Egyre többször halljuk, hogy a jelszavakat el kell felejteni, és át kell térni valamilyen erős hitelesítési módszerre. Ezt igazolja az is, hogy napról napra több olyan adatszivárgás történik, ahol a támadók hozzáférési adatokat lopnak el, és ezzel óriási károkat okoznak a cégeknek. A hozzáférési adatokat érintő adatszivárgások és támadások számának évről évre történő növekedése mellett az így kiszivárgott jelszavak adatbázisa is folyamatosan nő, amit egy támadás esetén fel tudnak használni ellenünk.
í‰rdemes belegondolni abba, hogy egy átlagos felhasználónak hány helyen szükséges valamilyen jelszót megadni, ami sok esetben (a különböző javaslatok és céges előírások ellenére is) megegyezik valamelyik, a céges környezetben használt jelszóval. Vajon mi történik, ha egy támadó összerakja a begyűjtött morzsákat, és felhasználónk adataival belép a vállalati környezetünkbe?
Â
Járvány előtt és után
Korábban, ameddig nem volt szükséges minden rendszert távolról elérni, egy ilyen támadásnak sokkal kisebb hatása lett volna. Egyszerűbb volt megbizonyosodni arról, hogy tényleg az adott kolléga jött be és ült le a gépe elé, amelyről eléri a belső előforrásokat, mint azt követni, hogy távolról ki szeretne hozzáférni a rendszerünkhöz. Részben ezért jelentek meg a különböző erős hitelesítési megoldások, például tokenek, smart cardok. Ennek egy továbbfejlesztett módja az, amikor a felhasználó már bármilyen jelszavas azonosítás nélkül is beléphet például a telefonján lévő biometrikus azonosítással (lásd: ujjlenyomat vagy arckép), esetleg push üzenettel.
Ezek az autentikációs módok az ellen is hatékonyan védenek, hogy a kiszolgáltatott végpontok fertőzés estén ne tudjanak az automatikusan mentett jelszavakkal kárt okozni. Gondoljunk csak bele, hogy egy otthoni munkavégzés esetén milyen IT-biztonsági hiányosságok lehetnek a használt hálózaton, illetve elég pár perc, amíg egy gyanútlan családtag megnyit egy ártalmatlannak tűnő oldalt, amely a háttérben ellopja az összes belépési adatunkat. A home office munkavégzés ezért még kiszolgáltatottabbá teszi a vállalatokat.
A távoli elérés biztosítása mellett legalább ennyire fontos a cégen belüli erőforrások, alkalmazások elérésének a kezelése. Sok esetben a támadások nagy részét meg lehetne előzni, ha minden felhasználó a least privilege elve mentén csak a szükséges dolgokhoz férne hozzá. Ha őszinték akarunk lenni, hány olyan esetről tudunk, amikor cégen belül egy kolléga pozíciót vált, és új eléréseket kell adnunk neki, ám a korábbiakat nem szüntetjük meg. Esetleg egy új dolgozó belépésekor mennyire lehetne megkönnyíteni mindenkinek az életét, ha a szükséges jogosultságokat egy központi felületen tudnánk kezelni és nyilvántartani? Majd az elérésbiztosítás utolsó életciklusában, amikor a dolgozónk elmegy, a hozzáférések megszüntetését egy automatizált folyamat tudná végrehajtani, ami nem hibázik és nem kézzel feljegyzett adatokból dolgozik.
Â
Sailpoint IdentityIQ, IdentityNow a CyberArk Workforce Identity-vel kombinálva
Erre a problémára és az elérések kezelésének automatizálására nyújt tökéletes megoldást a Sailpoint IdentityIQ és IdentityNow megoldása, amely a céges hozzáférések teljes életciklusát végigköveti. Automatizált folyamatokkal segíti az adminisztrátorok munkáját belépéskor, pozícióváltáskor és a dolgozók cégtől távozásakor is. Ezeken kívül kialakíthatunk különböző munkafolyamatokat, amelyek kikényszerítik a jogosultságok időszakos felülvizsgálatát és tehermentesítik az adminisztrátorok munkáját jogosultság kérésekor.
Viszont ez önmagában nem nyújt megoldást a hagyományos, jelszóalapú hitelesítés problémájára, ezért érdemes mindenképp kiegészíteni egy erős hitelesítésre alkalmas rendszerrel. Az erre választott megoldás lehet például a CyberArk Workforce Identity (korábban Idaptive). Segítségével a mesterséges intelligencia bevonásával még egyszerűbbé és intelligensebbé lehet varázsolni az erőforrások elérését. A rendszer képes a felhasználói viselkedések elemzésére és intelligens döntések meghozására is. Segít az alkalmazások esetén létrehozni a megfelelő felhasználókat, illetve a jogosultságok kezelését is megoldja. Használatával elfelejthetjük a jelszavakat és könnyen használható SSO (Single Sign-On) megoldást biztosíthatunk a dolgozóinknak.
Ha a két gyártó identitáskezelő megoldásait kombináljuk, akkor a belső, illetve céges környezeteken kívüli legtöbb vállalati környezetben előforduló felhős vagy külső szolgáltatást is egyszerűen integrálhatjuk és jelentősen biztonságosabb módon használhatjuk. Segítségükkel annak az esélye, hogy valaki megszerezze a vállalati hozzáférési adatainkat, majd ezekkel kárt tegyen a céges infrastruktúrában – legyen az akár on-prem vagy felhős – nagy mértékben csökkenthető. Ezenkívül jobban bízhatunk abban, hogy valóban a dolgozónk használja az alkalmazásainkat és ő fér hozzá a rendszereinkhez – azokhoz, amelyekre a munkája elvégzéséhez szüksége van.







