فناوری بانکی۸ دقیقه مطالعه

معماری IAM و IGA در سازمان‌های بزرگ

احراز هویت فقط نیمی از مسئله است؛ حاکمیت بر این‌که چه کسی باید چه دسترسی‌ای داشته باشد، نیمهٔ دشوارتر است.

در یک سازمان بزرگ، هزاران کاربر، صدها سامانه و ده‌ها هزار مجوز دسترسی وجود دارد. کارمندی که پنج سال پیش در واحد اعتبارات بوده و اکنون در واحد بازاریابی کار می‌کند، احتمالاً هنوز دسترسی‌های قدیمی خود را دارد. پیمانکاری که پروژه‌اش تمام شده، شاید هنوز حساب فعال داشته باشد. حساب‌های سرویسی که برای یک یکپارچه‌سازی موقت ساخته شده‌اند، سال‌ها با رمز ثابت باقی می‌مانند. هیچ‌یک از این‌ها به‌تنهایی فاجعه نیست، اما مجموع آن‌ها سطحی از ریسک می‌سازد که هیچ حسابرسی از کنارش نمی‌گذرد.

تفکیک دو مفهوم اینجا اهمیت دارد. مدیریت هویت و دسترسی (IAM) به پرسش «آیا این شخص همان است که ادعا می‌کند و آیا الان اجازهٔ این کار را دارد؟» پاسخ می‌دهد: احراز هویت، ورود یکپارچه، احراز چندعاملی و صدور توکن. حاکمیت و مدیریت هویت (IGA) به پرسش عمیق‌تری می‌پردازد: «آیا این شخص اصلاً باید این دسترسی را داشته باشد، چه کسی آن را تأیید کرده و چه زمانی باید بازبینی شود؟» سازمان‌هایی که فقط IAM دارند، درِ خانه را خوب قفل می‌کنند اما نمی‌دانند کلید را به چه کسانی داده‌اند.

معماری مطلوب، این دو را به‌صورت دو لایهٔ مکمل با یک منبع هویت مشترک طراحی می‌کند. در مرکز، یک فهرست هویت قرار دارد که از سامانهٔ منابع انسانی و مرجع اشخاص تغذیه می‌شود و چرخهٔ حیات هر هویت را از استخدام تا خروج دنبال می‌کند. لایهٔ IAM بر پایهٔ استانداردهای باز مثل OpenID Connect و SAML، احراز هویت و صدور توکن را برای همهٔ برنامه‌ها، APIها و ایجنت‌ها انجام می‌دهد. لایهٔ IGA نقش‌ها، سیاست‌ها، گردش کار درخواست و تأیید، بازبینی دوره‌ای دسترسی و تفکیک وظایف را مدیریت می‌کند و نتیجه را به‌شکل مجوزهای مشخص به سامانه‌های هدف اعمال می‌کند.

نخستین ملاحظهٔ عملی، طراحی مدل نقش است. نقش‌ها باید از ساختار واقعی سازمان و شرح شغل‌ها استخراج شوند، نه از دسترسی‌های موجود؛ در غیر این صورت، تمام دسترسی‌های اضافی گذشته در قالب «نقش» رسمیت پیدا می‌کنند. رویکرد عملی، ترکیب نقش‌های پایه بر اساس واحد و سمت با مجوزهای اختصاصی درخواستی است. برای مثال، هر کارمند شعبه به‌طور خودکار نقش پایهٔ شعبه را می‌گیرد، اما دسترسی به تأیید تسهیلات بالای سقف مشخص، نیازمند درخواست، تأیید مدیر و تاریخ انقضا است.

