IAM چیست؟ راهنمای جامع مدیریت هویت و دسترسی (Identity and Access Management)
IAM چیست و چگونه امنیت هویت سازمان را تضمین میکند؟ در این راهنمای جامع با Authentication ،Authorization ،MFA ،SSO ،PAM ،Zero Trust ،Active Directory Microsoft Entra ID و معماری مدیریت هویت و دسترسی بهصورت تخصصی آشنا شوید.
IAM چیست؟
راهنمای جامع مدیریت هویت و دسترسی (Identity and Access Management)
مدیریت هویت و دسترسی یا Identity and Access Management (IAM) مجموعهای از سیاستها، فرآیندها و فناوریهایی است که وظیفه شناسایی، احراز هویت، اعطای مجوز و کنترل دسترسی کاربران، دستگاهها، برنامهها و سرویسها به منابع دیجیتال را بر عهده دارد.
به زبان ساده، IAM به چهار سؤال اساسی پاسخ میدهد:
- چه کسی (Who) قصد دسترسی دارد؟
- آیا واقعاً همان فرد است؟ (Authentication)
- به چه منابعی مجاز است دسترسی داشته باشد؟ (Authorization)
- تمام فعالیتهای او چگونه ثبت و کنترل میشوند؟ (Auditing & Accountability)
در گذشته، زمانی که بیشتر سامانههای سازمانی در شبکه داخلی قرار داشتند، مدیریت کاربران معمولاً به ایجاد یک حساب کاربری و تعیین رمز عبور محدود میشد. اما با ظهور رایانش ابری (Cloud Computing)، گسترش دورکاری، استفاده از سرویسهای SaaS، اینترنت اشیا (IoT)، دستگاههای همراه و معماریهای هیبریدی، مدیریت هویت به یکی از پیچیدهترین و مهمترین حوزههای امنیت سایبری تبدیل شده است.
در چنین شرایطی، دیگر محافظت از شبکه بهتنهایی کافی نیست؛ زیرا مهاجمان بهجای حمله مستقیم به زیرساخت، هویت کاربران را هدف قرار میدهند. اگر مهاجم بتواند اعتبارنامههای یک کاربر را سرقت کند یا نشست (Session) او را تصاحب کند، ممکن است بدون عبور از هیچ دیوار آتشی، به اطلاعات حساس سازمان دسترسی پیدا کند. به همین دلیل، بسیاری از متخصصان امنیت معتقدند که «هویت، مرز امنیتی جدید سازمانها است.»
IAM فقط یک نرمافزار نیست
یکی از رایجترین برداشتهای نادرست این است که IAM را صرفاً یک نرمافزار یا سرویس ورود کاربران بدانیم. در واقع،IAM یک چارچوب جامع مدیریتی و امنیتی است که افراد، فرآیندها و فناوری را در کنار هم قرار میدهد.
یک راهکار کامل IAM معمولاً شامل موارد زیر است:
- ایجاد و مدیریت هویت کاربران
- مدیریت چرخه عمر حسابهای کاربری
- احراز هویت (Authentication)
- مدیریت مجوزها (Authorization)
- کنترل دسترسی مبتنی بر سیاست
- ثبت رویدادها و حسابرسی (Audit)
- حذف یا غیرفعالسازی دسترسیها در زمان مناسب
بنابراین، IAM تنها درباره «ورود به سیستم» نیست؛ بلکه درباره مدیریت کل چرخه حیات هویت دیجیتال است.
چرا IAM اهمیت دارد؟
امروزه تقریباً تمام حملات سایبری پیشرفته، بهنوعی با سوءاستفاده از هویت دیجیتال آغاز میشوند. حملاتی مانند:
- سرقت رمز عبور (Credential Theft)
- حملات فیشینگ
- Credential Stuffing
- Password Spraying
- Session Hijacking
- Pass-the-Hash
- Golden Ticket
- حملات Adversary-in-the-Middle (AiTM)
همگی تلاش میکنند کنترل هویت یک کاربر را در اختیار بگیرند.
از این رو، سازمانها دیگر تنها از فایروال یا آنتیویروس برای حفاظت استفاده نمیکنند؛ بلکه با پیادهسازی IAM تلاش میکنند اطمینان حاصل کنند که هر درخواست دسترسی باید احراز، ارزیابی و مجاز شود.
اهداف اصلی IAM
یک سامانه IAM استاندارد معمولاً پنج هدف کلیدی را دنبال میکند:
- تأیید هویت کاربران و سرویسها پیش از اعطای هرگونه دسترسی.
- اعمال اصل حداقل دسترسی (Least Privilege) تا هر کاربر فقط به منابع موردنیاز خود دسترسی داشته باشد.
- مدیریت خودکار چرخه عمر هویت از زمان ایجاد حساب تا تغییر نقش یا حذف آن.
- ثبت و پایش تمامی فعالیتهای مرتبط با دسترسی برای اهداف امنیتی، انطباق و حسابرسی.
- کاهش ریسک سوءاستفاده از حسابهای کاربری از طریق فناوریهایی مانند MFA، SSO، Passwordless Authentication و سیاستهای هوشمند دسترسی.
IAM؛ ستون اصلی امنیت مدرن
امروزه تقریباً هیچ معماری امنیتی مدرنی بدون IAM قابل تصور نیست. چارچوبهایی مانند Zero Trust، مدلهای امنیت ابری، مدیریت دسترسی ممتاز س(PAM)، معماریهای چندابری (Multi-Cloud) و حتی سامانههای هوش مصنوعی سازمانی، همگی بر پایه مدیریت صحیح هویت و دسترسی بنا شدهاند.
به همین دلیل، سازمانهای پیشرو IAM را نه یک پروژه فناوری اطلاعات، بلکه یک سرمایهگذاری راهبردی در امنیت سایبری و حاکمیت دیجیتال میدانند.
در سالهای اخیر، تمرکز مهاجمان سایبری از نفوذ مستقیم به شبکهها به سمت سوءاستفاده از هویتهای دیجیتال تغییر کرده است. آمار گزارشهای امنیتی مایکروسافت، گوگل و بسیاری از شرکتهای امنیتی نشان میدهد که بخش قابلتوجهی از رخدادهای امنیتی، با سرقت یا سوءاستفاده از حسابهای کاربری آغاز میشود. این تغییر الگو باعث شده است که مفهوم Identity Security به یکی از مهمترین محورهای امنیت سایبری تبدیل شود.
از نگاه عملیاتی، سازمانی که مدیریت هویت مناسبی ندارد، حتی با برخورداری از پیشرفتهترین تجهیزات امنیتی نیز در معرض خطر خواهد بود؛ زیرا مهاجم با استفاده از یک حساب کاربری معتبر میتواند بسیاری از کنترلهای امنیتی را دور بزند. به همین دلیل، IAM دیگر یک قابلیت جانبی نیست، بلکه نقطه شروع طراحی معماری امنیتی سازمانهای مدرن است. در بخشهای بعدی خواهیم دید که فناوریهایی مانند MFA، SSO، PAM، RBAC، Passkey و Zero Trust همگی قطعات یک پازل بزرگ به نام Identity and Access Management هستند.
بخش دوم | تفاوت Authentication،Authorization و Accounting؛ سه ستون اصلی مدیریت هویت و دسترسی
یکی از رایجترین اشتباهات در حوزه امنیت سایبری، استفاده یکسان از مفاهیم Authentication، Authorization و Accounting است. در حالی که این سه مفهوم، اگرچه به یکدیگر وابستهاند، اما هر کدام وظیفهای کاملاً متفاوت در معماری Identity and Access Management (IAM) بر عهده دارند.
در ادبیات امنیت اطلاعات، این سه مفهوم با عنوان AAA Framework نیز شناخته میشوند و تقریباً در تمام سامانههای مدیریت هویت، تجهیزات شبکه، سرویسهای ابری و زیرساختهای سازمانی مورد استفاده قرار میگیرند.
به بیان ساده، این سه سؤال پایه را پاسخ میدهند:
- Authentication: شما چه کسی هستید؟
- Authorization: اجازه انجام چه کاری را دارید؟
- Accounting: چه کاری انجام دادهاید؟
اگر هر یک از این سه مرحله بهدرستی پیادهسازی نشود، امنیت کل سامانه میتواند با خطر جدی مواجه شود.
Authentication؛ احراز هویت
Authentication (احراز هویت) فرآیندی است که در آن سامانه بررسی میکند آیا فرد یا سرویس درخواستکننده واقعاً همان هویتی است که ادعا میکند یا خیر.
در این مرحله، سیستم هنوز هیچ دسترسیای اعطا نمیکند؛ بلکه تنها هویت را تأیید میکند.
رایجترین روشهای احراز هویت عبارتاند از:
- نام کاربری و رمز عبور
- احراز هویت چندعاملی (MFA)
- Passkey
- اثر انگشت
- تشخیص چهره
- توکن سختافزاری
- کارت هوشمند
- گواهی دیجیتال (Certificate)
مثال
کاربری قصد ورود به پورتال منابع انسانی را دارد.
او:
- نام کاربری خود را وارد میکند.
- رمز عبور را وارد میکند.
- کد MFA را تأیید میکند.
در این مرحله سامانه فقط یک سؤال را پاسخ داده است:
آیا این شخص واقعاً همان کاربر است؟
اگر پاسخ مثبت باشد، مرحله Authentication با موفقیت پایان مییابد.
Authorization؛ مجوزدهی
پس از تأیید هویت، نوبت به Authorization (مجوزدهی) میرسد.
در این مرحله سیستم تعیین میکند که کاربر مجاز است به چه منابعی دسترسی داشته باشد و چه عملیاتی را انجام دهد.
در واقع سؤال اصلی این بخش این است:
این کاربر اجازه انجام چه کاری را دارد؟
به عنوان مثال، ممکن است دو کاربر هر دو با موفقیت احراز هویت شوند، اما سطح دسترسی آنها کاملاً متفاوت باشد.
نمونه
یک کارمند عادی:
- مشاهده ایمیل
- مشاهده پرونده شخصی
- ثبت درخواست مرخصی
مدیر واحد:
- تأیید مرخصی کارکنان
- مشاهده گزارشهای مدیریتی
- دسترسی به داشبورد منابع انسانی
مدیر سیستم:
- ایجاد حساب کاربری
- حذف کاربران
- تغییر سیاستهای امنیتی
- مدیریت سرورها
هر سه نفر احراز هویت شدهاند، اما مجوزهای کاملاً متفاوتی دارند.
Accounting؛ حسابرسی و ثبت فعالیتها
سومین مؤلفه AAA، Accounting است.
در این مرحله، سامانه تمام فعالیتهای کاربران را ثبت و ذخیره میکند تا در آینده بتوان آنها را بررسی، تحلیل یا حسابرسی کرد.
اطلاعاتی مانند:
- چه کسی وارد سیستم شد؟
- از چه IP؟
- در چه ساعتی؟
- از چه دستگاهی؟
- چه فایلهایی مشاهده شد؟
- چه تنظیماتی تغییر کرد؟
- چه زمانی از سیستم خارج شد؟
همگی در بخش Accounting ثبت میشوند.
این اطلاعات برای موارد زیر اهمیت حیاتی دارند:
- تحقیقات امنیتی (Incident Response)
- تحلیل رخدادها (Forensics)
- کشف نفوذ
- انطباق با استانداردهایی مانند ISO 27001، PCI DSS، HIPAA و GDPR
- ممیزیهای امنیتی
ارتباط سه مؤلفه AAA
این سه مؤلفه به ترتیب و بهصورت زنجیرهای عمل میکنند:
- Authentication هویت را تأیید میکند.
- Authorization سطح دسترسی را مشخص میکند.
- Accounting تمام فعالیتها را ثبت و پایش میکند.
اگر مرحله اول انجام نشود، دو مرحله بعدی نیز معنایی نخواهند داشت. همچنین اگر مرحله دوم بهدرستی پیادهسازی نشود، کاربران ممکن است به منابعی دسترسی پیدا کنند که خارج از وظایف آنهاست. در نهایت، نبود Accounting باعث میشود هیچ ردپایی از فعالیتها برای بررسی رخدادهای امنیتی باقی نماند.
نقش AAA در معماری IAM
تقریباً تمام راهکارهای مدرن IAM، از سرویسهای ابری گرفته تا دایرکتوریهای سازمانی و سامانههای مدیریت هویت، بر پایه همین سه اصل طراحی شدهاند.
برای مثال:
- Microsoft Entra ID ابتدا هویت کاربر را احراز میکند، سپس بر اساس سیاستهای دسترسی شرطی (Conditional Access) مجوز لازم را صادر کرده و در نهایت همه رویدادها را در گزارشهای امنیتی ثبت میکند.
- Okta و Ping Identity نیز همین الگوی AAA را برای مدیریت دسترسی به هزاران سرویس ابری و سازمانی به کار میگیرند.
- حتی تجهیزات شبکه مانند فایروالها، VPNها و سرورهای RADIUS و TACACS+ نیز از همین چارچوب برای کنترل دسترسی مدیران و کاربران استفاده میکنند.
در بسیاری از رخدادهای امنیتی، مشکل از شکست احراز هویت نیست؛ بلکه از اعطای مجوزهای بیشازحد یا نبود ثبت و پایش فعالیتها ناشی میشود. مهاجمی که با استفاده از یک حساب معتبر وارد سازمان شده است، اگر به منابعی فراتر از نیاز خود دسترسی داشته باشد یا فعالیتهایش ثبت و تحلیل نشود، میتواند برای مدت طولانی بدون جلب توجه در شبکه باقی بماند.
به همین دلیل، معماریهای مدرن امنیتی دیگر تنها بر احراز هویت قوی تکیه نمیکنند. آنها با ترکیب Authentication، Authorization و Accounting و افزودن کنترلهایی مانند Least Privilege، Continuous Monitoring و Zero Trust تلاش میکنند هر درخواست دسترسی را بهصورت پویا ارزیابی و کنترل کنند. در عمل، امنیت هویت تنها زمانی مؤثر خواهد بود که این سه مؤلفه بهصورت یکپارچه و هماهنگ در کل زیرساخت سازمان پیادهسازی شوند.
