Управление идентификацией и доступом
IAM — система для управления доступом пользователей к инфраструктуре, включает несколько технологий, процессов и политик. Её цели — предоставить безопасный доступ к ИТ-активам проверенным пользователям и предотвратить несанкционированное вторжение.
Зачем нужно IAM
Изначально большинство сотрудников компании работали в офисе, локальные сети и корпоративные веб-приложения в котором находились под защитой межсетевых экранов (WAF). По мере распространения удалённой работы возникла необходимость защищённого доступа к ресурсам компании независимо от того, в какой точке находится сотрудник, но с учётом того, какую роль он выполняет в компании. Именно эту задачу решает IAM.
Элементы IAM
- Идентификация — проверка личности пользователя. Например, с помощью его корпоративного электронного адреса или других источников.
- Аутентификация — подтверждение личности пользователя. Для этого могут использоваться одноразовые пароли или другие сценарии.
- Авторизация — предоставление прав доступа в зависимости от роли. Так, пользователь может получить права на чтение, изменение или другие необходимые ему для работы разрешения.
- Мониторинг активности пользователя — запись всех совершаемых им действий и запрашиваемых разрешений.
- Аудит — собирая все сведения в одном интерфейсе, система позволяет контролировать работу пользователя.
Технологии и компоненты IAM
В составе системы часто используются:
- SSO (единая точка входа), которая позволяет однократно проходить аутентификацию и затем получать доступ ко всем необходимым для работы приложениям;
- MFA (многофакторная аутентификация) для повышения безопасности за счёт дополнительных уровней проверки на входе;
- PAM (управление привилегированным доступом), обеспечивающее дополнительную защиту учётных записей администраторов и других пользователей с повышенными привилегиями.
Какие задачи решает IAM
- Успешно выявляет и предотвращает несанкционированный доступ, определяя попытки пользователей получить доступ к приложениям и сервисам, на работу с которыми у них нет прав согласно роли. Если злоумышленник проникнет в систему и попытается получить доступ к чувствительным данным, IAM поможет быстрее обнаружить это.
- Пресекает внутренние злоупотребления. Например, если сотрудник осознанно пытается получить доступ к той или иной системе, чтобы передать конфиденциальные данные конкурентам.
- Защищает и физическую инфраструктуру, и облачную среду. Современные IAM преимущественно являются гибридными решениями.
- Обеспечивает соблюдение внутрикорпоративных требований, политик и стандартов, а также повышает общий уровень информационной безопасности в компании.
- Сохраняет все необходимые данные для расследований инцидентов в одном месте, как например, Solar Inrights.
Алгоритм внедрения IAM в компании
- Составить список сервисов, устройств и служб, доступ к которым будет контролировать IAM.
- Определить количество пользователей, которым потребуется доступ.
- Сопоставить списки и определить роли, которые нужно будет задать для пользователей в системе.
- Определить, каким стандартам и требованиям законодательства должна соответствовать IAM-система, если она будет использоваться для аттестации инфраструктуры.
- Проверить совместимость выбранного решения с другими системами и инструментами компании и продумать интеграции.
- Адаптировать выбранное IAM-решение под получившуюся архитектуру процессов.
- Предусмотреть регулярную поддержку системы и обучение персонала.
- Запланировать дальнейшее развитие IAM-системы по мере совершенствования процессов в компании.