دومین ملاحظه، خودکارسازی چرخهٔ حیات است. مؤثرترین کنترل امنیتی، حذف به‌موقع دسترسی است و این تنها زمانی قابل اتکاست که به رویدادهای منابع انسانی متصل باشد. وقتی رکورد کارمند به وضعیت «خاتمهٔ همکاری» تغییر می‌کند، باید در همان لحظه حساب‌ها غیرفعال، توکن‌ها باطل و مجوزها بازپس گرفته شوند. جابه‌جایی واحد نیز باید نقش قدیمی را حذف و نقش جدید را اعطا کند، نه این‌که صرفاً نقش جدید را اضافه کند. این اتصال رویدادمحور، بار عملیاتی تیم امنیت را از بازبینی دستی به نظارت بر استثناها کاهش می‌دهد.

سومین ملاحظه، هویت‌های غیرانسانی است. سرویس‌ها، کارهای زمان‌بندی‌شده، دستگاه‌های اینترنت اشیا و به‌تازگی ایجنت‌های هوش مصنوعی، همگی نیازمند هویت، مجوز و مالک مشخص‌اند. این هویت‌ها باید همان چرخهٔ حیات و همان بازبینی دوره‌ای را طی کنند که کاربران انسانی طی می‌کنند. یک ایجنت که به نام یک کاربر عمل می‌کند باید توکنی با دامنهٔ محدود و مدت کوتاه داشته باشد و هر عمل آن به هویت هر دو، ایجنت و کاربر، منتسب شود.

دام‌ها در این حوزه فراوان‌اند. نخست، شروع با ابزار به‌جای شروع با مدل داده و فرآیند؛ هیچ محصولی نمی‌تواند نقش‌های تعریف‌نشده را تعریف کند. دوم، بازبینی‌های دسترسی صوری که در آن مدیران بدون بررسی همه‌چیز را تأیید می‌کنند؛ راه‌حل، نمایش زمینه، مثل آخرین استفاده از هر دسترسی، و محدود کردن حجم هر بازبینی است. سوم، بی‌توجهی به سامانه‌های قدیمی که رابط استاندارد ندارند و همچنان با فایل و پایگاه‌دادهٔ مستقیم مدیریت می‌شوند. و چهارم، ادغام IAM و IGA در یک پروژهٔ عظیم واحد که پیش از تحویل اولین ارزش، اعتبار خود را از دست می‌دهد.

در نیاداد، پلتفرم «شناسا» لایهٔ هویت و دسترسی را بر پایهٔ استانداردهای باز فراهم می‌کند: احراز هویت متمرکز، ورود یکپارچه، احراز چندعاملی و صدور توکن برای کاربران، سرویس‌ها و ایجنت‌ها. پلتفرم «پارسا» لایهٔ سیاست و حاکمیت را بر عهده دارد: تعریف نقش‌ها و سیاست‌های دسترسی، گردش کار درخواست و تأیید، بازبینی دوره‌ای و تفکیک وظایف. این دو در پروژهٔ بانکی نیاداد در کنار مرجع اشخاص «آشنا» و درگاه API قرار گرفته‌اند تا هویت، از منبع تا نقطهٔ اجرا، در یک زنجیرهٔ منسجم مدیریت شود.

امنیت سازمانی در نهایت به یک پرسش ساده برمی‌گردد: آیا می‌توانید در هر لحظه بگویید چه کسی به چه چیزی دسترسی دارد و چرا؟ IAM بخش «چه کسی» را پاسخ می‌دهد و IGA بخش «چرا» را. سازمانی که هر دو را دارد، نه‌تنها از حسابرسی سربلند بیرون می‌آید، بلکه می‌تواند با اطمینان به کاربران، شرکا و ایجنت‌های جدید دسترسی بدهد. این کار هرگز تمام نمی‌شود، چون سازمان پیوسته تغییر می‌کند؛ اما با معماری درست، همگام ماندن به کاری روزمره تبدیل می‌شود، نه بحرانی دوره‌ای.

بیایید با هم بسازیم.

اگر سازمان، بانک یا صنعت شما آمادهٔ تبدیل داده به تصمیم است، گفت‌وگو را از همین‌جا شروع کنیم.