بخش سوم | اجزای اصلی IAM؛ معماری مدیریت هویت و دسترسی چگونه کار میکند؟
اگر IAM را به یک شهر هوشمند تشبیه کنیم، هویت کاربران شهروندان آن هستند، مجوزها قوانین شهر محسوب میشوند و سامانه IAM همان مرکز کنترل و مدیریت است که تعیین میکند چه کسی، در چه زمانی و با چه شرایطی میتواند به هر بخش از شهر وارد شود.
برخلاف تصور رایج، IAM تنها یک سامانه ورود (Login) نیست؛ بلکه مجموعهای از مؤلفههای بههمپیوسته است که در کنار یکدیگر امنیت هویت دیجیتال را تضمین میکنند. هر یک از این اجزا وظیفه مشخصی دارند و حذف یا ضعف در هر کدام میتواند کل معماری امنیتی را تحت تأثیر قرار دهد.
۱. Identity (هویت)
هسته اصلی هر سامانه IAM، هویت (Identity) است.
هویت دیجیتال مجموعهای از اطلاعات است که یک کاربر، دستگاه، سرویس یا نرمافزار را بهصورت یکتا شناسایی میکند.
یک هویت میتواند شامل موارد زیر باشد:
- نام و نام خانوادگی
- شناسه کاربری (User ID)
- آدرس ایمیل
- شماره پرسنلی
- واحد سازمانی
- سمت شغلی
- گروههای عضویت
- کلیدهای رمزنگاری
- گواهیهای دیجیتال
- ویژگیهای بیومتریک
نکته مهم این است که در معماریهای مدرن، تنها انسانها دارای هویت نیستند؛ بلکه ماشینها، سرویسها، API ها، کانتینرها و حتی بارهای کاری ابری (Workloads) نیز دارای هویت مستقل هستند.
۲. Identity Repository یا Directory Service
هر هویت باید در محلی امن ذخیره و مدیریت شود.
این وظیفه بر عهده دایرکتوریها (Directory Services) است.
معروفترین نمونهها عبارتاند از:
- Microsoft Active Directory
- Microsoft Entra ID
- LDAP Directory
- OpenLDAP
دایرکتوری معمولاً اطلاعات زیر را نگهداری میکند:
- کاربران
- گروهها
- نقشها
- رمزهای عبور (بهصورت هش)
- سیاستهای امنیتی
- روابط سازمانی
به زبان ساده، دایرکتوری همان «بانک اطلاعات هویت» سازمان است
۳. Authentication Engine
پس از آنکه هویت در دایرکتوری ذخیره شد، سامانه باید بتواند صحت آن را بررسی کند.
این وظیفه بر عهده موتور احراز هویت (Authentication Engine) است.
این موتور میتواند روشهای مختلفی را پشتیبانی کند:
- Password
- MFA
- Passkey
- Smart Card
- Biometrics
- Hardware Token
- Certificate Authentication
در بسیاری از سازمانها، این موتور بر اساس شرایط مختلف تصمیم میگیرد که آیا احراز هویت ساده کافی است یا باید از عوامل امنیتی بیشتری استفاده شود.
۴. Authorization Engine
پس از تأیید هویت، نوبت به تصمیمگیری درباره سطح دسترسی میرسد.
این بخش بررسی میکند:
- کاربر به چه سامانههایی دسترسی دارد؟
- چه فایلهایی را میتواند مشاهده کند؟
- آیا اجازه حذف اطلاعات را دارد؟
- آیا میتواند تنظیمات امنیتی را تغییر دهد؟
در این مرحله معمولاً از مدلهایی مانند:
- RBAC
- ABAC
- PBAC
استفاده میشود که در بخشهای بعدی بهصورت مفصل بررسی خواهند شد.
۵. Policy Engine
در معماریهای مدرن، تصمیمگیری تنها بر اساس نام کاربر انجام نمیشود.
یک Policy Engine سیاستهای امنیتی سازمان را اجرا میکند.
برای مثال ممکن است سیاستهای زیر تعریف شوند:
- ورود فقط از داخل ایران مجاز باشد.
- دسترسی مدیران فقط از لپتاپ سازمانی امکانپذیر باشد.
- اگر سطح ریسک بالا باشد،MFA اجباری شود.
- دسترسی خارج از ساعات اداری مسدود شود.
- ورود از دستگاه ناشناس نیازمند تأیید اضافی باشد.
در معماری Zero Trust، این بخش یکی از مهمترین اجزای تصمیمگیری محسوب میشود.
۶. Access Management
این مؤلفه مسئول مدیریت دسترسی کاربران به سامانههای مختلف است.
از جمله قابلیتهای آن میتوان به موارد زیر اشاره کرد:
- Single Sign-On (SSO)
- مدیریت نشستهای کاربری (Session Management)
- مدیریت توکنها
- کنترل دسترسی به برنامههای ابری
- مدیریت دسترسی به APIها
- اعمال سیاستهای دسترسی پویا
هدف اصلی این بخش، ایجاد تجربهای امن و در عین حال ساده برای کاربران است.
۷. Audit و Logging
هیچ سامانه IAM بدون ثبت رویدادها کامل نیست.
این بخش تمام فعالیتهای مرتبط با هویت را ذخیره میکند، از جمله:
- زمان ورود
- زمان خروج
- آدرس IP
- نوع دستگاه
- تغییر مجوزها
- ایجاد یا حذف حسابهای کاربری
- تلاشهای ناموفق برای ورود
- استفاده از دسترسیهای حساس
این اطلاعات برای تحلیل رخدادهای امنیتی، پاسخ به حوادث و رعایت الزامات قانونی و استانداردها ضروری هستند.
۸. Identity Governance and Administration (IGA)
در سازمانهای بزرگ، مدیریت هزاران حساب کاربری بهصورت دستی امکانپذیر نیست.
به همین دلیل از سامانههای Identity Governance and Administration (IGA) استفاده میشود.
این سامانهها وظایفی مانند:
- ایجاد خودکار حساب کاربران جدید
- حذف دسترسی کارکنان پس از خروج
- بازبینی دورهای مجوزها
- تأیید درخواستهای دسترسی
- تفکیک وظایف (Segregation of Duties)
- مدیریت انطباق با الزامات قانونی
را بهصورت خودکار انجام میدهند.
معماری کلی IAM چگونه عمل میکند؟
بهصورت خلاصه، فرآیند در یک سامانه IAM چنین است:
- کاربر درخواست ورود ارسال میکند.
- هویت او از طریق دایرکتوری شناسایی میشود.
- موتور احراز هویت اعتبار او را بررسی میکند.
- موتور سیاستها شرایط امنیتی را ارزیابی میکند.
- موتور مجوزدهی سطح دسترسی مناسب را تعیین میکند.
- دسترسی صادر میشود.
- تمام فعالیتها ثبت، پایش و برای حسابرسی ذخیره میشوند.
این زنجیره باعث میشود تصمیمگیری درباره دسترسی، تنها بر اساس «نام کاربری و رمز عبور» نباشد، بلکه مجموعهای از عوامل امنیتی، سیاستهای سازمان و شرایط محیطی نیز در آن نقش داشته باشند.
یکی از اشتباهات رایج در بسیاری از سازمانها این است که IAM را صرفاً معادل Active Directory یا یک سامانه ورود کاربران میدانند. در حالی که Active Directory تنها یکی از اجزای اکوسیستم IAM است. یک معماری بالغ مدیریت هویت، علاوه بر دایرکتوری، به موتورهای احراز هویت، مجوزدهی، سیاستگذاری، ثبت رویدادها، حاکمیت هویت و کنترل دسترسی نیاز دارد.
با گسترش رایانش ابری، سرویسهای SaaS و هویتهای غیرانسانی مانند APIها و ماشینها، معماری IAM نیز از یک سامانه متمرکز به یک پلتفرم هوشمند مدیریت هویت تبدیل شده است. سازمانهایی که این تحول را درک نکنند، با افزایش هویتهای دیجیتال، سطح حمله (Attack Surface) خود را نیز بهطور چشمگیری گسترش خواهند داد. در ادامه، به یکی از مهمترین مفاهیم این معماری، یعنی چرخه عمر هویت (Identity Lifecycle) میپردازیم؛ مفهومی که تعیین میکند یک هویت از زمان ایجاد تا حذف، چگونه و تحت چه کنترلهایی مدیریت شود.
بخش چهارم | چرخه عمر هویت (Identity Lifecycle)؛ هویت کاربران از کجا آغاز میشود و چگونه پایان مییابد؟
یکی از مهمترین قابلیتهای یک سامانه Identity and Access Management (IAM)، مدیریت چرخه کامل حیات هویت کاربران است. در واقع، IAM تنها وظیفه احراز هویت یا اعطای دسترسی را بر عهده ندارد؛ بلکه از لحظه ورود یک فرد به سازمان تا زمان خروج او، تمام تغییرات مرتبط با هویت دیجیتال را مدیریت میکند.
این فرآیند با عنوان Identity Lifecycle Management شناخته میشود و یکی از پایههای اصلی امنیت، انطباق با مقررات (Compliance) و حاکمیت هویت (Identity Governance) محسوب میشود.
در بسیاری از رخدادهای امنیتی، مشکل از نفوذ یک مهاجم خارجی نیست؛ بلکه از حسابهای کاربری قدیمی، دسترسیهای فراموششده یا مجوزهایی ناشی میشود که پس از تغییر شغل یا خروج کارکنان همچنان فعال باقی ماندهاند. مدیریت چرخه عمر هویت برای جلوگیری از چنین مخاطراتی طراحی شده است.
Identity Lifecycle چیست؟
چرخه عمر هویت به مجموعه فرآیندهایی گفته میشود که ایجاد، تغییر، نگهداری و حذف هویتهای دیجیتال را در طول حضور یک کاربر در سازمان مدیریت میکنند.
به بیان ساده، این چرخه به چهار سؤال پاسخ میدهد:
- هویت چه زمانی ایجاد شود؟
- چه زمانی باید تغییر کند؟
- چه زمانی سطح دسترسی آن بازبینی شود؟
- چه زمانی باید حذف یا غیرفعال شود؟
سه مرحله اصلی چرخه عمر هویت
در اکثر چارچوبهای IAM، چرخه عمر هویت در سه مرحله اصلی خلاصه میشود که با عنوان Joiner، Mover و Leaver (JML) شناخته میشوند.
۱. Joiner؛ ورود به سازمان
مرحله Joiner زمانی آغاز میشود که فردی به سازمان ملحق میشود.
در این مرحله، سامانه IAM معمولاً بهصورت خودکار اقدامات زیر را انجام میدهد:
- ایجاد حساب کاربری
- اختصاص شناسه کاربری (User ID)
- ایجاد صندوق ایمیل
- عضویت در گروههای سازمانی
- تخصیص نقش شغلی
- اعمال سیاستهای امنیتی
- فعالسازی MFA
- اعطای دسترسی به سامانههای موردنیاز
مثال
فرض کنید فردی بهعنوان کارشناس امنیت سایبری استخدام میشود.
سامانه IAM میتواند بدون دخالت دستی:
- حساب Microsoft 365 ایجاد کند.
- دسترسی به سامانه SIEM را فعال کند.
- VPN سازمان را در اختیار او قرار دهد.
- او را عضو گروه Security Team کند.
- MFA را برای حسابش اجباری کند.
تمام این مراحل در چند دقیقه و بر اساس سیاستهای از پیش تعریفشده انجام میشوند.
۲. Mover؛ تغییر نقش یا سمت
زندگی شغلی کارکنان ثابت نیست. ممکن است:
- ارتقا بگیرند.
- به واحد دیگری منتقل شوند.
- مدیر شوند.
- مسئولیت جدیدی بر عهده بگیرند.
در این شرایط، هویت آنها تغییر نمیکند، اما سطح دسترسی باید متناسب با نقش جدید بهروزرسانی شود.
نمونه
کارمندی که از واحد فروش به واحد مالی منتقل میشود:
باید:
- دسترسی به سامانه فروش را از دست بدهد.
- به نرمافزارهای مالی دسترسی پیدا کند.
- عضو گروه جدید شود.
- مجوزهای قبلی او حذف شوند.
اگر این تغییرات انجام نشود، کاربر ممکن است همزمان به سامانههای هر دو واحد دسترسی داشته باشد؛ وضعیتی که به آن Privilege Creep یا انباشت تدریجی دسترسیها گفته میشود و یکی از مشکلات رایج در سازمانهای بزرگ است.
۳. Leaver؛ خروج از سازمان
مرحله Leaver زمانی آغاز میشود که همکاری فرد با سازمان پایان مییابد.
در این مرحله، سامانه IAM باید در کوتاهترین زمان ممکن:
- حساب کاربری را غیرفعال کند.
- دسترسی VPN را حذف کند.
- مجوزهای سرویسهای ابری را لغو کند.
- توکنها و نشستهای فعال را باطل کند.
- دسترسی به ایمیل را مسدود کند.
- گواهیهای دیجیتال را لغو کند.
- حساب را برای اهداف حسابرسی آرشیو کند.
این مرحله از حساسترین بخشهای چرخه عمر هویت است؛ زیرا بسیاری از نشتهای اطلاعاتی ناشی از فعال ماندن حسابهای کارکنان سابق یا پیمانکارانی است که مدتها قبل سازمان را ترک کردهاند.
چرا خودکارسازی چرخه عمر هویت اهمیت دارد؟
در سازمانهای کوچک، مدیریت کاربران بهصورت دستی ممکن است امکانپذیر باشد؛ اما در سازمانهایی با هزاران کارمند، صدها سامانه و دهها سرویس ابری، این روش نهتنها زمانبر، بلکه بسیار پرخطر است.
به همین دلیل، سامانههای مدرن IAM با اتصال به منابع انسانی (HR)، سرویسهای دایرکتوری و نرمافزارهای سازمانی، تغییرات را بهصورت خودکار اعمال میکنند.
مزایای این رویکرد عبارتاند از:
- کاهش خطای انسانی
- حذف دسترسیهای غیرضروری
- افزایش سرعت ارائه خدمات
- کاهش هزینههای مدیریتی
- انطباق با الزامات قانونی و استانداردهای امنیتی
- کاهش احتمال سوءاستفاده از حسابهای قدیمی
ارتباط چرخه عمر هویت با امنیت سایبری
مدیریت صحیح چرخه عمر هویت، نقش مهمی در کاهش سطح حمله (Attack Surface) دارد. حسابهای بلااستفاده، مجوزهای اضافی و دسترسیهای فراموششده، همگی فرصتهایی برای مهاجمان ایجاد میکنند.
