ניהול זהויות והרשאות (IAM): כך מצמצמים הרשאות עודפות

ניהול זהויות והרשאות הוא אחד ממנגנוני ההגנה החשובים בארגון מודרני. עובדים, ספקים, אפליקציות ושירותי ענן מתחברים לעשרות מערכות, וכל חיבור יוצר הרשאה שעלולה להפוך למסלול תקיפה. כאשר אין תמונה ברורה של מי רשאי לגשת למה, חשבונות ישנים נשארים פעילים, עובדים צוברים הרשאות ותוקף שמשיג זהות אחת יכול לנוע בין מערכות.

מערך IAM – Identity and Access Management – מספק מדיניות, תהליכים וטכנולוגיה לניהול הזהויות לאורך כל מחזור החיים שלהן. המטרה אינה רק לחסום גישה, אלא לאפשר את הגישה הנכונה, לאדם הנכון, למשאב הנכון ובזמן הנכון.

מהו IAM ומה הוא כולל?

IAM מחבר בין מאגרי עובדים, ספריות זהויות, יישומי ענן, מערכות מקומיות ומנגנוני אימות. הוא קובע כיצד נוצרת זהות, איך מאמתים אותה, אילו הרשאות היא מקבלת, מי מאשר אותן ומתי הן מוסרות.

מערך בשל כולל בדרך כלל כניסה אחודה (SSO), אימות רב-שלבי, הקצאת הרשאות לפי תפקיד, ניהול חשבונות בעלי הרשאות גבוהות, ביקורות גישה, תיעוד אירועים ואוטומציה של תהליכי הצטרפות ועזיבה.

למה הרשאות עודפות הן סיכון עסקי?

הרשאה מיותרת אינה בעיה תיאורטית. היא מגדילה את היקף הנזק האפשרי במקרה של טעות אנוש, גורם פנימי או השתלטות על חשבון. עובד שעבר מתפקיד מכירות לתפעול עשוי לשמור גישה למערכת CRM, ספק שסיים פרויקט עלול להישאר מחובר ל-VPN, ויישום צד שלישי יכול להמשיך לקרוא קבצים זמן רב לאחר שכבר אינו בשימוש.

הסיכון גדל בסביבות מרובות עננים ו-SaaS, שבהן ההרשאות מפוזרות בין פלטפורמות. לכן ניהול ספקים צד שלישי חייב לכלול גם בעלות, תוקף ובקרה על החשבונות שלהם.

עיקרון ההרשאה המינימלית

Least Privilege קובע שכל זהות תקבל רק את הגישה הדרושה לביצוע המשימה, ולא יותר. היישום הנכון אינו מבוסס על ניחוש: ממפים תפקידים ותהליכים, מגדירים הרשאות בסיס, מזהים חריגים ומאשרים אותם לזמן מוגבל.

  • הפרידו חשבון עבודה רגיל מחשבון ניהול.
  • הימנעו מהרשאות מנהל קבועות כאשר ניתן להשתמש בהרשאה זמנית.
  • הגבילו הרשאות לפי משאב ופעולה, לא רק לפי מערכת.
  • תעדו בעלים עסקי וטכני לכל קבוצה, תפקיד וחשבון שירות.
  • קבעו תאריך תפוגה להרשאות זמניות ולגישת ספקים.

הנחיות CISA לניהול זהויות והרשאות מדגישות שליטה מרכזית, נראות מלאה וביקורת תקופתית כדי לתמוך בעקרון ההרשאה המינימלית.

מחזור החיים Joiner, Mover, Leaver

הצטרפות עובד

בעת קליטה יש ליצור זהות ממקור מוסמך, להקצות הרשאות על פי תפקיד ולאשר חריגים. אסור להעתיק באופן אוטומטי את כל ההרשאות של עובד אחר, משום שכך מועברות גם הרשאות ישנות ומיותרות.

שינוי תפקיד

זהו שלב שנוטים להזניח. לצד הרשאות חדשות יש להסיר את הגישה שאינה נחוצה עוד. ללא תהליך מסודר, עובדים ותיקים צוברים הרשאות לאורך שנים.

עזיבה

סיום העסקה צריך להפעיל ביטול גישה מהיר ומתואם: חסימת חשבון, ביטול סשנים, הסרת רישיונות, טיפול במכשירים, העברת בעלות על קבצים וביטול גישה למערכות צד שלישי. לחשבונות שירות או אוטומציות שהעובד ניהל נדרש בעלים חלופי.

