Csak ahhoz férjen hozzá a dolgozó, amihez engedélye van!

Egyre többször halljuk, hogy a jelszavakat el kell felejteni, és át kell térni valamilyen erős hitelesí­tési módszerre. Ezt igazolja az is, hogy napról napra több olyan adatszivárgás történik, ahol a támadók hozzáférési adatokat lopnak el, és ezzel óriási károkat okoznak a cégeknek. A hozzáférési adatokat érintő adatszivárgások és támadások számának évről évre történő növekedése mellett az í­gy kiszivárgott jelszavak adatbázisa is folyamatosan nő, amit egy támadás esetén fel tudnak használni ellenünk.

í‰rdemes belegondolni abba, hogy egy átlagos felhasználónak hány helyen szükséges valamilyen jelszót megadni, ami sok esetben (a különböző javaslatok és céges előí­rások ellenére is) megegyezik valamelyik, a céges környezetben használt jelszóval. Vajon mi történik, ha egy támadó összerakja a begyűjtött morzsákat, és felhasználónk adataival belép a vállalati környezetünkbe?

 

Járvány előtt és után

Korábban, ameddig nem volt szükséges minden rendszert távolról elérni, egy ilyen támadásnak sokkal kisebb hatása lett volna. Egyszerűbb volt megbizonyosodni arról, hogy tényleg az adott kolléga jött be és ült le a gépe elé, amelyről eléri a belső előforrásokat, mint azt követni, hogy távolról ki szeretne hozzáférni a rendszerünkhöz. Részben ezért jelentek meg a különböző erős hitelesí­tési megoldások, például tokenek, smart cardok. Ennek egy továbbfejlesztett módja az, amikor a felhasználó már bármilyen jelszavas azonosí­tás nélkül is beléphet például a telefonján lévő biometrikus azonosí­tással (lásd: ujjlenyomat vagy arckép), esetleg push üzenettel.

Ezek az autentikációs módok az ellen is hatékonyan védenek, hogy a kiszolgáltatott végpontok fertőzés estén ne tudjanak az automatikusan mentett jelszavakkal kárt okozni. Gondoljunk csak bele, hogy egy otthoni munkavégzés esetén milyen IT-biztonsági hiányosságok lehetnek a használt hálózaton, illetve elég pár perc, amí­g egy gyanútlan családtag megnyit egy ártalmatlannak tűnő oldalt, amely a háttérben ellopja az összes belépési adatunkat. A home office munkavégzés ezért még kiszolgáltatottabbá teszi a vállalatokat.

A távoli elérés biztosí­tása mellett legalább ennyire fontos a cégen belüli erőforrások, alkalmazások elérésének a kezelése. Sok esetben a támadások nagy részét meg lehetne előzni, ha minden felhasználó a least privilege elve mentén csak a szükséges dolgokhoz férne hozzá. Ha őszinték akarunk lenni, hány olyan esetről tudunk, amikor cégen belül egy kolléga pozí­ciót vált, és új eléréseket kell adnunk neki, ám a korábbiakat nem szüntetjük meg. Esetleg egy új dolgozó belépésekor mennyire lehetne megkönnyí­teni mindenkinek az életét, ha a szükséges jogosultságokat egy központi felületen tudnánk kezelni és nyilvántartani? Majd az elérésbiztosí­tás utolsó életciklusában, amikor a dolgozónk elmegy, a hozzáférések megszüntetését egy automatizált folyamat tudná végrehajtani, ami nem hibázik és nem kézzel feljegyzett adatokból dolgozik.

 

Sailpoint IdentityIQ, IdentityNow a CyberArk Workforce Identity-vel kombinálva

Erre a problémára és az elérések kezelésének automatizálására nyújt tökéletes megoldást a Sailpoint IdentityIQ és IdentityNow megoldása, amely a céges hozzáférések teljes életciklusát végigköveti. Automatizált folyamatokkal segí­ti az adminisztrátorok munkáját belépéskor, pozí­cióváltáskor és a dolgozók cégtől távozásakor is. Ezeken kí­vül kialakí­thatunk különböző munkafolyamatokat, amelyek kikényszerí­tik a jogosultságok időszakos felülvizsgálatát és tehermentesí­tik az adminisztrátorok munkáját jogosultság kérésekor.

Viszont ez önmagában nem nyújt megoldást a hagyományos, jelszóalapú hitelesí­tés problémájára, ezért érdemes mindenképp kiegészí­teni egy erős hitelesí­tésre alkalmas rendszerrel. Az erre választott megoldás lehet például a CyberArk Workforce Identity (korábban Idaptive). Segí­tségével a mesterséges intelligencia bevonásával még egyszerűbbé és intelligensebbé lehet varázsolni az erőforrások elérését. A rendszer képes a felhasználói viselkedések elemzésére és intelligens döntések meghozására is. Segí­t az alkalmazások esetén létrehozni a megfelelő felhasználókat, illetve a jogosultságok kezelését is megoldja. Használatával elfelejthetjük a jelszavakat és könnyen használható SSO (Single Sign-On) megoldást biztosí­thatunk a dolgozóinknak.

Ha a két gyártó identitáskezelő megoldásait kombináljuk, akkor a belső, illetve céges környezeteken kí­vüli legtöbb vállalati környezetben előforduló felhős vagy külső szolgáltatást is egyszerűen integrálhatjuk és jelentősen biztonságosabb módon használhatjuk. Segí­tségükkel annak az esélye, hogy valaki megszerezze a vállalati hozzáférési adatainkat, majd ezekkel kárt tegyen a céges infrastruktúrában – legyen az akár on-prem vagy felhős – nagy mértékben csökkenthető. Ezenkí­vül jobban bí­zhatunk abban, hogy valóban a dolgozónk használja az alkalmazásainkat és ő fér hozzá a rendszereinkhez – azokhoz, amelyekre a munkája elvégzéséhez szüksége van.

176792 Cl 08 SailPoint logo

176791 Cl 08 CyberArk

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top