به همین دلیل، چارچوبهایی مانند NIST SP 800-63، NIST Cybersecurity Framework، ISO/IEC 27001 و معماری Zero Trust بر بازبینی مستمر هویتها، اصل حداقل دسترسی (Least Privilege) و حذف سریع دسترسیهای غیرضروری تأکید دارند.
در بسیاری از سازمانها، تمرکز اصلی بر ایجاد حسابهای کاربری جدید است، اما مرحله پایان عمر هویت کمتر مورد توجه قرار میگیرد. تجربه نشان میدهد که حسابهای بلااستفاده، مجوزهای قدیمی و دسترسیهای باقیمانده پس از جابهجایی یا خروج کارکنان، از مهمترین عوامل افزایش ریسک امنیتی هستند.
سازمانهای پیشرو، مدیریت چرخه عمر هویت را به سامانههای منابع انسانی، سرویسهای ابری و پلتفرمهای IAM متصل کردهاند تا هر تغییر در وضعیت شغلی افراد، بهصورت خودکار در سطح دسترسی آنها نیز اعمال شود. این رویکرد نهتنها احتمال خطای انسانی را کاهش میدهد، بلکه با اجرای اصل «دسترسی متناسب با نقش و فقط تا زمانی که نیاز وجود دارد»، یکی از مهمترین الزامات معماری Zero Trust را نیز محقق میکند.
بخش پنجم | احراز هویت (Authentication)؛ اولین خط دفاع در مدیریت هویت و دسترسی
پس از آنکه هویت یک کاربر در سامانه IAM ایجاد شد، مهمترین پرسش این است که چگونه اطمینان حاصل کنیم فردی که درخواست دسترسی میدهد، واقعاً همان شخص است؟
پاسخ این پرسش در مفهوم Authentication (احراز هویت) نهفته است.
احراز هویت فرآیندی است که طی آن سامانه با استفاده از یک یا چند عامل امنیتی، هویت کاربر، دستگاه یا سرویس را تأیید میکند. تا زمانی که این مرحله با موفقیت انجام نشود، هیچگونه دسترسی به منابع سازمانی صادر نخواهد شد.
به همین دلیل،Authentication اولین و یکی از مهمترین لایههای دفاعی در معماری Identity and Access Management (IAM) و همچنین معماری Zero Trust محسوب میشود.
Authentication چگونه کار میکند؟
فرآیند احراز هویت معمولاً شامل چهار مرحله است:
- کاربر درخواست ورود را ارسال میکند.
- سامانه اطلاعات هویتی او را دریافت میکند.
- اطلاعات با دادههای موجود در سامانه هویت مقایسه میشود.
- در صورت تأیید، کاربر وارد مرحله مجوزدهی (Authorization) میشود.
اگر هر یک از این مراحل با شکست مواجه شود، درخواست دسترسی رد خواهد شد.
عوامل احراز هویت (Authentication Factors)
در امنیت اطلاعات، عوامل احراز هویت معمولاً در پنج دسته اصلی قرار میگیرند.
۱. چیزی که میدانید (Something You Know)
قدیمیترین و رایجترین روش احراز هویت است.
نمونهها:
- رمز عبور (Password)
- PIN
- پاسخ به سؤال امنیتی
مزایا:
- پیادهسازی آسان
- هزینه پایین
معایب:
- قابل حدس زدن
- قابل سرقت
- قابل فیشینگ
- قابل افشا در نشت اطلاعات
به همین دلیل، امروزه اتکا به رمز عبور بهتنهایی دیگر کافی نیست.
۲. چیزی که دارید (Something You Have)
در این روش، کاربر باید وسیلهای را در اختیار داشته باشد.
نمونهها:
- تلفن همراه
- نرمافزار تولید OTP
- کلید امنیتی FIDO2
- توکن سختافزاری
- Smart Card
حتی اگر مهاجم رمز عبور را بداند، بدون این عامل دوم امکان ورود نخواهد داشت.
۳. چیزی که هستید (Something You Are)
این دسته به ویژگیهای بیومتریک فرد مربوط میشود.
نمونهها:
- اثر انگشت
- تشخیص چهره
- اسکن عنبیه
- تشخیص صدا
- الگوی کف دست
در سالهای اخیر، احراز هویت بیومتریک بهویژه در تلفنهای هوشمند و لپتاپها بهطور گسترده مورد استفاده قرار گرفته است.
۴. جایی که هستید (Somewhere You Are)
برخی سامانهها از موقعیت مکانی نیز برای تصمیمگیری استفاده میکنند.
برای مثال:
- ورود فقط از داخل کشور
- دسترسی فقط از شبکه سازمان
- ممنوعیت ورود از کشورهای پرخطر
این روش معمولاً همراه سایر عوامل استفاده میشود.
۵. کاری که انجام میدهید (Something You Do)
این روش بر رفتار کاربر تمرکز دارد.
نمونهها:
- سرعت تایپ
- نحوه حرکت ماوس
- الگوی لمس صفحه
- نحوه نگه داشتن تلفن همراه
این فناوری بیشتر در سامانههای Continuous Authentication کاربرد دارد.
انواع روشهای احراز هویت
Single-Factor Authentication (SFA)
در این روش تنها یک عامل امنیتی استفاده میشود.
مثال:
نام کاربری + رمز عبور
این روش امروزه برای سامانههای حساس توصیه نمیشود.
Two-Factor Authentication (2FA)
در این روش از دو عامل متفاوت استفاده میشود.
مثلاً:
- Password
- OTP
یا
- Password
- Security Key
Multi-Factor Authentication (MFA)
در MFA دو یا چند عامل مستقل برای احراز هویت استفاده میشود.
نمونه:
- Password
- اثر انگشت
- OTP
یا
- Passkey
- اثر انگشت
MFA امروزه یکی از مؤثرترین روشهای کاهش ریسک سرقت حسابهای کاربری محسوب میشود و بسیاری از سازمانها آن را برای حسابهای حساس اجباری کردهاند.
Passwordless Authentication
در سالهای اخیر، صنعت امنیت به سمت حذف تدریجی رمز عبور حرکت کرده است.
در احراز هویت بدون رمز عبور، از فناوریهایی مانند:
- Passkey
- FIDO2
- Windows Hello
- Touch ID
- Face ID
استفاده میشود.
مزایایPasswordless:
- حذف حملات فیشینگ مبتنی بر رمز عبور
- کاهش حملات Credential Stuffing
- تجربه کاربری بهتر
- کاهش هزینههای بازیابی رمز عبور
احراز هویت تطبیقی (Adaptive Authentication)
سامانههای مدرن IAM تنها به رمز عبور یا MFA اکتفا نمیکنند.
آنها سطح ریسک هر درخواست را نیز بررسی میکنند.
برای مثال:
اگر کاربر:
- از کشور جدیدی وارد شود؛
- از دستگاه ناشناس استفاده کند؛
- ساعت غیرمعمولی وارد سیستم شود؛
- رفتار متفاوتی داشته باشد؛
سامانه میتواند:
- MFA را فعال کند.
- دسترسی را محدود کند.
- ورود را مسدود کند.
- احراز هویت مجدد درخواست کند.
این رویکرد یکی از اجزای مهم Risk-Based Authentication است.
ارتباط Authentication با Zero Trust
در معماری سنتی، پس از ورود موفق، کاربر معمولاً تا پایان نشست مورد اعتماد قرار میگرفت.
اما در Zero Trust، احراز هویت یک رویداد یکباره نیست.
سامانه بهصورت مستمر مواردی مانند:
- وضعیت دستگاه
- موقعیت جغرافیایی
- سطح ریسک
- سلامت سیستم
- رفتار کاربر
را ارزیابی میکند و در صورت مشاهده هرگونه تغییر مشکوک، ممکن است دسترسی را لغو یا احراز هویت مجدد درخواست کند.
به همین دلیل، در Zero Trust از اصطلاح Continuous Authentication یا احراز هویت پیوسته استفاده میشود.
در سالهای اخیر، مهاجمان بیش از هر زمان دیگری بر سرقت هویت کاربران تمرکز کردهاند. نشت گسترده رمزهای عبور، کمپینهای فیشینگ، حملات Adversary-in-the-Middle (AiTM) و سوءاستفاده از نشستهای کاربری نشان دادهاند که رمز عبور بهتنهایی دیگر نمیتواند پایه امنیت هویت باشد. حتی استفاده از MFA نیز در برابر برخی حملات پیشرفته نیازمند لایههای تکمیلی مانند احراز هویت مقاوم در برابر فیشینگ (Phishing-Resistant Authentication) و سیاستهای دسترسی شرطی است.
مسیر آینده IAM بهسمت Passwordless Authentication، Passkey، FIDO2 و Continuous Authentication حرکت میکند؛ جایی که تصمیمگیری درباره اعتماد به کاربر، تنها بر اساس یک رمز عبور یا حتی یک عامل دوم انجام نمیشود، بلکه مجموعهای از سیگنالهای هویتی، وضعیت دستگاه، رفتار کاربر و ارزیابی لحظهای ریسک در کنار هم امنیت دسترسی را تضمین میکنند.
بخش ششم | مدیریت مجوزها (Authorization)؛ چه کسی به چه چیزی دسترسی دارد؟
اگر Authentication مشخص میکند «چه کسی هستید»، Authorization تعیین میکند «اجازه انجام چه کاری را دارید».
در واقع، احراز هویت تنها نقطه شروع است. یک کاربر ممکن است با موفقیت وارد سامانه شود، اما این به معنای دسترسی نامحدود او به تمام اطلاعات و سرویسهای سازمان نیست. وظیفه Authorization این است که بر اساس نقش، مسئولیت، سیاستهای امنیتی و شرایط محیطی، سطح دسترسی مناسب را تعیین و اعمال کند.
در معماریهای مدرن IAM، مجوزدهی یکی از مهمترین لایههای امنیتی است؛ زیرا بسیاری از حملات موفق نه به دلیل شکست در احراز هویت، بلکه به دلیل اعطای دسترسیهای بیش از حد (Excessive Privileges) رخ میدهند.
Authorization چگونه کار میکند؟
پس از احراز هویت موفق، سامانه IAM اطلاعات کاربر را بررسی میکند، از جمله:
- نقش سازمانی
- واحد محل خدمت
- گروههای عضویت
- سطح محرمانگی اطلاعات
- موقعیت جغرافیایی
- نوع دستگاه
- زمان درخواست
- سیاستهای امنیتی سازمان
سپس تصمیم میگیرد:
- آیا اجازه مشاهده اطلاعات را دارد؟
- آیا میتواند فایلها را ویرایش کند؟
- آیا اجازه حذف اطلاعات را دارد؟
- آیا میتواند تنظیمات سیستم را تغییر دهد؟
- آیا امکان دسترسی به سامانههای حساس را دارد؟
اصل حداقل دسترسی (Least Privilege)
یکی از مهمترین اصول امنیت اطلاعات، اصل حداقل دسترسی (Principle of Least Privilege یا PoLP) است.
بر اساس این اصل:
هر کاربر، برنامه یا سرویس باید فقط به منابع و مجوزهایی دسترسی داشته باشد که برای انجام وظایف خود به آنها نیاز دارد؛ نه بیشتر.
برای مثال:
کارشناس منابع انسانی نیازی به دسترسی به تنظیمات فایروال سازمان ندارد و مدیر شبکه نیز ضرورتی ندارد به اطلاعات حقوق و دستمزد کارکنان دسترسی داشته باشد.
اجرای این اصل باعث میشود حتی اگر یک حساب کاربری به خطر بیفتد، دامنه خسارت محدود بماند.
مدلهای کنترل دسترسی (Access Control Models)
برای مدیریت مجوزها، مدلهای مختلفی توسعه یافتهاند که هر کدام برای سناریوهای خاصی مناسب هستند.
۱. RBAC (Role-Based Access Control)
کنترل دسترسی مبتنی بر نقش رایجترین مدل در سازمانهاست.
در این روش، مجوزها به نقشهای سازمانی اختصاص داده میشوند، نه به افراد.
نمونه
نقش «کارشناس امنیت».
- مشاهده داشبورد SIEM
- مدیریت قوانین EDR
- دسترسی به گزارشهای امنیتی
هر کاربری که این نقش را دریافت کند، همان مجوزها را نیز خواهد داشت.
مزایا
- مدیریت ساده
- مقیاسپذیری بالا
- مناسب برای سازمانهای بزرگ
- کاهش خطاهای مدیریتی
محدودیت
در محیطهای پویا، نقش بهتنهایی ممکن است برای تصمیمگیری کافی نباشد.
۲. ABAC (Attribute-Based Access Control)
در این مدل، تصمیمگیری بر اساس ویژگیها (Attributes) انجام میشود.
ویژگیها میتوانند مربوط به:
کاربر
- سمت
- واحد
- سطح امنیتی
منبع
- محرمانگی اطلاعات
- نوع فایل
- مالک داده
محیط
- ساعت
- موقعیت جغرافیایی
- وضعیت دستگاه
- سطح ریسک
مثال
ممکن است سیاست زیر تعریف شود:
تنها مدیران مالی که از لپتاپ سازمانی و داخل شبکه شرکت استفاده میکنند، بین ساعت ۸ تا ۱۷ اجازه مشاهده اطلاعات مالی را دارند.
چنین سیاستی با RBAC بهتنهایی قابل پیادهسازی نیست.
۳. PBAC (Policy-Based Access Control)
در این مدل، تصمیمگیری بر اساس سیاستهای امنیتی (Policies) انجام میشود.
برای مثال:
- اگر سطح ریسک بالا باشد → MFA اجباری شود.
- اگر دستگاه مدیریتشده نباشد → دسترسی فقط خواندنی باشد.
- اگر کاربر خارج از کشور باشد → ورود مسدود شود.
- اگر رفتار غیرعادی تشخیص داده شود → نشست کاربر خاتمه یابد.
PBAC معمولاً در معماری Zero Trust و Conditional Access استفاده میشود.
