۱مقدمه
در هر سازمان مالی، صدها کاربر، سرویس و برنامه به دهها سامانه دسترسی دارند. با گذر زمان، کارکنان جابهجا میشوند، پروژهها پایان مییابند و پیمانکاران میروند، اما دسترسیها اغلب باقی میمانند. این «انباشت مجوز» یکی از بزرگترین و کمدیدهترین ریسکهای امنیتی است؛ زیرا مهاجمی که تنها یک حساب کاربری را تصاحب کند، به همهٔ دسترسیهای انباشتهشدهٔ آن حساب دست مییابد.
۲بررسی موضوع
مدیریت هویت و دسترسی (Identity and Access Management) مجموعهای از فرایندها و فناوریهاست که چرخهٔ عمر کامل هویت را مدیریت میکند: ایجاد حساب هنگام استخدام، تغییر دسترسی هنگام جابهجایی، و ابطال فوری هنگام خروج. این چرخه در ادبیات تخصصی با عنوان «ورود، جابهجایی، خروج» (Joiner-Mover-Leaver) شناخته میشود و خودکارسازی آن، نخستین گام بلوغ IAM است.
اصل حداقل دسترسی (Least Privilege) هستهٔ این حوزه است: هر کاربر یا سرویس تنها به همان منابعی دسترسی داشته باشد که برای انجام وظیفهاش ضروری است، نه بیشتر. پیادهسازی عملی این اصل معمولاً از طریق کنترل دسترسی مبتنی بر نقش (RBAC) انجام میشود؛ یعنی مجوزها به نقشهای سازمانی مانند «کارشناس حسابداری» یا «مدیر شعبه» اختصاص مییابند و کاربران به نقشها نسبت داده میشوند.
حسابهای ممتاز، مانند مدیران سرور، پایگاه داده و شبکه، حساسترین بخش این معادلهاند. مدیریت دسترسی ممتاز (PAM) با ابزارهایی چون نگهداری رمز در خزانهٔ امن، دسترسی موقت و زماندار (Just-in-Time)، ضبط نشستهای مدیریتی و تأیید دومرحلهای، احتمال سوءاستفاده از این حسابها را بهشدت کاهش میدهد.
بازبینی دورهای دسترسیها، کنترلی است که در استانداردهایی چون ISO/IEC 27001 و الزامات ناظران مالی بر آن تأکید شده است. در این فرایند، مدیر هر واحد بهصورت منظم، مثلاً هر سه ماه، فهرست دسترسی کارکنان خود را تأیید یا اصلاح میکند. تجربه نشان میدهد نخستین بازبینی معمولاً شمار قابلتوجهی دسترسی زائد را آشکار میکند.
۳جمعبندی
در جمعبندی، IAM را باید زیرساخت اعتماد سازمان دانست. ترکیب احراز هویت چندعاملی، ورود یکپارچه (SSO)، کنترل دسترسی مبتنی بر نقش و مدیریت حسابهای ممتاز، هم سطح امنیت را بالا میبرد و هم تجربهٔ کاربری کارکنان را سادهتر میکند؛ زیرا بهجای دهها رمز، با یک هویت امن به همهٔ سامانههای مجاز دسترسی دارند.
همفکران فناوری شریف

