مدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالی

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: NIST
مدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالی

۱مقدمه

در هر سازمان مالی، صدها کاربر، سرویس و برنامه به ده‌ها سامانه دسترسی دارند. با گذر زمان، کارکنان جابه‌جا می‌شوند، پروژه‌ها پایان می‌یابند و پیمانکاران می‌روند، اما دسترسی‌ها اغلب باقی می‌مانند. این «انباشت مجوز» یکی از بزرگ‌ترین و کم‌دیده‌ترین ریسک‌های امنیتی است؛ زیرا مهاجمی که تنها یک حساب کاربری را تصاحب کند، به همهٔ دسترسی‌های انباشته‌شدهٔ آن حساب دست می‌یابد.

۲بررسی موضوع

مدیریت هویت و دسترسی (Identity and Access Management) مجموعه‌ای از فرایندها و فناوری‌هاست که چرخهٔ عمر کامل هویت را مدیریت می‌کند: ایجاد حساب هنگام استخدام، تغییر دسترسی هنگام جابه‌جایی، و ابطال فوری هنگام خروج. این چرخه در ادبیات تخصصی با عنوان «ورود، جابه‌جایی، خروج» (Joiner-Mover-Leaver) شناخته می‌شود و خودکارسازی آن، نخستین گام بلوغ IAM است.

اصل حداقل دسترسی (Least Privilege) هستهٔ این حوزه است: هر کاربر یا سرویس تنها به همان منابعی دسترسی داشته باشد که برای انجام وظیفه‌اش ضروری است، نه بیشتر. پیاده‌سازی عملی این اصل معمولاً از طریق کنترل دسترسی مبتنی بر نقش (RBAC) انجام می‌شود؛ یعنی مجوزها به نقش‌های سازمانی مانند «کارشناس حسابداری» یا «مدیر شعبه» اختصاص می‌یابند و کاربران به نقش‌ها نسبت داده می‌شوند.

حساب‌های ممتاز، مانند مدیران سرور، پایگاه داده و شبکه، حساس‌ترین بخش این معادله‌اند. مدیریت دسترسی ممتاز (PAM) با ابزارهایی چون نگه‌داری رمز در خزانهٔ امن، دسترسی موقت و زمان‌دار (Just-in-Time)، ضبط نشست‌های مدیریتی و تأیید دومرحله‌ای، احتمال سوءاستفاده از این حساب‌ها را به‌شدت کاهش می‌دهد.

بازبینی دوره‌ای دسترسی‌ها، کنترلی است که در استانداردهایی چون ISO/IEC 27001 و الزامات ناظران مالی بر آن تأکید شده است. در این فرایند، مدیر هر واحد به‌صورت منظم، مثلاً هر سه ماه، فهرست دسترسی کارکنان خود را تأیید یا اصلاح می‌کند. تجربه نشان می‌دهد نخستین بازبینی معمولاً شمار قابل‌توجهی دسترسی زائد را آشکار می‌کند.

۳جمع‌بندی

در جمع‌بندی، IAM را باید زیرساخت اعتماد سازمان دانست. ترکیب احراز هویت چندعاملی، ورود یکپارچه (SSO)، کنترل دسترسی مبتنی بر نقش و مدیریت حساب‌های ممتاز، هم سطح امنیت را بالا می‌برد و هم تجربهٔ کاربری کارکنان را ساده‌تر می‌کند؛ زیرا به‌جای ده‌ها رمز، با یک هویت امن به همهٔ سامانه‌های مجاز دسترسی دارند.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. NIST ↗
  2. سیویلیکا ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت ریسک امنیت اطلاعات؛ از شناسایی دارایی تا تصمیم مدیریتیامنیت مطلق وجود ندارد؛ آنچه وجود دارد مدیریت آگاهانهٔ ریسک است. فرایند نظام‌مند ارزیابی ریسک، سرمایه‌گذاری امنیتی را هدفمند می‌کند.