۴. MAC (Mandatory Access Control)
در این مدل، سطح دسترسی توسط سازمان تعیین میشود و کاربران امکان تغییر آن را ندارند.
این روش بیشتر در:
- سازمانهای نظامی
- صنایع دفاعی
- نهادهای اطلاعاتی
کاربرد دارد.
نمونه طبقهبندی:
- محرمانه
- خیلی محرمانه
- سری
- بهکلی سری
۵. DAC (Discretionary Access Control)
در این مدل، مالک منبع درباره دسترسی دیگران تصمیم میگیرد.
نمونه رایج آن:
- اشتراکگذاری فایلها در Windows
- مجوزهای فایل در Linux
- اشتراکگذاری اسناد در Google Drive
سادگی DAC یک مزیت است، اما اگر کنترل نشود، میتواند باعث گسترش بیرویه دسترسیها شود.
مقایسه مدلهای کنترل دسترسی
|
مدل |
معیار تصمیمگیری |
مناسب برای |
|
RBAC |
نقش سازمانی |
سازمانهای بزرگ |
|
ABAC |
ویژگیها و شرایط |
محیطهای پویا و ابری |
|
PBAC |
سیاستهای امنیتی |
Zero Trust و Cloud |
|
MAC |
طبقهبندی امنیتی |
سازمانهای نظامی و حساس |
|
DAC |
تصمیم مالک منبع |
فایلها و اشتراکگذاری اطلاعات |
مجوزهای دائمی یا موقت؟
یکی از روندهای مهم در IAM مدرن، حرکت به سمت Just-In-Time Access (JIT) است.
در این رویکرد، کاربران تنها زمانی که واقعاً به دسترسی نیاز دارند، مجوز دریافت میکنند و پس از پایان کار، این مجوز بهصورت خودکار حذف میشود.
مثال
یک مدیر سیستم برای انجام عملیات نگهداری، به مدت دو ساعت دسترسی مدیریتی دریافت میکند. پس از پایان این بازه، دسترسی بدون دخالت انسانی لغو میشود.
این روش، خطر سوءاستفاده از حسابهای دارای دسترسی بالا را به میزان قابلتوجهی کاهش میدهد.
ارتباط Authorization با Zero Trust
در معماری سنتی، دریافت مجوز معمولاً تا زمانی که کاربر از سیستم خارج نشود، معتبر باقی میماند.
اما در Zero Trust، مجوزها دائمی نیستند و بهطور مداوم بازبینی میشوند.
اگر در طول نشست:
- دستگاه آلوده شود،
- موقعیت جغرافیایی تغییر کند،
- رفتار مشکوکی مشاهده شود،
- یا سطح ریسک افزایش یابد،
سامانه میتواند سطح دسترسی را کاهش دهد، درخواست احراز هویت مجدد کند یا حتی نشست را خاتمه دهد.
به همین دلیل، مجوزدهی در Zero Trust یک تصمیم پویا و مستمر است، نه یک تصمیم ثابت در زمان ورود.
در بسیاری از نفوذهای بزرگ، مهاجمان برای ورود به شبکه از آسیبپذیریهای پیچیده استفاده نکردهاند؛ بلکه پس از بهدست آوردن یک حساب کاربری معتبر، از مجوزهای بیشازحد همان حساب سوءاستفاده کردهاند. به همین دلیل، مدیریت مجوزها امروز به همان اندازه احراز هویت اهمیت دارد.
سازمانهایی که هنوز مجوزها را بهصورت دائمی و بدون بازبینی اعطا میکنند، با پدیدهای به نام Privilege Creep روبهرو میشوند؛ وضعیتی که در آن کاربران به مرور زمان مجوزهای بیشتری دریافت میکنند، بدون آنکه دسترسیهای قدیمی حذف شود. رویکردهای مدرن مانند RBAC، ABAC، PBAC، Least Privilege و Just-In-Time Access با هدف جلوگیری از همین مشکل توسعه یافتهاند و امروزه از ارکان اصلی معماریهای Zero Trust و Identity Security به شمار میروند.
بخش هفتم | ورود یکپارچه (Single Sign-On یا SSO)؛ یکبار ورود، دسترسی به همه سرویسها
یکی از بزرگترین چالشهای کاربران در سازمانهای امروزی، مدیریت تعداد زیادی نام کاربری و رمز عبور است. یک کارمند ممکن است در طول روز از دهها سامانه مختلف مانند ایمیل سازمانی، سیستم منابع انسانی، نرمافزار مالی، سامانه اتوماسیون اداری، CRM، سرویسهای ابری و ابزارهای همکاری تیمی استفاده کند. اگر هر یک از این سامانهها نیازمند احراز هویت جداگانه باشند، هم تجربه کاربری ضعیف خواهد بود و هم احتمال استفاده از رمزهای عبور ضعیف یا تکراری افزایش مییابد.
Single Sign-On (SSO) یا ورود یکپارچه راهکاری است که این مشکل را برطرف میکند. در SSO، کاربر تنها یک بار احراز هویت میشود و پس از آن، بدون نیاز به ورود مجدد، میتواند به تمام سامانهها و سرویسهای مجاز دسترسی داشته باشد.
Single Sign-On چیست؟
Single Sign-On (SSO) مکانیزمی است که به کاربر اجازه میدهد با یکبار احراز هویت، به چندین برنامه، سرویس یا سامانه مختلف دسترسی پیدا کند، بدون آنکه برای هر کدام دوباره نام کاربری و رمز عبور وارد کند.
به بیان ساده:
یک بار وارد شوید، چندین سرویس را بهصورت امن استفاده کنید.
SSO چگونه کار میکند؟
فرض کنید یک کارمند صبح وارد لپتاپ سازمانی خود میشود.
ابتدا:
- نام کاربری را وارد میکند.
- رمز عبور یا Passkey را تأیید میکند.
- MFA را انجام میدهد.
پس از این مرحله، سامانه IAM هویت او را تأیید کرده و یک نشست (Session) یا توکن امنیتی (Security Token) ایجاد میکند.
حال اگر همان کاربر بخواهد وارد سرویسهای زیر شود:
- Microsoft 365
- SharePoint
- Jira
- ServiceNow
- Salesforce
- سامانه اتوماسیون داخلی
دیگر نیازی به ورود مجدد نخواهد داشت، زیرا این سامانهها به هویت تأییدشده او اعتماد میکنند.
اجزای اصلی معماری SSO
یک سامانه SSO معمولاً از سه جزء اصلی تشکیل میشود:
۱. Identity Provider (IdP)
Identity Provider مسئول احراز هویت کاربران است.
نمونهها:
- Microsoft Entra ID
- Okta
- Ping Identity
- Keycloak
- Google Identity
IdP تنها مرجعی است که هویت کاربر را تأیید میکند.
۲. Service Provider (SP)
Service Provider همان برنامه یا سامانهای است که کاربر قصد استفاده از آن را دارد.
برای مثال:
- Microsoft 365
- Dropbox
- GitHub Enterprise
- Salesforce
- SAP
- Workday
این سرویسها بهجای احراز هویت مستقیم، به نتیجه احراز هویت IdP اعتماد میکنند.
۳. Security Token
پس از احراز هویت، IdP یک توکن امنیتی صادر میکند.
این توکن شامل اطلاعاتی مانند:
- شناسه کاربر
- نقش
- زمان اعتبار
- سطح دسترسی
- امضای دیجیتال
است و به Service Provider ارسال میشود.
سامانه مقصد نیز بر اساس این توکن، دسترسی لازم را صادر میکند.
مزایای استفاده از SSO
۱. تجربه کاربری بهتر
کاربران تنها یک بار وارد سامانه میشوند و نیازی به حفظ دهها رمز عبور ندارند.
۲. کاهش استفاده از رمزهای عبور ضعیف
وقتی کاربران مجبور نباشند چندین رمز مختلف به خاطر بسپارند، احتمال استفاده از رمزهای ساده یا تکراری کاهش مییابد.
۳. افزایش امنیت
تمرکز فرآیند احراز هویت در یک نقطه، اعمال سیاستهای امنیتی مانند MFA، Conditional Access و Passwordless Authentication را سادهتر و مؤثرتر میکند.
۴. مدیریت سادهتر کاربران
مدیران فناوری اطلاعات میتوانند:
- دسترسی کاربران را از یک نقطه مدیریت کنند.
- حسابها را سریع غیرفعال کنند.
- سیاستهای امنیتی را یکپارچه اعمال کنند.
۵. کاهش هزینههای پشتیبانی
بخش قابلتوجهی از درخواستهای واحد فناوری اطلاعات مربوط به بازیابی رمز عبور است. استفاده از SSO میتواند این درخواستها را به میزان چشمگیری کاهش دهد.
آیا SSO امنیت را کاهش میدهد؟
یکی از سؤالات رایج این است که اگر همه چیز با یک حساب کاربری کنترل شود، آیا در صورت سرقت آن حساب، تمام سامانهها در معرض خطر قرار نمیگیرند؟
پاسخ این است که SSO بهتنهایی کافی نیست.
اگر SSO بدون کنترلهای امنیتی مناسب پیادهسازی شود، خطرات قابلتوجهی ایجاد خواهد کرد. به همین دلیل، تقریباً تمام پیادهسازیهای مدرن SSO همراه با فناوریهای زیر انجام میشوند:
- Multi-Factor Authentication (MFA)
- Passkey
- Conditional Access
- Device Trust
- Risk-Based Authentication
- Continuous Authentication
در واقع،SSO باید بخشی از یک معماری کامل IAM باشد، نه یک راهکار مستقل.
SSO در محیطهای ابری
با گسترش سرویسهای SaaS، استفاده از SSO اهمیت بیشتری پیدا کرده است.
امروزه بسیاری از سازمانها از SSO برای مدیریت دسترسی به صدها سرویس ابری استفاده میکنند، از جمله:
- Microsoft 365
- Google Workspace
- Salesforce
- Zoom
- Slack
- Atlassian Cloud
- AWS Management Console
این رویکرد علاوه بر افزایش امنیت، تجربه کاربری را نیز بهبود میبخشد.
تفاوت SSO و Password Manager
گاهی کاربران SSO را با نرمافزارهای مدیریت رمز عبور اشتباه میگیرند.
تفاوت اصلی آنها این است:
|
Single Sign-On |
Password Manager |
|
یک بار احراز هویت برای چندین سرویس |
ذخیره و تکمیل خودکار رمزهای عبور |
|
مبتنی بر اعتماد بین سامانهها |
مبتنی بر نگهداری امن اعتبارنامهها |
|
نیاز به معماری IAM |
مستقل از زیرساخت سازمان |
|
مناسب سازمانها |
مناسب کاربران فردی و سازمانی |
در بسیاری از سازمانها، هر دو فناوری در کنار هم استفاده میشوند.
ارتباط SSO با استانداردهای هویتی
برای اینکه SSO بین سامانههای مختلف امکانپذیر باشد، استانداردهایی مانند:
- SAML 2.0
- OAuth 2.0
- OpenID Connect (OIDC)
مورد استفاده قرار میگیرند.
این پروتکلها نحوه تبادل اطلاعات هویتی و توکنهای امنیتی بین Identity Provider و Service Provider را مشخص میکنند. در بخش بعدی، این استانداردها را بهصورت مفصل بررسی خواهیم کرد.
یکی از نگرانیهای رایج درباره SSO، ایجاد یک نقطه اتکای واحد (Single Point of Failure) است؛ زیرا اگر حساب اصلی کاربر به خطر بیفتد، مهاجم میتواند به چندین سرویس دسترسی پیدا کند. این نگرانی زمانی درست است که SSO بدون لایههای امنیتی تکمیلی پیادهسازی شود.
در معماریهای مدرن، SSO نهتنها امنیت را کاهش نمیدهد، بلکه با متمرکز کردن احراز هویت، اعمال اجباری MFA، استفاده از Passkey، ارزیابی ریسک لحظهای و کنترل دسترسی شرطی، مدیریت امنیت را سادهتر و مؤثرتر میکند. به همین دلیل، امروزه SSO یکی از اجزای کلیدی راهکارهای Identity Security و Zero Trust محسوب میشود؛ البته تنها زمانی که بهعنوان بخشی از یک اکوسیستم کامل IAM پیادهسازی شود، نه بهعنوان یک قابلیت مستقل.
بخش هشتم | استانداردها و پروتکلهای IAM؛ SAML، OAuth 2.0 و OpenID Connect چگونه کار میکنند؟
ورود یکپارچه (SSO) و مدیریت هویت تنها زمانی امکانپذیر است که سامانههای مختلف بتوانند بهصورت امن اطلاعات هویتی را با یکدیگر تبادل کنند. این ارتباط بر اساس مجموعهای از استانداردها و پروتکلهای شناختهشده انجام میشود که زبان مشترک میان سامانههای مدیریت هویت، سرویسهای ابری و برنامههای کاربردی را تشکیل میدهند.
در دنیای امروز، سه استاندارد بیش از سایرین مورد استفاده قرار میگیرند:
- SAML 2.0
- OAuth 2.0
- OpenID Connect (OIDC)
درک تفاوت این سه فناوری برای هر متخصص امنیت، مدیر فناوری اطلاعات و معمار IAM ضروری است.
چرا به این پروتکلها نیاز داریم؟
فرض کنید یک سازمان از Microsoft Entra ID برای مدیریت هویت استفاده میکند، اما کارکنان باید به سرویسهایی مانند Salesforce، Zoom، ServiceNow یا GitHub نیز دسترسی داشته باشند.
سؤال اینجاست:
این سرویسها از کجا متوجه میشوند که کاربر قبلاً احراز هویت شده است؟
پاسخ، استفاده از پروتکلهای استاندارد تبادل هویت است.
این استانداردها به سرویسها اجازه میدهند بدون دریافت رمز عبور کاربر، به نتیجه احراز هویت اعتماد کنند.
SAML 2.0 چیست؟
Security Assertion Markup Language (SAML) یکی از قدیمیترین و پرکاربردترین استانداردهای احراز هویت فدرال (Federated Authentication) است.
در SAML، پس از احراز هویت موفق، Identity Provider (IdP) یک پیام امنیتی به نام Assertion صادر میکند که شامل اطلاعات هویتی کاربر است.
