التقنية المصرفية٨ دقيقة قراءة

بنية IAM وIGA في المؤسسات الكبيرة

المصادقة ليست سوى نصف المشكلة؛ أما حوكمة من ينبغي أن يملك أي وصول، ولماذا، فهي النصف الأصعب.

في المؤسسة الكبيرة آلاف المستخدمين ومئات الأنظمة وعشرات الآلاف من صلاحيات الوصول. الموظف الذي كان في إدارة الائتمان قبل خمس سنوات ويعمل اليوم في التسويق يحتفظ على الأرجح بصلاحياته القديمة. والمتعاقد الذي انتهى مشروعه قد لا يزال يملك حسابًا فعّالًا. وحسابات الخدمة التي أُنشئت لتكامل مؤقت تبقى لسنوات بكلمة مرور لم تتغير. لا يشكّل أي من هذه الأمور كارثة بمفرده، لكنها مجتمعة تخلق مستوى من المخاطر لا يغفله أي مدقق ولا يستطيع أي فريق أمني إدارته يدويًا.

من الضروري هنا الفصل بين مفهومين. تجيب إدارة الهوية والوصول (IAM) عن سؤال: هل هذا الشخص هو من يدّعي، وهل يُسمح له بهذا الإجراء الآن؟ أي المصادقة وتسجيل الدخول الموحّد والتحقق متعدد العوامل وإصدار الرموز المميزة. أما حوكمة الهوية وإدارتها (IGA) فتعالج سؤالًا أعمق: هل ينبغي لهذا الشخص أن يملك هذه الصلاحية أصلًا، ومن وافق عليها، ومتى يجب مراجعتها؟ والمؤسسات التي لا تملك سوى IAM تُحكم إغلاق الباب الأمامي جيدًا، لكنها لا تحتفظ بسجل لمن أُعطي مفتاحًا.

تصمّم البنية المفضلة الاثنين كطبقتين متكاملتين فوق مصدر هوية مشترك واحد. وفي المركز دليل للهويات يتغذى من نظام الموارد البشرية والسجل الرئيسي للأطراف، ويتتبع كل هوية عبر دورة حياتها من الالتحاق إلى المغادرة. وتتولى طبقة IAM، المبنية على معايير مفتوحة مثل OpenID Connect وSAML، المصادقة وإصدار الرموز المميزة لكل تطبيق وواجهة API ووكيل. أما طبقة IGA فتدير الأدوار والسياسات ومسارات الطلب والموافقة والمراجعات الدورية للصلاحيات والفصل بين المهام، وتزوّد الأنظمة المستهدفة بالنتيجة في صورة صلاحيات محددة.

الاعتبار العملي الأول هو تصميم نموذج الأدوار. يجب أن تُستمد الأدوار من الهيكل الفعلي للمؤسسة ومن الأوصاف الوظيفية، لا من الصلاحيات القائمة؛ وإلا تحوّلت كل الصلاحيات الزائدة المتراكمة من الماضي إلى أدوار رسمية. والنهج العملي يجمع بين أدوار أساسية تُسند بحسب الوحدة والمنصب، وصلاحيات فردية تُمنح بناءً على طلب. فمثلًا، يحصل كل موظف في الفرع تلقائيًا على الدور الأساسي للفرع، أما صلاحية الموافقة على التسهيلات فوق سقف محدد فتتطلب طلبًا وموافقة المدير وتاريخ انتهاء.

الاعتبار الثاني هو أتمتة دورة الحياة. فأكثر الضوابط الأمنية فعالية هو سحب الصلاحيات في الوقت المناسب، ولا يكون ذلك موثوقًا إلا إذا رُبط بأحداث الموارد البشرية. فحين يتغير سجل الموظف إلى حالة «منتهية خدمته»، يجب تعطيل الحسابات وإلغاء الرموز المميزة وسحب الصلاحيات في اللحظة نفسها. وعند النقل بين الوحدات يجب إزالة الدور القديم ومنح الدور الجديد، لا مجرد إضافة الجديد فوق القديم. ويحوّل هذا الربط القائم على الأحداث عبء عمل فريق الأمن من المراجعة اليدوية إلى الإشراف على الاستثناءات.

الاعتبار الثالث هو الهويات غير البشرية. فالخدمات والمهام المجدولة وأجهزة إنترنت الأشياء، ووكلاء الذكاء الاصطناعي على نحو متزايد، تحتاج جميعها إلى هوية ومجموعة صلاحيات ومالك محدد. ويجب أن تمر هذه الهويات بدورة الحياة نفسها والمراجعة الدورية نفسها التي يمر بها المستخدمون من البشر. والوكيل الذي يعمل نيابةً عن مستخدم ينبغي أن يحمل رمزًا مميزًا ضيق النطاق قصير الصلاحية، وأن يُنسب كل إجراء يتخذه إلى الهويتين معًا، الوكيل والمستخدم، كي لا يفقد سجل التدقيق أيًّا منهما.

المزالق في هذا المجال كثيرة. أولًا، البدء بأداة بدلًا من نموذج البيانات والعملية؛ فلا يستطيع أي منتج أن يعرّف أدوارًا لم يعرّفها أحد. ثانيًا، مراجعات شكلية للصلاحيات يوافق فيها المديرون على كل شيء دون قراءة؛ والعلاج هو عرض السياق، مثل آخر استخدام لكل صلاحية، وإبقاء كل مراجعة قصيرة. ثالثًا، تجاهل الأنظمة القديمة التي تفتقر إلى واجهات قياسية ولا تزال تُدار عبر الملفات والوصول المباشر إلى قاعدة البيانات. رابعًا، جمع IAM وIGA في مشروع ضخم واحد يفقد مصداقيته قبل أن يقدّم قيمته الأولى.

في نياداد، توفر منصة شناسا («شناسا») طبقة الهوية والوصول على معايير مفتوحة: المصادقة المركزية، وتسجيل الدخول الموحد، والتحقق متعدد العوامل، وإصدار الرموز للمستخدمين والخدمات والوكلاء. وتتولى منصة بارسا («بارسا») طبقة السياسات والحوكمة: تعريف الأدوار وسياسات الوصول، وسير عمل الطلب والموافقة، والمراجعات الدورية، والفصل بين المهام. وفي برنامج نياداد المصرفي تعمل المنصتان إلى جانب السجل الرئيسي للأطراف آشنا وبوابة API، بحيث تُدار الهوية كسلسلة واحدة متماسكة من المصدر إلى نقطة التنفيذ.

يعود أمن المؤسسة في النهاية إلى سؤال بسيط: هل يمكنك أن تحدد في أي لحظة من يملك صلاحية الوصول إلى ماذا ولماذا؟ يجيب IAM عن «من»، ويجيب IGA عن «لماذا». والمؤسسة التي تملك الاثنين لا تجتاز عمليات التدقيق فحسب، بل تستطيع أن تفتح أنظمتها بثقة لمستخدمين وشركاء ووكلاء جدد دون أن تفقد السيطرة. هذا العمل لا ينتهي أبدًا لأن المؤسسات تتغير باستمرار، لكن مع البنية الصحيحة تصبح مواكبة التغيير عملًا روتينيًا لا أزمة دورية.

لنبنِ معاً.

إذا كانت مؤسستكم أو مصرفكم أو قطاعكم جاهزاً لتحويل البيانات إلى قرارات، فابدأوا الحوار من هنا.