RBAC, ABAC והרשאות זמניות

RBAC מקצה הרשאות לפי תפקידים ארגוניים ומתאים לסביבות שבהן האחריות ברורה ויציבה. ABAC מוסיף תנאים כמו מחלקה, רגישות מידע, מיקום או מצב מכשיר. בארגונים רבים נכון לשלב בין השניים.

לגישות רגישות מומלץ לשקול Just-in-Time: ההרשאה ניתנת רק לאחר בקשה ואישור, לפרק זמן מוגדר, ומתועדת לצורך ביקורת. גישה זו מצמצמת את מספר חשבונות המנהל הפעילים בכל רגע.

אימות חזק הוא חלק מהתמונה

ניהול הרשאות טוב אינו מחליף אימות רב-שלבי. יש לדרוש MFA לכל המשתמשים ולתעדף שיטות עמידות לפישינג עבור מנהלים וגישה למידע רגיש. מפתחות FIDO2, Passkeys ואימות מבוסס תעודה מגינים טוב יותר מפני גניבת קודי אימות והתקפות MFA Fatigue.

עם זאת, MFA לבדו לא מתקן הרשאות עודפות. אם חשבון לגיטימי מחזיק גישה רחבה מדי, גם כניסה מאומתת יכולה לגרום נזק. לכן אימות, הרשאה וניטור חייבים לפעול יחד.

חשבונות שירות וזהויות מכונה

סקר הרשאות חייב לכלול לא רק עובדים אלא גם שירותים, סקריפטים, API, בוטים ואוטומציות. זהויות אלה נשארות לעיתים פעילות שנים, משתמשות בסיסמאות שאינן מוחלפות ומקבלות הרשאות רחבות כדי “שיעבוד”.

  • העדיפו זהויות מנוהלות וסודות המאוחסנים בכספת.
  • החליפו מפתחות וסודות לפי מדיניות ובאירוע חשיפה.
  • אסרו שימוש אינטראקטיבי בחשבון שירות.
  • נטרו פעילות חריגה ביחס לדפוס הרגיל של הזהות.

איך מבצעים סקירת הרשאות אפקטיבית?

ביקורת שנתית בלבד אינה מספיקה למערכות קריטיות. הגדירו תדירות לפי רמת הסיכון והציגו למאשר מידע ברור: המשתמש, התפקיד, המשאב, סוג ההרשאה, השימוש האחרון והסיבה העסקית. בעל המידע או המערכת צריך לאשר את הצורך, ולא רק צוות ה-IT.

מדדים שימושיים כוללים מספר חשבונות לא פעילים, שיעור משתמשים עם הרשאות מנהל, הרשאות זמניות שפג תוקפן, זמן ביטול גישה לעובד שעזב ואחוז הביקורות שהושלמו במועד.

צ’ק ליסט ליישום ניהול זהויות והרשאות

  1. מפו את כל מאגרי הזהויות, היישומים והחשבונות המועדפים.
  2. זהו חשבונות משותפים, כפולים, לא פעילים וללא בעלים.
  3. הגדירו מודל תפקידים והרשאות בסיס לכל יחידה.
  4. הפעילו MFA וכניסה אחודה במערכות מרכזיות.
  5. בנו תהליך Joiner-Mover-Leaver המחובר למקור משאבי האנוש.
  6. הטמיעו ביקורות גישה והרשאות זמניות למשימות רגישות.
  7. חברו אירועי זהות למערך SIEM/SOC ולנוהל תגובה.

לסיכום

ניהול זהויות והרשאות אפקטיבי מצמצם את משטח התקיפה ומגביל את הנזק כאשר זהות נפרצת. הצלחה דורשת שילוב בין בעלות עסקית, תהליכי משאבי אנוש, אוטומציה, אימות חזק ובקרה שוטפת. התחילו במערכות הקריטיות ובחשבונות בעלי ההרשאות הגבוהות ביותר, מדדו את התקדמות הצמצום והרחיבו את התהליך בהדרגה לכל סביבת הארגון.

[ratemypost]
רוצים לשמוע עוד?
השאירו פרטים ונחזור אליכם.

באתר זה נעשה שימוש בקבצי Cookies של צדדים שלישיים. המשך גלישה באתר מהווה הסכמה לשימוש זה. ניתן לעיין במדיניות הפרטיות שלנו.

דילוג לתוכן