سرویس مقصد (Service Provider) این Assertion را بررسی کرده و در صورت معتبر بودن، دسترسی لازم را صادر میکند.
ویژگیهای SAML
- مبتنی بر XML
- مناسب سازمانهای بزرگ
- کاربرد گسترده در Enterprise
- پشتیبانی بسیار خوب از SSO
نمونه سرویسهای سازگار
- Microsoft Entra ID
- Okta
- Salesforce
- Workday
- SAP
- بسیاری از نرمافزارهای سازمانی
مزایای SAML
- امنیت بالا
- استاندارد بالغ و پایدار
- مناسب محیطهای Enterprise
- پشتیبانی گسترده توسط تولیدکنندگان نرمافزار
محدودیتهای SAML
- مبتنی بر XML و نسبتاً پیچیده
- مناسبتر برای برنامههای تحت وب
- برای APIهای مدرن انتخاب ایدهآلی نیست
به همین دلیل، در سالهای اخیر استفاده از OAuth و OpenID Connect رشد چشمگیری داشته است.
OAuth 2.0 چیست؟
یکی از رایجترین سوءبرداشتها این است که OAuth را پروتکل احراز هویت میدانند.
در حقیقت:
OAuth 2.0 پروتکل مجوزدهی (Authorization) است، نه احراز هویت.
هدف OAuth این است که یک برنامه بتواند بدون دریافت رمز عبور کاربر، به بخشی از اطلاعات یا سرویسهای او دسترسی پیدا کند.
مثال
فرض کنید میخواهید یک نرمافزار مدیریت تقویم را به حساب Google Calendar خود متصل کنید.
بهجای اینکه رمز عبور حساب گوگل را در اختیار آن برنامه قرار دهید:
- گوگل از شما اجازه میگیرد.
- یک Access Token صادر میکند.
- برنامه فقط به همان مجوزهای تأییدشده دسترسی خواهد داشت.
بنابراین، رمز عبور هرگز در اختیار برنامه قرار نمیگیرد.
Access Token چیست؟
مهمترین مفهوم در OAuth، Access Token است.
Access Token شامل اطلاعاتی درباره:
- سطح دسترسی
- مدت اعتبار
- مجوزهای اعطاشده
است و برنامه از آن برای دسترسی به منابع استفاده میکند.
این توکن معمولاً زمان اعتبار محدودی دارد و پس از انقضا باید تمدید شود.
OpenID Connect (OIDC) چیست؟
OpenID Connect یا OIDC لایهای است که روی OAuth 2.0 ساخته شده است.
اگر OAuth مجوزدهی را انجام دهد، OIDC احراز هویت را نیز به آن اضافه میکند.
به بیان ساده:
- OAuth میگوید:
"این برنامه اجازه دسترسی دارد."
- OIDC میگوید:
"این کاربر چه کسی است."
به همین دلیل، امروزه بسیاری از سرویسهای ابری از OpenID Connect استفاده میکنند.
ID Token چیست؟
OIDC علاوه بر Access Token، یک ID Token نیز صادر میکند.
این توکن اطلاعاتی مانند:
- شناسه کاربر
- نام
- ایمیل
- زمان احراز هویت
- صادرکننده توکن
را در اختیار برنامه قرار میدهد.
برنامه با استفاده از این اطلاعات، هویت کاربر را شناسایی میکند.
مقایسه SAML، OAuth و OpenID Connect
|
ویژگی |
SAML |
OAuth 2.0 |
OpenID Connect |
|
هدف اصلی |
احراز هویت |
مجوزدهی |
احراز هویت + مجوزدهی |
|
قالب داده |
XML |
JSON |
JSON + JWT |
|
مناسب برای |
سامانههای سازمانی |
APIها و برنامهها |
سرویسهای مدرن و Cloud |
|
پشتیبانی از SSO |
بله |
خیر |
بله |
|
مناسب موبایل |
محدود |
بسیار مناسب |
بسیار مناسب |
این پروتکلها در کنار هم چگونه کار میکنند؟
در یک سازمان مدرن ممکن است:
- Microsoft Entra ID نقش Identity Provider را داشته باشد.
- کاربران از طریق OpenID Connect وارد سرویسهای ابری شوند.
- نرمافزارهای قدیمی از SAML استفاده کنند.
- APIها از OAuth 2.0 برای صدور Access Token بهره ببرند.
به همین دلیل، یک معمار IAM باید با هر سه استاندارد آشنا باشد و بداند هر کدام در چه سناریویی مناسبتر هستند.
آینده استانداردهای هویتی
با رشد معماریهای ابری، میکروسرویسها و APIها، استفاده از:
- OpenID Connect
- OAuth 2.0
- JWT
- FIDO2
- Passkey
بهسرعت در حال افزایش است.
با این حال، SAML همچنان در بسیاری از سازمانهای بزرگ و سامانههای Enterprise نقش مهمی ایفا میکند و انتظار نمیرود در آینده نزدیک کنار گذاشته شود.
یکی از رایجترین اشتباهات در پروژههای IAM، استفاده نادرست از اصطلاحات Authentication و Authorization است. بسیاری از مدیران فناوری اطلاعات تصور میکنند OAuth همان احراز هویت است، در حالی که این پروتکل برای واگذاری مجوز دسترسی طراحی شده است. برای شناسایی هویت کاربران در معماریهای مدرن، معمولاً OpenID Connect در کنار OAuth 2.0 به کار میرود، در حالی که SAML همچنان انتخاب اصلی بسیاری از سازمانهای بزرگ برای پیادهسازی SSO است.
انتخاب صحیح این استانداردها باید بر اساس نوع برنامه، معماری سازمان، نیازهای امنیتی و برنامههای توسعه آینده انجام شود. هرچند فناوریها تغییر میکنند، اما اصل اساسی ثابت است: هویت باید بهصورت استاندارد، قابل اعتماد و قابل تبادل بین سامانهها مدیریت شود.
بخش نهم | سرویسهای دایرکتوری (Directory Services)؛ ستون فقرات مدیریت هویت و دسترسی
اگر IAM را مغز سیستم مدیریت هویت بدانیم، Directory Service حافظه آن است. تمام اطلاعات مربوط به کاربران، گروهها، دستگاهها، نقشها و سیاستهای دسترسی در سرویسهای دایرکتوری ذخیره و مدیریت میشود.
تقریباً هیچ سامانه IAM بدون یک سرویس دایرکتوری قابل استفاده نیست. هر بار که کاربری وارد سیستم میشود، عضویت او در گروهها بررسی میشود یا سطح دسترسیاش تعیین میشود، سامانه IAM اطلاعات موردنیاز را از دایرکتوری دریافت میکند.
به همین دلیل، سرویسهای دایرکتوری یکی از مهمترین زیرساختهای امنیت هویت در سازمانهای مدرن محسوب میشوند.
Directory Service چیست؟
Directory Service پایگاه دادهای تخصصی است که اطلاعات مربوط به هویتهای دیجیتال را بهصورت ساختاریافته ذخیره و مدیریت میکند.
برخلاف پایگاههای داده معمولی، دایرکتوریها برای عملیات زیر بهینه شدهاند:
- جستجوی سریع کاربران
- مدیریت گروهها
- ذخیره ویژگیهای هویتی
- اعمال سیاستهای امنیتی
- مدیریت احراز هویت
- کنترل دسترسی
به زبان ساده، اگر سامانه IAM بخواهد بداند یک کاربر چه کسی است و چه مجوزهایی دارد، اولین مقصد آن دایرکتوری خواهد بود.
اطلاعاتی که در دایرکتوری ذخیره میشود
یک Directory Service معمولاً اطلاعات زیر را نگهداری میکند:
اطلاعات هویتی
- نام
- نام خانوادگی
- شناسه کاربری
- ایمیل
- شماره پرسنلی
- شماره تماس
اطلاعات سازمانی
- واحد سازمانی
- سمت
- مدیر مستقیم
- محل استقرار
- گروه کاری
اطلاعات امنیتی
- هش رمز عبور
- وضعیت حساب
- تاریخ آخرین ورود
- وضعیت MFA
- گواهیهای دیجیتال
- کلیدهای امنیتی
اطلاعات مربوط به دسترسی
- گروههای عضویت
- نقشها
- مجوزها
- سیاستهای اعمالشده
LDAP چیست؟
یکی از مهمترین استانداردهای دنیای دایرکتوری، LDAP (Lightweight Directory Access Protocol) است.
LDAP خود یک دایرکتوری نیست.
بلکه:
LDAP پروتکلی است که نحوه ارتباط برنامهها با سرویسهای دایرکتوری را مشخص میکند.
به کمک LDAP، برنامهها میتوانند:
- کاربران را جستجو کنند.
- رمز عبور را بررسی کنند.
- گروههای کاربر را دریافت کنند.
- اطلاعات هویتی را بخوانند.
امروزه بسیاری از نرمافزارهای سازمانی همچنان از LDAP برای اتصال به سامانههای مدیریت هویت استفاده میکنند.
Microsoft Active Directory
بدون شک شناختهشدهترین سرویس دایرکتوری دنیا Microsoft Active Directory (AD) است.
مایکروسافت Active Directory را در سال ۲۰۰۰ معرفی کرد و از آن زمان تاکنون، به استاندارد اصلی مدیریت هویت در شبکههای ویندوزی تبدیل شده است.
Active Directory امکانات گستردهای را در اختیار سازمانها قرار میدهد، از جمله:
- مدیریت کاربران
- مدیریت گروهها
- مدیریت رایانهها
- اعمال Group Policy
- احراز هویت Kerberos
- مدیریت Domain
- کنترل دسترسی به منابع شبکه
در بسیاری از سازمانهای بزرگ، هزاران کاربر تنها با استفاده از Active Directory مدیریت میشوند.
ساختار Active Directory
درActive Directory، اطلاعات بهصورت سلسلهمراتبی سازماندهی میشوند.
اجزای اصلی عبارتاند از:
Domain
مرز منطقی مدیریت کاربران و منابع.
Organizational Unit (OU)
برای دستهبندی کاربران و رایانهها بر اساس ساختار سازمان.
مثلاً:
- IT
- Finance
- HR
- Security
Group
برای مدیریت سادهتر مجوزها.
بهجای اختصاص مجوز به تکتک کاربران، مجوزها به گروهها داده میشود.
Object
هر موجودیت داخل AD یک Object محسوب میشود.
مانند:
- User
- Computer
- Printer
- Group
- Service Account
Microsoft Entra ID
با گسترش رایانش ابری، سازمانها دیگر فقط از Active Directory محلی استفاده نمیکنند.
مایکروسافت سرویس Microsoft Entra ID (نام پیشینAzure Active Directory) را بهعنوان سرویس مدیریت هویت ابری ارائه کرده است.
برخلاف Active Directory که برای شبکههای داخلی طراحی شده بود، Entra ID برای:
- Microsoft 365
- Azure
- SaaS
- Cloud Applications
- Hybrid Identity
طراحی شده است.
تفاوت Active Directory و Microsoft Entra ID
|
Active Directory |
Microsoft Entra ID |
|
مناسب شبکه داخلی |
مناسب فضای ابری |
|
مبتنی بر Domain |
مبتنی بر Cloud Identity |
|
Kerberos و LDAP |
OAuth، OpenID Connect و SAML |
|
Group Policy |
Conditional Access |
|
مدیریت دستگاههای داخلی |
مدیریت کاربران و سرویسهای ابری |
در بسیاری از سازمانها، این دو سرویس در قالب Hybrid Identity بهصورت همزمان استفاده میشوند.
OpenLDAP
برای سازمانهایی که از لینوکس یا نرمافزارهای متنباز استفاده میکنند، OpenLDAP یکی از رایجترین گزینههاست.
ویژگیها:
- متنباز
- پشتیبانی از LDAP
- قابل اجرا روی Linux و Unix
- مناسب برای برنامههای سفارشی
Directory Synchronization
در سازمانهای امروزی، اطلاعات هویتی معمولاً در چندین سامانه مختلف وجود دارد.
برای جلوگیری از ناسازگاری دادهها، از Directory Synchronization استفاده میشود.
نمونهها:
- همگامسازی Active Directory با Microsoft Entra ID
- همگامسازی HR با IAM
- همگامسازی LDAP با سرویسهای ابری
این کار باعث میشود تغییرات هویتی در تمام سامانهها بهصورت خودکار اعمال شوند.
نقش دایرکتوری در معماری Zero Trust
در معماری Zero Trust، دایرکتوری تنها محل نگهداری کاربران نیست.
بلکه منبع اصلی اطلاعات تصمیمگیری است.
سامانههایی مانند:
- Conditional Access
- Risk-Based Authentication
- Identity Protection
- Privileged Identity Management
تمام اطلاعات موردنیاز خود را از دایرکتوری دریافت میکنند.
بنابراین اگر دادههای موجود در دایرکتوری ناقص، قدیمی یا نادرست باشند، تصمیمات امنیتی نیز قابل اعتماد نخواهند بود.
بهترین شیوههای مدیریت دایرکتوری
برای حفظ امنیت و کارایی سرویسهای دایرکتوری، رعایت این موارد ضروری است:
- حذف سریع حسابهای بلااستفاده
- بازبینی دورهای گروهها و مجوزها
- اجرای اصل Least Privilege
- فعالسازی MFA برای حسابهای مدیریتی
- استفاده از حسابهای مدیریتی مجزا
- مانیتورینگ تغییرات حساس در دایرکتوری
- تهیه نسخه پشتیبان منظم
- استفاده از رمزنگاری و ارتباطات امن (LDAPS)
در بسیاری از سازمانها، Active Directory یا Microsoft Entra ID صرفاً بهعنوان محلی برای نگهداری حسابهای کاربری شناخته میشود، در حالی که این سرویسها در عمل، مرجع اصلی اعتماد (Source of Truth) برای کل اکوسیستم IAM هستند. هرگونه خطا در ساختار گروهها، عضویت کاربران، سیاستهای دسترسی یا همگامسازی هویتها، میتواند به اعطای مجوزهای نادرست و افزایش ریسک امنیتی منجر شود.
