Характер корпоративних середовищ означає, що ризики, пов’язані з ідентифікацією постійно змінюються.
Неймовірно складно управляти доступом до єдиної ідентифікаційної інформації в сучасних гібридних, мультихмарних підприємствах, використовуючи статичні політики авторизації та застарілі підходи, такі як контроль доступу на основі ролей. В результаті дуже багато особистостей мають надмірні привілеї, які їм не потрібні для виконання роботи. Крім того, дрейф політик та неправильна конфігурація з часом неминуче збільшують площу атаки.
У цій статті ви дізнаєтесь, чому динамічна авторизація необхідна для підвищення безпеки ідентифікаційних даних та ефективності організації. Ви також дізнаєтесь, як можна розпочати перехід до динамічної авторизації у своїй організації.
Авторизація особи у порівнянні з автентифікацією особистості
Перш ніж перейти до розгляду динамічної авторизації, давайте спочатку пояснимо різницю між автентифікацією та авторизацією. Ці ключові поняття кібербезпеки часто використовуються разом, але служать різним цілям.
Щоб краще їх зрозуміти, давайте скористаємося прикладом готельного ключа.
Аутентифікація
Автентифікація – це процес перевірки особи чи організації. У контексті готелю автентифікація схожа на перевірку того, чи дійсно людина є зареєстрованим гостем готелю.
Коли ви реєструєтеся в готелі, ви надаєте посвідчення особи (наприклад, посвідчення з фотографією) та підтвердження бронювання. Співробітники готелю перевіряють цю інформацію, щоб підтвердити вашу особу. Після перевірки вам видається ключ карта від номера. Цей процес є автентифікацією: готель підтверджує, що ви той, за кого себе видаєте.
Авторизація
Авторизація визначає, до яких ресурсів чи послуг може отримати доступ автентифікована людина. У прикладі з готелем це означає, до яких частин готелю ви можете отримати доступ за допомогою картки-ключа.
Отримавши ключ-карту, ви можете використовувати її для доступу до призначеного вам номера. За наявності відповідних привілеїв карта-ключ може також надати вам доступ до інших зон, таких як тренажерний зал, басейн або представницький лаундж. Система, що керує карткою-ключем у готелі, гарантує, що ви зможете отримати доступ тільки до тих зон, які вам дозволено відвідувати. Цей процес і є авторизацією: рішення про те, що ви можете робити після того, як ваша особа підтверджена.
Управління відіграє найважливішу роль в автентифікації та авторизації, забезпечуючи послідовність, безпеку та відповідність політикам та нормам процесів перевірки особистості та надання доступу.
Управління авторизацією здійснюється за допомогою елементів управління доступом
Контроль доступу – це система кібербезпеки, яка визначає, хто може отримати доступ до тих чи інших ресурсів. Організації можуть застосовувати один або кілька засобів широкого спектру для контролю доступу, включаючи такі типи контролю:
Контроль доступу на основі ролей (RBAC): Більшість організацій використовують контроль доступу на основі ролей для визначення прав доступу до ідентифікатора на основі заздалегідь визначених ролей, які зазвичай пов’язані з посадою, організаційною структурою або рівнем старшинства. Хоча такий підхід простий у реалізації, він може виявитися негнучким для складних сценаріїв, таких як гібридні організації та гнучкий стиль роботи. Крім того, ручне створення та зміна ролей може легко призвести до неправильної конфігурації та надмірно привілейованих ідентифікаційних даних.
Контроль доступу на основі ідентифікації (IBAC): IBAC фокусується на перевірці особи користувача, що запитує доступ, та прийняття рішень про доступ на основі цієї підтвердженої особи. Цей підхід вимагає чітких політик щодо того, до чого може отримати доступ кожна особа, що підвищує вимоги до управління, оскільки кожен запит на доступ має бути визначений. Він добре підходить, наприклад, для споживчого доступу до веб-порталів та сервісів, але не такий гарний для доступу до бізнес-ресурсів.
