیها نشان میدهد که حدود دو سوم از تلاش هکرها برای نفوذ به اطلاعات سازمان، به واسطه گذرواژههای ضعیف، به سرقت رفته و یا پیشفرض انجام میشود. استفاده از گذرواژههای تکراری، ساده، یا گذرواژههای به اشتراک گذاشته شده بین همکاران؛ میتواند منجر به ایجاد یک سناریوی نفوذ شود.
اهمیت هویتهای ممتاز برای هکرها
هویتنامه حسابهای خاص و دارای امتیاز نظیر حساب مدیران فناوری و مدیران سیستم، بینهایت برای جاعلان هویت و هکرها ارزشمند است. زیرا ورود به این حسابها میتواند امکان دسترسی به انبوهی از اطلاعات حساس و نیز دادههای مشتریها را فراهم سازد.
بررسیها نشان میدهد که حدود ۸۰ درصد از دادههای هویتی که تا کنون افشا و منتشر شدهاند دارای هویتنامههای ممتاز بودند. این هویت نامهها متعلق به افراد حرفهای در واحد فناوری اطلاعات سازمانها بوده که دسترسی مدیریتی به مراکز داده، شبکهها و سامانهها را داشتند.
تاثیر سیستمهای مدیریت هویت و دسترسی بر امنیت سازمان
موسسه تحقیقاتی Forrester در همین راستا، مدل بلوغ سازمانها در حوزه سیستمهای مدیریت هوست و دسترسی را ارائه کرده است. تحقیقات نشان میدهد که شرکتهای پیشرفته و به اصطلاح بلوغ یافته، که از آخرین تکنولوژیهای مربوط به مدیریت هویت و دسترسی استفاده میکنند حداقل ۵۰ درصد کمتر دچار نفوذ امنیتی شده و در نتیجه ۴۰ درصد کمتر از سایر سازمانها برای سیستمهای امنیتی و فناوریهای دفاعی هزینه میکنند.
همچنین در بررسی موسسه Verzion مشخص شده است که بکارگیری راهکارهای نوین مدیریت هویت و دسترسی منجر به کاهش ۵ میلیون دلاری هزینههای امنیتی سازمانهای مذکور شده است.
البته آمارها نشان میدهد که تنها ۱۷ درصد از سازمانهای مورد بررسی، بالغ تلقی میشدند و درصد بسیار زیادی از شرکتها و سازمانها هنوز به مرحله بلوغ نرسیدهاند.
همین امر نشانه بارزی از نیاز واقعی بر تمرکز مدیران فناوری برای پیشبرد، ارتقا و بلوغ برنامههای مدیریت هویت و دسترسی سازمانها است.
اهمیت مدیریت هویت
مدیریت هویت، به این مفهوم است که سازمانها میتوانند میزان دسترسی کاربران به سامانهها را به حداقل دسترسیهای مورد نیاز آنها کاهش ارائه دهد، حسابهای مشترک را کنترل کرده و دسترسی از راه دور را ایمن ساخته و تمام موارد کاربریهای حسابهای ممتاز را تحت رسیدگی قرار دهد.
با به کارگیری سیستم مدیریت هویت و دسترسی سازمانها دو فرآیند کلیدی را به برنامههای خود اضافه خواهند کرد عبارتند از “مجوز دهی” و “احراز هویت”
“مجوزدهی” سازمانها را قادر خواهد ساخت که شرایط لازم را برقرار کرده و سپس اجازه دسترسی به شبکه را به شرح فوق صادر کند. با ایجاد محدودیت تحرک و اجرای قانون کمترین امتیاز از طریق اعطای امتیازات محدود به کاربران شرایط برای دسترسی هکرها و نفوذگران به دادههای حساس سختتر خواهد شد.
“احراز هویت” درست به کاربر این امکان را میدهد که ثابت کند همان کسی است که میگوید. با حذف نام کاربری و گذرواژههای متعدد، و با استفاده توامان از راهکارهای احراز هویت چند عاملی، سازمانها میتوانند از دسترسی مهاجمان به منابع حساس جلوگیری کنند.
مزایای احراز هویت چند عاملی در راهکارهای IAM
احراز هویت چند عاملی میتواند در کنار سیستمهای مدیریت هویت و دسترسی یا IAM امنیت سازمان را ارتقا دهد. زیرا یک لایه امنیتی اضافی در مرحله ورود به سیستم ایجاد میکند. این کار معمولا از روشهای مختلف احراز هویت مبتنی بر اطلاعات زیست-متری یا یک رمز یکبار مصرف انجام میشود.
به عنوان مثال، احراز هویت کاربر میتواند شامل عواملی نظیر دستگاه کاربر یا IP دستگاه وی باشد. بدین ترتیب محدودیت دسترسی ایجاد شده جلوی دسترسی کاربران از راه دور یا کاربرانی با دستگاههای غیر مجاز را خواهد گرفت.
ترکیب مورد فوق با “درگاه ورود یکپارچه” به منظور تخصیص یک درگاه ورود به چندین سامانه، سربار برنامههای مدیریتی هویت در سامانههای مختلف را کاهش داده و امکان نظارت سراسری و کامل بر کاربران را فراهم میکند.
استفاده از درگاه ورود یکپارچه، کاربران را از به خاطرسپاری گذرواژههای متعدد و تکراری خلاص خواهد کرد و کاربر تنها با یک هویت به تمام سامانههای زیرمجموعه خود دسترسی پیدا میکند.
و در نتیجه…
بررسیهای فوق نشان میدهد که بلوغ سازمانها در حوزه مدیریت هویت و دسترسی، منجر به افزایش ۹۰ درصدی کارآیی و تولید خواهد شد. سازمانهای بالغتر به این مطلب بسیار مهم توجه دارند که فناوری مدیریت هویت و دسترسی در کنار کاهش میزان خطر پذیری موجب ارتقا قابلیت تولید کاربران نهایی و همچنین افزایش شفافیت در عملیات احراز هویت کاربران ممتاز خواهد شد.
فناوریها و فرایندهای امنیتی که در سازمانها وجود دارد میتواند به راحتی بر امور اداری و تجاری اثرگذار باشد. در نتیجه با به کارگیری سیستمهای صحیح و به روز که تمامی جنبههای امنیتی لازم برای کسب و کار نوین را دارد، می توان میزان نفوذ به دادهها را محدودتر کرد، زمان از کار افتادن سیستمها را کاهش داد و بدین ترتیب قابلیت تولید کاربران نهایی ارتقاء یافته و در نهایت ضریب نفوذ امنیتی بسیار پایین خواهد آمد.