با حرکت سازمانها به سمت معماریهای هیبریدی و چندابری، نقش دایرکتوری نیز از یک پایگاه داده محلی فراتر رفته و به یک مرکز هوشمند مدیریت هویت تبدیل شده است. آینده IAM به دایرکتوریهایی وابسته است که بتوانند هویت کاربران، دستگاهها، سرویسها و بارهای کاری ابری را بهصورت یکپارچه مدیریت و برای تصمیمگیریهای امنیتی در لحظه، اطلاعات دقیق و بهروز ارائه کنند.
بخش دهم | مدیریت دسترسیهای ممتاز (Privileged Access Management یا PAM)؛ محافظت از قدرتمندترین حسابهای سازمان
در هر سازمان، همه حسابهای کاربری ارزش یکسانی ندارند. برخی از حسابها تنها امکان مشاهده اطلاعات را دارند، در حالی که برخی دیگر قادرند تنظیمات امنیتی را تغییر دهند، سرورها را مدیریت کنند، کاربران جدید ایجاد کنند یا حتی کل زیرساخت را از دسترس خارج کنند.
این دسته از حسابها با عنوان حسابهای ممتاز (Privileged Accounts) شناخته میشوند و به دلیل سطح دسترسی بالا، همواره یکی از مهمترین اهداف مهاجمان سایبری هستند.
Privileged Access Management (PAM) مجموعهای از سیاستها، فرآیندها و فناوریهاست که برای کنترل، نظارت و حفاظت از این حسابهای حساس طراحی شده است.
حساب ممتاز (Privileged Account) چیست؟
حساب ممتاز، حسابی است که دسترسی آن فراتر از کاربران عادی است و میتواند تغییرات مهمی در زیرساخت ایجاد کند.
نمونههایی از حسابهای ممتاز عبارتاند از:
- Administrator در ویندوز
- Root در لینوکس
- Domain Admin
- Database Administrator
- Cloud Administrator
- VMware Administrator
- Network Administrator
- حسابهای سرویس (Service Accounts)
- حسابهای اضطراری (Break Glass Accounts)
اگر یکی از این حسابها در اختیار مهاجم قرار گیرد، احتمال کنترل کامل زیرساخت بسیار زیاد خواهد بود.
چرا PAM اهمیت دارد؟
بخش بزرگی از حملات پیشرفته سایبری با هدف سرقت حسابهای دارای دسترسی بالا انجام میشود.
پس از نفوذ اولیه، مهاجم معمولاً تلاش میکند:
- سطح دسترسی خود را افزایش دهد (Privilege Escalation)
- به حسابهای مدیریتی دست پیدا کند.
- کنترل Active Directory را به دست بگیرد.
- به Domain Admin تبدیل شود.
- زیرساخت را بهطور کامل در اختیار بگیرد.
به همین دلیل، حفاظت از حسابهای ممتاز یکی از مهمترین اولویتهای امنیت سایبری است.
حسابهای ممتاز کداماند؟
در بسیاری از سازمانها، حسابهای ممتاز تنها به مدیران سیستم محدود نمیشوند.
نمونههای رایج عبارتاند از:
حسابهای مدیریتی
- Domain Admin
- Enterprise Admin
- Local Administrator
حسابهای ابری
- Azure Global Administrator
- AWS Root Account
- Google Cloud Super Admin
حسابهای پایگاه داده
- Oracle SYS
- SQL Server sa
- PostgreSQL Superuser
حسابهای تجهیزات شبکه
- Administrator فایروال
- روتر
- سوئیچ
- VPN
حسابهای سرویس
برخی نرمافزارها برای اجرا از حسابهای اختصاصی استفاده میکنند.
این حسابها معمولاً رمز عبور ثابت دارند و اگر بهدرستی مدیریت نشوند، هدف مناسبی برای مهاجمان خواهند بود.
مؤلفههای اصلی PAM
یک سامانه PAM معمولاً از چند بخش کلیدی تشکیل میشود.
۱. Password Vault
یکی از مهمترین اجزای PAM، خزانه رمز عبور (Password Vault) است.
در این روش:
- رمزهای عبور مدیریتی در یک مخزن رمزنگاریشده نگهداری میشوند.
- کاربران رمز واقعی را مشاهده نمیکنند.
- سامانه در صورت نیاز رمز را بهصورت خودکار وارد میکند.
- رمز عبور بهصورت دورهای تغییر میکند.
این کار احتمال افشای رمزهای حساس را بهشدت کاهش میدهد.
۲. Session Management
سامانه PAM میتواند نشست مدیران سیستم را کنترل و ضبط کند.
برای مثال:
- مشاهده زنده فعالیت مدیر
- ضبط کامل Session
- ثبت تمام دستورات اجراشده
- ضبط تصویر صفحه
- ثبت انتقال فایلها
این قابلیت برای بررسی رخدادهای امنیتی و ممیزی بسیار ارزشمند است.
۳. Just-In-Time Access (JIT)
یکی از مهمترین قابلیتهای PAM مدرن، دسترسی موقت است.
در این روش:
- دسترسی مدیریتی دائمی وجود ندارد.
- مدیر تنها هنگام نیاز، دسترسی دریافت میکند.
- پس از پایان زمان تعیینشده، دسترسی بهطور خودکار حذف میشود.
این رویکرد سطح حمله را به میزان قابل توجهی کاهش میدهد.
۴. Just Enough Administration (JEA)
هدف JEA این است که حتی مدیران نیز فقط مجوز انجام همان عملیات موردنیاز را داشته باشند.
برای مثال:
یک مدیر Backup نیازی به تغییر تنظیمات فایروال ندارد.
بنابراین فقط دسترسی مرتبط با Backup به او داده میشود.
۵. Privileged Session Monitoring
تمام فعالیتهای حسابهای ممتاز باید بهصورت مستمر پایش شوند.
برای مثال:
- ورود در ساعات غیرمعمول
- اجرای دستورات خطرناک
- حذف لاگها
- تغییرات گسترده در Active Directory
- ایجاد حسابهای مدیریتی جدید
همگی میتوانند نشانه یک حمله باشند.
اصل Zero Standing Privilege (ZSP)
یکی از مفاهیم جدید در امنیت هویت،Zero Standing Privilege است.
در این مدل:
هیچ کاربری بهصورت دائمی دسترسی مدیریتی ندارد.
تمام دسترسیها:
- موقت هستند.
- نیاز به تأیید دارند.
- ثبت میشوند.
- پس از پایان کار حذف میشوند.
بسیاری از سازمانهای بزرگ در حال حرکت به سمت این مدل هستند.
PAM در محیطهای ابری
با مهاجرت سازمانها به Cloud، مدیریت حسابهای ممتاز نیز تغییر کرده است.
امروزه PAM باید بتواند از حسابهای زیر محافظت کند:
- Microsoft Azure
- AWS
- Google Cloud
- Kubernetes
- Docker
- VMware
- Microsoft 365
به همین دلیل، بسیاری از محصولات PAM قابلیت مدیریت همزمان زیرساختهای محلی و ابری را ارائه میکنند.
نمونه راهکارهای PAM
برخی از شناختهشدهترین محصولات این حوزه عبارتاند از:
- CyberArk
- BeyondTrust
- Delinea (Thycotic)
- One Identity Safeguard
- Microsoft Entra Privileged Identity Management (PIM)
- HashiCorp Vault (برای مدیریت اسرار و اعتبارنامهها)
هر یک از این محصولات امکانات متفاوتی دارند، اما هدف مشترک آنها حفاظت از حسابهای دارای دسترسی بالا است.
بهترین شیوههای پیادهسازی PAM
برای افزایش امنیت حسابهای ممتاز، رعایت موارد زیر توصیه میشود:
- حذف حسابهای مدیریتی بلااستفاده
- فعالسازی MFA برای تمام حسابهای ممتاز
- استفاده از Password Vault
- ثبت و ضبط نشستهای مدیریتی
- اجرای اصل Least Privilege
- استفاده از دسترسیهای Just-In-Time
- بازبینی دورهای مجوزهای مدیریتی
- جداسازی حسابهای مدیریتی از حسابهای روزمره کاربران
- مانیتورینگ مستمر فعالیتهای حساس
در بسیاری از حملات بزرگ مانند SolarWinds، LAPSUS$ و حتی برخی حملات باجافزاری، نقطه عطف حمله زمانی رخ داده است که مهاجم توانسته دسترسی ممتاز به دست آورد. از آن لحظه به بعد، عبور از کنترلهای امنیتی، ایجاد حسابهای جدید یا غیرفعال کردن سامانههای دفاعی برای او بسیار سادهتر شده است.
به همین دلیل، رویکردهای مدرن امنیت هویت دیگر به حفاظت از «همه حسابها به یک اندازه» اکتفا نمیکنند. آنها بر شناسایی، کنترل و نظارت مستمر بر حسابهای دارای بیشترین سطح دسترسی تمرکز دارند. مفاهیمی مانند Just-In-Time Access، Zero Standing Privilege، Password Vault و Session Monitoring نشان میدهند که آینده PAM در حذف دسترسیهای دائمی و جایگزینی آنها با دسترسیهای موقت، قابلردیابی و مبتنی بر ریسک است. در معماری Zero Trust، هیچ حساب ممتازی نباید صرفاً به دلیل جایگاه سازمانی، همیشه مورد اعتماد باشد؛ هر دسترسی باید درخواست، ارزیابی، ثبت و در زمان مناسب لغو شود.
بخش یازدهم | حاکمیت و مدیریت هویت (Identity Governance and Administration - IGA)؛ کنترل چرخه عمر، مجوزها و انطباق
با افزایش تعداد کاربران، سرویسهای ابری، پیمانکاران، حسابهای سرویس و هویتهای غیرانسانی، مدیریت هویت تنها به احراز هویت و کنترل دسترسی محدود نمیشود. سازمانها باید بدانند:
- چه کسی به چه منابعی دسترسی دارد؟
- چرا این دسترسی اعطا شده است؟
- چه کسی آن را تأیید کرده است؟
- آیا این دسترسی هنوز موردنیاز است؟
- آیا این دسترسی با سیاستهای امنیتی سازمان مطابقت دارد؟
پاسخ به این پرسشها بر عهده Identity Governance and Administration (IGA) است.
IGA یکی از مهمترین اجزای IAM محسوب میشود که علاوه بر مدیریت هویت، بر حاکمیت، نظارت، انطباق و کنترل چرخه عمر دسترسیها تمرکز دارد.
Identity Governance چیست؟
Identity Governance مجموعهای از سیاستها، فرآیندها و فناوریهایی است که اطمینان میدهد:
- دسترسیها مطابق سیاستهای سازمان اعطا شوند.
- مجوزهای غیرضروری حذف شوند.
- تغییرات قابل ردیابی باشند.
- الزامات قانونی رعایت شوند.
- فرآیندهای تأیید بهدرستی انجام شوند.
در واقع IGA پاسخ میدهد:
آیا افراد، دسترسی درست را، در زمان درست و به دلیل درست دارند؟
تفاوت IAM و IGA
یکی از اشتباهات رایج، یکسان دانستن IAM و IGA است.
در حالی که این دو مکمل یکدیگر هستند.
|
IAM |
IGA |
|
مدیریت هویت و ورود کاربران |
حاکمیت و کنترل دسترسیها |
|
احراز هویت |
بازبینی و تأیید دسترسی |
|
مجوزدهی |
ممیزی و انطباق |
|
SSO و MFA |
Access Review و Certification |
|
کنترل ورود |
کنترل چرخه عمر دسترسی |
به بیان ساده:
IAM دسترسی را ایجاد میکند.
IGA بررسی میکند که آیا این دسترسی هنوز باید وجود داشته باشد یا خیر.
اجزای اصلی IGA
۱. Access Certification
یکی از مهمترین قابلیتهای IGA، بازبینی دورهای دسترسیها است.
در این فرآیند، مدیران بررسی میکنند:
- آیا این کاربر هنوز به این سامانه نیاز دارد؟
- آیا این مجوز بیش از حد است؟
- آیا باید حذف شود؟
مثال
مدیر واحد مالی هر سه ماه یکبار فهرست دسترسی کارکنان را دریافت میکند.
برای هر کاربر تصمیم میگیرد:
- تأیید شود.
- حذف شود.
- تغییر کند.
۲. Access Request
در بسیاری از سازمانها، کاربران نمیتوانند مستقیماً به سامانههای جدید دسترسی بگیرند.
در عوض:
- درخواست ثبت میشود.
- مدیر مستقیم تأیید میکند.
- مالک سامانه تأیید میکند.
- IAM دسترسی را اعمال میکند.
- همه مراحل ثبت میشوند.
این فرآیند از اعطای دسترسیهای بدون مجوز جلوگیری میکند.
۳. Segregation of Duties (SoD)
یکی از مهمترین مفاهیم حاکمیت هویت، تفکیک وظایف است.
هدف SoD جلوگیری از تمرکز بیش از حد اختیارات در یک فرد است.
مثال
فرض کنید یک کاربر بتواند:
- فاکتور ایجاد کند.
- همان فاکتور را تأیید کند.
- مبلغ را پرداخت کند.
چنین سطحی از دسترسی، احتمال تقلب یا سوءاستفاده را بهشدت افزایش میدهد.
IGA این تضادها را شناسایی و از اعطای چنین مجوزهایی جلوگیری میکند.
۴. Role Mining
در سازمانهای بزرگ، هزاران مجوز مختلف وجود دارد.
IGA میتواند با تحلیل دادهها:
- الگوهای رایج دسترسی را شناسایی کند.
- نقشهای جدید پیشنهاد دهد.
- مجوزهای غیرضروری را حذف کند.
این فرآیند با عنوان Role Mining شناخته میشود.
۵. Policy Enforcement
IGA تضمین میکند که سیاستهای امنیتی سازمان اجرا شوند.
برای مثال:
- همه مدیران باید MFA داشته باشند.
- حسابهای ممتاز باید هر سه ماه بازبینی شوند.
- دسترسی پیمانکاران پس از پایان قرارداد حذف شود.
- هیچ حساب غیرفعالی بیش از ۳۰ روز فعال باقی نماند.
IGA و انطباق با استانداردها
یکی از مهمترین دلایل استفاده از IGA، رعایت الزامات قانونی و استانداردهای امنیتی است.