Управління доступом на основі політики (PBAC): Доступ заснований на певних політиках, які можуть включати ролі, атрибути та інші умови. Він забезпечує всебічний контроль, але потребує ретельного визначення політики та управління.
Контроль доступу на основі правил: Цей підхід використовує набір правил (конкретніших, ніж широкі політики) для визначення дозволів на доступ. Наприклад, правила можуть бути засновані на таких умовах, як час, IP-адреса або інші специфічні критерії.
Контекстно-орієнтований контроль доступу (CBAC): CBAC враховує контекст запиту на доступ, такий як місцезнаходження користувача, час доступу та пристрій, що використовується, для прийняття рішень з управління доступом.
Контроль доступу на основі атрибутів (ABAC): Доступ ґрунтується на комбінації атрибутів. Він дуже гнучкий і може працювати в динамічних умовах, але може бути складним в управлінні.
Контроль доступу з урахуванням ризиків: Оцінка ризиків враховується при ухваленні рішень про динамічну авторизацію, в результаті чого запити на доступ з підвищеним ризиком піддаються додатковій перевірці або вимагають додаткових кроків автентифікації.
Кожен із цих типів контролю доступу сам собою не є комплексним підходом до авторизації, придатним для сучасного підприємства.
Динамічна авторизація поєднує в собі найкраще з цих систем управління доступом, забезпечуючи найбільш гнучке, адаптоване та ефективне рішення.
Що таке динамічна авторизація?
Динамічна авторизація – це сучасний підхід до забезпечення безпеки, який визначає права доступу в режимі реального часу на основі різних факторів. На відміну від традиційних методів статичної авторизації, де рішення щодо управління доступом приймаються на основі заздалегідь визначених ролей та дозволів, динамічна авторизація адаптується до поточного контексту та змінюється динамічно.

Ключові аспекти динамічної авторизації включають:
- Усвідомлення контексту: Динамічна авторизація враховує контекст запиту на доступ, наприклад розташування користувача, пристрій, час доступу та поточний рівень загроз.
- Управління доступом на основі атрибутів (ABAC): Динамічні рішення щодо авторизації ґрунтуються на атрибутах, пов’язаних з користувачами, ресурсами та умовами навколишнього середовища.
- Прийняття рішень у режимі реального часу: Запити на доступ оцінюються в режимі реального часу, що забезпечує використання найбільш актуальної та релевантної інформації для прийняття рішень щодо авторизації.
- Застосування політики: Динамічні політики авторизації визначають умови, за яких доступ надається чи забороняється. Ви можете оновлювати політики та управляти ними централізовано, щоб адаптуватися до змінних вимог.
- Оцінка ризиків: У міру зміни оцінок ризику змінюються вимоги до доступу. Динамічна авторизація має вбудовану модель прийняття рішень, що базується на оцінці ризиків.
- Детальний контроль: Динамічна авторизація є детальною, тому ви можете визначати точні та тонкі правила доступу. Наприклад, користувач може мати дозвіл на перегляд даних, але не на їхнє завантаження. Або він може мати доступ тільки до певних областей бази даних, а не до всієї системи.
Навіщо потрібна динамічна авторизація? Профіль ризику вашої ідентифікаційної безпеки постійно змінюється
Коли люди замислюються про ризик для безпеки особистих даних, вони згадують про зовнішні фактори, такі як зростання кількості програм-вимагачів та нові методи кібератак. Але існує також безліч внутрішніх факторів, які визначають ваш профіль ризику, наприклад:
- Традиційне визначення організаційної «ролі» більше не відповідає дійсності, оскільки багато організацій є матричними, а багато процесів гнучкими. Тому потреби в доступі для кожного користувача постійно змінюються, а початкові дозволи, надані під час вступу на посаду, швидко старіють.
- Технологічні стеки постійно змінюються, особливо у складних мультихмарних середовищах. У хмарних середовищах відбуваються швидкі зміни: постійно створюються нові ідентифікатори (особливо машинні), а права надаються та видаляються з шаленою швидкістю.