از جمله:
- ISO/IEC 27001
- NIST Cybersecurity Framework
- PCI DSS
- HIPAA
- GDPR
- SOX
در بسیاری از ممیزیهای امنیتی، اولین سؤال این است:
چه کسی این دسترسی را تأیید کرده است؟
IGA دقیقاً برای پاسخ به همین پرسش طراحی شده است.
خودکارسازی فرآیندهای IGA
سامانههای مدرن IGA بسیاری از فرآیندها را بهصورت خودکار انجام میدهند.
برای مثال:
- ایجاد حساب کاربران جدید
- حذف حساب کارکنان خارجشده
- بازبینی دورهای دسترسیها
- ارسال درخواست تأیید
- شناسایی مجوزهای بلااستفاده
- شناسایی تضاد وظایف (SoD)
این خودکارسازی علاوه بر کاهش خطاهای انسانی، سرعت و دقت مدیریت هویت را نیز افزایش میدهد.
نمونه محصولات IGA
برخی از شناختهشدهترین راهکارهای این حوزه عبارتاند از:
- SailPoint Identity Security Cloud
- Microsoft Entra ID Governance
- Saviynt
- One Identity Manager
- Omada Identity
- IBM Security Verify Governance
این محصولات معمولاً در کنار راهکارهای IAM و PAM مورد استفاده قرار میگیرند.
بهترین شیوههای پیادهسازی IGA
برای پیادهسازی موفق حاکمیت هویت، رعایت این موارد توصیه میشود:
- تعریف نقشهای استاندارد و شفاف
- بازبینی دورهای تمام دسترسیها
- حذف مجوزهای بلااستفاده
- اجرای اصل Least Privilege
- پیادهسازی فرآیند رسمی درخواست و تأیید دسترسی
- کنترل تضاد وظایف (SoD)
- مستندسازی تمام تغییرات
- اتصال IGA به سامانه منابع انسانی برای خودکارسازی چرخه عمر هویت
در بسیاری از سازمانها، تمرکز اصلی بر جلوگیری از نفوذ است، اما تجربه نشان داده که بخش قابلتوجهی از ریسکهای امنیتی ناشی از مدیریت نامناسب دسترسیهای موجود است. کاربری که سالها پیش به سامانهای دسترسی گرفته و هنوز همان مجوز را حفظ کرده، یا مدیری که بدون بازبینی، مجوزهای گستردهای در اختیار دارد، میتواند به اندازه یک مهاجم خارجی خطرناک باشد.
اینجاست که Identity Governance and Administration (IGA) نقش خود را نشان میدهد. IGA صرفاً یک ابزار مدیریتی نیست؛ بلکه مکانیزمی برای ایجاد اعتماد، شفافیت و پاسخگویی در مدیریت هویت است. در معماریهای مدرن Zero Trust، هیچ دسترسی نباید دائمی یا بدون توجیه باشد. هر مجوز باید قابل اثبات، قابل بازبینی و در صورت از بین رفتن نیاز، بهسرعت حذف شود. این رویکرد، امنیت را از «کنترل ورود» به «کنترل مستمر دسترسی» ارتقا میدهد.
بخش دوازدهم | معماری Zero Trust؛ چرا دیگر نباید به هیچ هویتی بهصورت پیشفرض اعتماد کرد؟
سالها معماری امنیتی سازمانها بر یک فرض ساده بنا شده بود:
اگر کاربر وارد شبکه سازمان شد، قابل اعتماد است.
در این مدل که به Castle-and-Moat (قلعه و خندق) معروف است، تمرکز اصلی بر حفاظت از مرز شبکه بود. فایروال، VPN و سامانههای امنیتی تلاش میکردند از ورود مهاجمان جلوگیری کنند؛ اما اگر مهاجمی موفق میشد وارد شبکه شود، معمولاً میتوانست بهراحتی در محیط داخلی حرکت کند و به منابع مختلف دسترسی پیدا کند.
گسترش رایانش ابری، دورکاری، دستگاههای شخصی (BYOD)، سرویسهای SaaS و حملات مبتنی بر سرقت هویت نشان داد که این مدل دیگر پاسخگوی تهدیدات امروزی نیست.
پاسخ صنعت امنیت به این چالش، معماری Zero Trust بود.
Zero Trust چیست؟
Zero Trust یک محصول یا نرمافزار نیست، بلکه یک مدل امنیتی است که بر این اصل استوار است:
Never Trust, Always Verify
هرگز اعتماد نکن، همیشه راستیآزمایی کن.
در این معماری، هیچ کاربر، دستگاه، برنامه یا سرویس صرفاً به دلیل حضور در شبکه داخلی یا داشتن سابقه دسترسی، قابل اعتماد تلقی نمیشود.
هر درخواست دسترسی باید بهصورت مستقل ارزیابی و تأیید شود.
چرا Zero Trust ایجاد شد؟
امروزه مرز مشخصی برای شبکههای سازمانی وجود ندارد.
کاربران ممکن است از:
- منزل
- کافیشاپ
- تلفن همراه
- لپتاپ شخصی
- سرویسهای ابری
- شعب مختلف
به سامانههای سازمان متصل شوند.
در چنین شرایطی، اعتماد بر اساس «محل اتصال» دیگر منطقی نیست.
Zero Trust اعتماد را از شبکه به هویت، دستگاه و سطح ریسک منتقل میکند.
سه اصل اساسی Zero Trust
معماری Zero Trust معمولاً بر سه اصل کلیدی استوار است.
۱. Verify Explicitly
تمام درخواستهای دسترسی باید با استفاده از اطلاعات مختلف بررسی شوند.
از جمله:
- هویت کاربر
- وضعیت دستگاه
- مکان جغرافیایی
- زمان درخواست
- سطح ریسک
- رفتار کاربر
- حساسیت اطلاعات
هیچ درخواستی بدون بررسی پذیرفته نمیشود.
۲. Least Privilege Access
کاربران فقط باید حداقل دسترسی لازم را دریافت کنند.
نه بیشتر.
نه دائمی.
نه بدون بازبینی.
این اصل باعث میشود حتی در صورت سرقت یک حساب کاربری، دامنه خسارت محدود باقی بماند.
۳. Assume Breach
Zero Trust فرض میکند که:
ممکن است مهاجم همین حالا داخل شبکه باشد.
بنابراین:
- همه فعالیتها پایش میشوند.
- حرکت جانبی (Lateral Movement) محدود میشود.
- دسترسیها تفکیک میشوند.
- رفتارهای مشکوک شناسایی میشوند.
نقش IAM در Zero Trust
IAM قلب معماری Zero Trust است.
تقریباً تمام تصمیمات امنیتی بر پایه اطلاعات هویتی انجام میشوند.
بدون IAM، پیادهسازی واقعی Zero Trust تقریباً غیرممکن است.
Authentication
تمام کاربران باید احراز هویت شوند.
ترجیحاً با:
- MFA
- Passkey
- FIDO2
- Passwordless Authentication
Authorization
دسترسی باید بر اساس:
- نقش
- ویژگیها
- سیاستها
- سطح ریسک
اعطا شود.
Identity Lifecycle
وقتی کاربری سازمان را ترک میکند، دسترسی او باید فوراً حذف شود.
PAM
حسابهای مدیریتی نباید دسترسی دائمی داشته باشند.
IGA
تمام دسترسیها باید:
- بازبینی شوند.
- تأیید شوند.
- مستندسازی شوند.
نقش دستگاه (Device Trust)
در Zero Trust فقط هویت کاربر بررسی نمیشود.
وضعیت دستگاه نیز اهمیت دارد.
برای مثال:
آیا دستگاه:
- مدیریتشده است؟
- آنتیویروس فعال دارد؟
- وصلههای امنیتی نصب شدهاند؟
- رمزگذاری شده است؟
- Jailbreak یا Root نشده است؟
اگر پاسخ منفی باشد، ممکن است دسترسی محدود یا مسدود شود.
نقش ارزیابی ریسک
در Zero Trust، همه درخواستها یکسان نیستند.
سامانه عواملی مانند:
- کشور محل اتصال
- IP
- نوع مرورگر
- سابقه ورود
- رفتار گذشته
- تهدیدهای شناختهشده
را بررسی میکند.
اگر ریسک بالا باشد، ممکن است:
- MFA مجدد درخواست شود.
- فقط دسترسی خواندنی داده شود.
- نشست کاربر خاتمه یابد.
- ورود کاملاً مسدود شود.
Microsegmentation
یکی از اجزای مهم Zero Trust، ریزبخشبندی شبکه (Microsegmentation) است.
در این روش:
بهجای اینکه کل شبکه داخلی یک محدوده قابل اعتماد باشد،
شبکه به بخشهای کوچک تقسیم میشود.
برای مثال:
- سرورهای مالی
- سرورهای منابع انسانی
- سامانههای تولید
- تجهیزات صنعتی
- سرویسهای مدیریتی
هر بخش سیاست امنیتی مستقل خود را دارد.
در نتیجه، حتی اگر مهاجم وارد یک بخش شود، حرکت او به سایر بخشها بسیار دشوار خواهد بود.
Continuous Verification
یکی از تفاوتهای اصلی Zero Trust با معماری سنتی این است که بررسی امنیتی فقط هنگام ورود انجام نمیشود.
در طول نشست نیز بهطور مداوم موارد زیر ارزیابی میشوند:
- تغییر IP
- تغییر کشور
- نصب بدافزار
- افزایش سطح ریسک
- تغییر وضعیت دستگاه
- رفتار غیرعادی
در صورت مشاهده هرگونه تغییر، سامانه میتواند سطح دسترسی را کاهش دهد یا نشست را خاتمه دهد.
اجزای اصلی معماری Zero Trust
یک معماری کامل Zero Trust معمولاً شامل این مؤلفههاست:
- Identity and Access Management (IAM)
- Multi-Factor Authentication (MFA)
- Privileged Access Management (PAM)
- Identity Governance (IGA)
- Endpoint Detection and Response (EDR)
- Mobile Device Management (MDM)
- Conditional Access
- Security Information and Event Management (SIEM)
- Microsegmentation
- Continuous Monitoring
این اجزا در کنار هم، یک اکوسیستم امنیتی یکپارچه ایجاد میکنند.
مزایای Zero Trust
پیادهسازی صحیح Zero Trust مزایای متعددی دارد:
- کاهش احتمال سرقت حسابهای کاربری
- محدود کردن حرکت جانبی مهاجمان
- کاهش اثر حملات باجافزاری
- کنترل بهتر کاربران راه دور
- افزایش امنیت سرویسهای ابری
- انطباق بهتر با استانداردهای امنیتی
- افزایش دید و نظارت بر دسترسیها
در گذشته، امنیت سازمانها بیشتر بر حفاظت از مرز شبکه متمرکز بود؛ اما امروز هویت به مرز جدید امنیت تبدیل شده است. مهاجمان دیگر لزوماً بهدنبال شکستن دیوارهای دفاعی نیستند؛ آنها ترجیح میدهند با سرقت اعتبارنامهها، دور زدن MFA یا سوءاستفاده از مجوزهای بیشازحد، مانند یک کاربر قانونی وارد سیستم شوند. به همین دلیل، Zero Trust دیگر یک انتخاب لوکس برای سازمانهای بزرگ نیست، بلکه به یک ضرورت عملیاتی تبدیل شده است.
با این حال، باید توجه داشت که Zero Trust یک پروژه نیست، بلکه یک مسیر بلوغ امنیتی است. هیچ سازمانی یکشبه به Zero Trust نمیرسد. این معماری زمانی موفق خواهد بود که مدیریت هویت (IAM)، احراز هویت مقاوم، مدیریت دسترسیهای ممتاز (PAM)، حاکمیت هویت (IGA)، امنیت نقاط پایانی و پایش مستمر، همگی بهصورت یکپارچه و هماهنگ پیادهسازی شوند. در واقع، IAM ستون فقرات Zero Trust است و بدون مدیریت صحیح هویت، تحقق این معماری امکانپذیر نخواهد بود.
بخش سیزدهم | امنیت هویت در فضای ابری (Cloud Identity Security)؛ مدیریت هویت در عصر Cloud و Multi-Cloud
با مهاجرت سازمانها به سرویسهای ابری، مفهوم مدیریت هویت نیز دستخوش تحول شده است. در گذشته، بیشتر کاربران، سرورها و برنامهها در شبکه داخلی سازمان قرار داشتند و هویتها عمدتاً در Active Directory مدیریت میشدند. اما امروزه، کاربران از هر مکان و با هر دستگاهی به دهها سرویس ابری متصل میشوند.
در چنین شرایطی، دیگر حفاظت از مرز شبکه کافی نیست؛ بلکه هویت دیجیتال به مهمترین مرز امنیت تبدیل شده است.
به همین دلیل، Cloud Identity Security یکی از ارکان اصلی معماریهای مدرن امنیت سایبری و Zero Trust محسوب میشود.
Cloud Identity چیست؟
Cloud Identity به مجموعه فناوریها، سرویسها و فرآیندهایی گفته میشود که برای مدیریت هویت کاربران، دستگاهها، برنامهها و سرویسها در محیطهای ابری استفاده میشوند.
هدف اصلی آن این است که:
- فقط کاربران مجاز به سرویسهای ابری دسترسی داشته باشند.
- سطح دسترسی متناسب با نقش هر کاربر باشد.
- تمام فعالیتهای هویتی قابل نظارت و ثبت باشند.
- امنیت در محیطهای ابری و هیبریدی حفظ شود.
چرا امنیت هویت در Cloud اهمیت دارد؟
در محیطهای سنتی، بیشتر سامانهها پشت فایروال سازمان قرار داشتند، اما در فضای ابری:
- کاربران از اینترنت متصل میشوند.
- سرویسها در مراکز داده ارائهدهندگان Cloud اجرا میشوند.
- دستگاهها ممکن است شخصی باشند.
- برنامهها در کشورهای مختلف میزبانی شوند.
در نتیجه، مهاجمان بیش از هر زمان دیگری بر سرقت هویت کاربران تمرکز کردهاند، زیرا با یک حساب کاربری معتبر میتوانند بدون نیاز به نفوذ مستقیم، به سرویسهای ابری دسترسی پیدا کنند.
مهمترین پلتفرمهای مدیریت هویت ابری
سه ارائهدهنده اصلی خدمات ابری، هر یک سرویس اختصاصی مدیریت هویت خود را دارند.