- Канали постачання та партнерські відносини часто змінюються, оскільки різним сторонам потрібен доступ до даних у різних інфраструктурах. Поєднання федеративних додатків/сервісів обмежує моніторинг ідентифікаційних даних і дозволяє зрозуміти поведінку привілейованих осіб.
За даними останнього опитування керівників ІТ-служб та служб безпеки, незважаючи на реальність динамічного середовища, лише 21% підприємств у всьому світі стверджують, що в даний час вони визначають доступ користувачів у режимі реального часу з урахуванням ризиків. Більшість покладається на фіксовані політики, що ґрунтуються на організаційній ролі або атрибутах користувача.
У міру того, як середовище ризику стає більш розподіленим і складним, традиційний статичний підхід до авторизації стає неефективним.
У наступному розділі ви побачите, як динамічна авторизація забезпечує більшу гнучкість, більший контроль та надійніший захист.
Динамічна авторизація за допомогою підвищення привілеїв
У динамічному світі посвідченням ніколи не слід надавати постійні дозволи. У них не має бути постійного чи довгострокового доступу до ресурсів.
При динамічній авторизації вищі рівні доступу надаються лише через підвищення привілеїв. Підвищений доступ існує лише в той час, коли він необхідний, і автоматично припиняється, як тільки робота завершена.
Замість того, щоб надавати широкий доступ на основі груп, ролей або атрибутів, динамічні політики авторизації є детальними та ситуативними. Вони враховують, які саме дії будуть дозволені користувачам або ідентифікаторам машин після отримання ними доступу до корпоративної системи.
Безперервна перевірка особистості підтримує динамічні політики авторизації, дозволяючи двічі переконатися, що користувачі є тими, кого себе видають. Наприклад, впроваджуючи MFA на глибині, ви можете перервати потенційну атаку не тільки при першому вході користувача в корпоративні системи, але і при спробі підвищити привілеї. Якщо особистість не підтверджена, вона не може просунутися далі, і авторизація скасовується.
Додавання інтелекту до динамічної авторизації
Наступний рівень динамічної авторизації передбачає додавання штучного інтелекту (ШІ). З точки зору безпеки ідентифікаційних даних організації все частіше використовують штучний інтелект для моніторингу поведінки та виявлення потенційно шкідливих дій. Інтелектуальна авторизація – дуже близька реальність. У цьому випадку моделі машинного навчання враховують фактори ризику, що змінюються, такі як профілі схожих ідентифікаційних даних, моделі поведінки, чутливість даних, місцезнаходження тощо, щоб на основі прогнозів ризику постійно оновлювати засоби контролю доступу та політики авторизації у міру зміни умов.
Питання в тому, чи захочуть компанії впровадити автономну авторизацію за допомогою ШІ або інтерактивну авторизацію за допомогою ШІ, в якій бере участь людина. Чи має ШІ приймати рішення про автоматичне надання доступу на основі ризику або людина повинна приймати остаточне рішення на основі рекомендацій моделі ШІ? Основна відмінність полягає в тому, де відбувається аудит та пояснення у ході процесу.
Баланс між безпекою та продуктивністю
Динамічна авторизація дозволяє стати більш стійкими до кіберзагроз, оскільки ви краще пристосовані до змін. З точки зору безпеки та відповідності нормативним вимогам ви можете показати аудиторам, регулюючим органам та компаніям кіберстрахування, як саме ви дотримуєтеся вимог найменших привілеїв та нульової довіри, щоб виключити широкий постійний доступ.
Динамічна авторизація також підвищує ефективність вашої організації. При впровадженні динамічної авторизації скорочується час, що витрачається на надання та очікування на доступ. Співробітникам не потрібно запам’ятовувати та захищати паролі. Крім того, оскільки ІТ-фахівцям не потрібно турбуватися про ручне налаштування та постійні коригування, вони можуть витратити свій час на більш важливі заходи щодо підвищення безпеки та стійкості вашої організації.
Джерело: Dynamic authorization for modern identity protection