Microsoft Entra ID
Microsoft Entra ID (نام پیشین Azure Active Directory) یکی از پرکاربردترین سامانههای مدیریت هویت ابری است.
قابلیتهای مهم آن:
- مدیریت کاربران
- Single Sign-On (SSO)
- Multi-Factor Authentication (MFA)
- Conditional Access
- Identity Protection
- Privileged Identity Management (PIM)
- Identity Governance
Entra ID هسته امنیت هویت در Microsoft 365 و Azure محسوب میشود.
AWS Identity and Access Management (AWS IAM)
در زیرساخت AWS، مدیریت هویت توسط AWS IAM انجام میشود.
امکانات اصلی:
- مدیریت کاربران
- مدیریت گروهها
- تعریف Role
- سیاستهای دسترسی (Policies)
- دسترسی موقت (Temporary Credentials)
- Federated Identity
در AWS، استفاده از Roleها بهجای کلیدهای دسترسی دائمی (Access Keys) یکی از مهمترین توصیههای امنیتی است.
Google Cloud IAM
در Google Cloud نیز سامانه IAM مسئول مدیریت کاربران و مجوزهاست.
ویژگیها:
- Role-Based Access Control
- Custom Roles
- Service Accounts
- Workload Identity
- IAM Conditions
Google Cloud نیز بر اصل Least Privilege تأکید ویژهای دارد.
هویتهای غیرانسانی (Non-Human Identities)
در فضای ابری، تنها کاربران انسان دارای هویت نیستند.
هویتهای دیگری نیز وجود دارند، مانند:
- Service Accounts
- API Keys
- Workloads
- Containers
- Kubernetes Pods
- Serverless Functions
- CI/CD Pipelines
امروزه تعداد این هویتهای غیرانسانی در بسیاری از سازمانها از تعداد کاربران واقعی بیشتر است.
مدیریت صحیح این هویتها یکی از مهمترین چالشهای امنیت Cloud است.
چالشهای امنیت هویت در Cloud
۱. دسترسیهای بیش از حد (Excessive Permissions)
یکی از رایجترین مشکلات محیطهای ابری، اعطای مجوزهای بیش از نیاز است.
برای مثال:
یک توسعهدهنده ممکن است بهاشتباه مجوز Administrator دریافت کند، در حالی که تنها به دسترسی خواندن لاگها نیاز دارد.
۲. کلیدهای دسترسی دائمی
استفاده از Access Keyهای دائمی یکی از خطرناکترین اشتباهات در Cloud است.
اگر این کلیدها افشا شوند، مهاجم میتواند بدون نیاز به رمز عبور وارد زیرساخت شود.
به همین دلیل، استفاده از:
- Temporary Credentials
- Role-Based Access
- Managed Identity
توصیه میشود.
۳. هویتهای فراموششده
گاهی حسابهای سرویس، ماشینهای مجازی یا برنامههای قدیمی همچنان فعال باقی میمانند، در حالی که دیگر مورد استفاده نیستند.
این هویتها میتوانند به دروازه ورود مهاجمان تبدیل شوند.
۴. پیکربندی نادرست (Misconfiguration)
بسیاری از رخدادهای امنیتی Cloud ناشی از خطاهای پیکربندی هستند.
مانند:
- اعطای دسترسی عمومی
- Roleهای بیش از حد
- Bucketهای بدون محدودیت
- کلیدهای بدون تاریخ انقضا
Hybrid Identity
بسیاری از سازمانها هنوز بخشی از زیرساخت خود را در مرکز داده داخلی نگهداری میکنند.
در نتیجه، از معماری Hybrid Identity استفاده میشود.
در این مدل:
- Active Directory کاربران داخلی را مدیریت میکند.
- Microsoft Entra ID هویتهای ابری را مدیریت میکند.
- اطلاعات میان این دو همگامسازی میشوند.
این معماری امکان مدیریت یکپارچه هویت در محیطهای داخلی و ابری را فراهم میکند.
Multi-Cloud Identity
امروزه بسیاری از سازمانها تنها از یک ارائهدهنده Cloud استفاده نمیکنند.
ممکن است همزمان از:
- Microsoft Azure
- Amazon Web Services
- Google Cloud Platform
استفاده شود.
در این شرایط، مدیریت هویت پیچیدهتر میشود و نیاز به سیاستهای یکپارچه، فدراسیون هویت و کنترل مرکزی دسترسی بیش از پیش احساس میشود.
بهترین شیوههای امنیت هویت در Cloud
برای کاهش ریسکهای مرتبط با هویت در فضای ابری، رعایت این موارد توصیه میشود:
- فعالسازی MFA برای تمام حسابهای مدیریتی
- اجرای اصل Least Privilege
- حذف دسترسیهای بلااستفاده
- استفاده از Role بهجای حسابهای دائمی
- بازبینی دورهای مجوزها
- مانیتورینگ فعالیتهای هویتی
- استفاده از Conditional Access
- محافظت از Service Accounts
- چرخش منظم کلیدها و اعتبارنامهها
- حذف سریع هویتهای بلااستفاده
ارتباط Cloud Identity با Zero Trust
در محیطهای ابری، دیگر نمیتوان بر اساس موقعیت شبکه به کاربران اعتماد کرد.
Zero Trust در Cloud بر پایه سه عنصر اصلی تصمیمگیری میکند:
- هویت (Identity)
- وضعیت دستگاه (Device)
- سطح ریسک (Risk)
هر درخواست دسترسی، حتی اگر از سوی یک کاربر شناختهشده باشد، باید دوباره ارزیابی شود.
به همین دلیل، امنیت هویت در Cloud یکی از ستونهای اصلی معماری Zero Trust است.
یکی از بزرگترین تغییرات امنیت سایبری در سالهای اخیر، انتقال نقطه تمرکز از امنیت شبکه به امنیت هویت بوده است. در زیرساختهای ابری، مهاجم برای رسیدن به اطلاعات حساس، لزوماً نیازی به نفوذ به سرورها ندارد؛ در بسیاری از موارد، سرقت یک حساب کاربری، یک Service Account یا یک کلید API کافی است تا بتواند به منابع حیاتی دسترسی پیدا کند.
از سوی دیگر، رشد سریع هویتهای غیرانسانی (Non-Human Identities) مانند سرویسها، کانتینرها، رباتها و Workloadها، چالش جدیدی را ایجاد کرده است. در بسیاری از سازمانهای بزرگ، تعداد این هویتها از کاربران انسانی بیشتر شده و مدیریت آنها به یکی از اولویتهای اصلی امنیت تبدیل شده است. آینده Cloud Identity Security نهتنها بر حفاظت از کاربران، بلکه بر مدیریت هوشمند، خودکار و مبتنی بر ریسک همه انواع هویتها استوار خواهد بود؛ مسیری که در آن، Identity Security به مهمترین لایه دفاعی سازمان تبدیل میشود.
بخش چهاردهم | شناسایی و پاسخ به تهدیدات هویتی (Identity Threat Detection and Response – ITDR) ؛ نسل جدید دفاع از هویت
در سالهای اخیر، مهاجمان بیش از آنکه به دنبال بهرهبرداری از آسیبپذیریهای نرمافزاری باشند، بر سرقت و سوءاستفاده از هویتهای دیجیتال تمرکز کردهاند. در بسیاری از حملات بزرگ، مهاجم بدون شکستن فایروال یا سوءاستفاده از یک آسیبپذیری بحرانی، تنها با استفاده از یک حساب کاربری معتبر یا یک اعتبارنامه سرقتشده، به شبکه سازمان نفوذ کرده است.
همین تغییر رویکرد باعث شکلگیری حوزهای جدید با عنوان Identity Threat Detection and Response (ITDR) شده است.
ITDR مجموعهای از فناوریها، فرآیندها و روشهای امنیتی است که برای شناسایی، تحلیل و پاسخ به تهدیدات مبتنی بر هویت طراحی شده و امروزه یکی از مهمترین اجزای معماری Identity Security و Zero Trust به شمار میرود.
ITDR چیست؟
Identity Threat Detection and Response (ITDR) راهکاری است که بر شناسایی حملاتی تمرکز دارد که هویت کاربران، حسابهای ممتاز، سرویسهای دایرکتوری و سامانههای IAM را هدف قرار میدهند.
در حالی که ابزارهایی مانند EDR بر امنیت نقاط پایانی و NDR بر ترافیک شبکه تمرکز دارند، ITDR مستقیماً از هویت دیجیتال محافظت میکند.
هدف اصلی ITDR این است که:
- رفتارهای غیرعادی کاربران را شناسایی کند.
- سوءاستفاده از اعتبارنامهها را تشخیص دهد.
- حملات علیه Active Directory و Microsoft Entra ID را کشف کند.
- در سریعترین زمان ممکن به این تهدیدات پاسخ دهد.
چرا ITDR اهمیت دارد؟
در بسیاری از رخدادهای امنیتی، مهاجم پس از سرقت یک حساب کاربری معتبر، دیگر رفتاری شبیه یک نفوذگر ندارد؛ بلکه مانند یک کاربر قانونی در شبکه فعالیت میکند.
در چنین شرایطی، ابزارهای سنتی امنیتی ممکن است هیچ هشدار مهمی تولید نکنند، زیرا:
- نام کاربری معتبر است.
- احراز هویت با موفقیت انجام شده است.
- درخواستها از دید سامانه طبیعی به نظر میرسند.
اینجاست که ITDR با تحلیل رفتار، الگوهای دسترسی و رویدادهای هویتی، فعالیتهای مشکوک را شناسایی میکند.
مهمترین تهدیدات هویتی
۱. سرقت اعتبارنامهها (Credential Theft)
رایجترین هدف مهاجمان، سرقت:
- رمزهای عبور
- توکنهای نشست (Session Tokens)
- کوکیهای احراز هویت
- Passkeyها (در صورت پیادهسازی نادرست)
- کلیدهای API
است.
پس از سرقت این اطلاعات، مهاجم تلاش میکند خود را بهعنوان یک کاربر قانونی معرفی کند.
۲. Pass-the-Hash (PtH)
در این حمله، مهاجم بهجای رمز عبور، از هش رمز عبور برای احراز هویت استفاده میکند.
در نتیجه، حتی بدون دانستن رمز واقعی، میتواند به سامانههای دیگر دسترسی پیدا کند.
به همین دلیل، حفاظت از حافظه سیستمها و اعتبارنامههای ذخیرهشده اهمیت زیادی دارد.
۳. Pass-the-Ticket (PtT)
در محیطهای مبتنی بر Kerberos، مهاجم ممکن است بلیتهای احراز هویت (Kerberos Tickets) را سرقت کرده و از آنها برای دسترسی به سرویسهای مختلف استفاده کند.
۴. Kerberoasting
یکی از مشهورترین حملات علیه Active Directory است.
در این روش، مهاجم بلیتهای مربوط به Service Accountها را دریافت کرده و تلاش میکند رمز عبور آنها را بهصورت آفلاین بازیابی کند.
اگر حساب سرویس از رمز عبور ضعیفی استفاده کند، احتمال موفقیت این حمله افزایش مییابد.
۵. Golden Ticket
در این حمله، مهاجم پس از بهدست آوردن کلید حساب KRBTGT در Active Directory، میتواند بلیتهای Kerberos جعلی تولید کند.
در عمل، این حمله میتواند کنترل کامل دامنه (Domain) را در اختیار مهاجم قرار دهد و یکی از خطرناکترین حملات علیه Active Directory محسوب میشود.
۶. Silver Ticket
مشابه Golden Ticket است، اما بهجای کنترل کل دامنه، مهاجم تنها برای یک سرویس خاص بلیت جعلی تولید میکند.
۷. سوءاستفاده از حسابهای ممتاز
پس از نفوذ اولیه، مهاجمان معمولاً تلاش میکنند:
- Domain Admin شوند.
- حسابهای مدیریتی جدید ایجاد کنند.
- مجوزهای خود را افزایش دهند.
- سامانههای امنیتی را غیرفعال کنند.
به همین دلیل، پایش حسابهای ممتاز یکی از مهمترین وظایف ITDR است.
ITDR چگونه تهدیدات را شناسایی میکند؟
سامانههای ITDR تنها به لاگهای ورود اکتفا نمیکنند.
آنها اطلاعات متعددی را تحلیل میکنند، از جمله:
- ورود از موقعیت جغرافیایی غیرمعمول
- استفاده از دستگاه ناشناس
- افزایش ناگهانی سطح دسترسی
- تغییرات مشکوک در Active Directory
- ایجاد حسابهای مدیریتی جدید
- تغییر گروههای امنیتی
- حذف لاگها
- استفاده غیرعادی از Service Accountها
- درخواستهای غیرمعمول Kerberos
ترکیب این دادهها امکان شناسایی حملاتی را فراهم میکند که ممکن است از دید ابزارهای سنتی پنهان بمانند.
ارتباط ITDR با SIEM و XDR
ITDR معمولاً بهتنهایی عمل نمیکند.
این راهکار با سامانههایی مانند:
- SIEM
- SOAR
- XDR
- EDR
- NDR
- IAM
- PAM
یکپارچه میشود.
برای مثال:
اگر SIEM ورود مشکوکی را شناسایی کند و ITDR نیز افزایش ناگهانی سطح دسترسی همان کاربر را مشاهده کند، سامانه میتواند بهصورت خودکار:
- نشست را خاتمه دهد.
- حساب را غیرفعال کند.
- MFA مجدد درخواست کند.
- هشدار برای تیم امنیت ارسال کند.
نقش هوش مصنوعی در ITDR
نسل جدید سامانههای ITDR از هوش مصنوعی و یادگیری ماشین برای تحلیل رفتار کاربران استفاده میکنند.
برای مثال:
اگر یک مدیر سیستم همیشه از تهران و در ساعات اداری وارد سامانه میشود، اما ناگهان در نیمهشب از کشوری دیگر اقدام به ورود کند، سامانه این رفتار را بهعنوان یک ناهنجاری (Anomaly) شناسایی میکند؛ حتی اگر رمز عبور و MFA نیز صحیح باشند.
بهترین شیوههای دفاع در برابر حملات هویتی
برای کاهش ریسک تهدیدات مبتنی بر هویت، رعایت موارد زیر توصیه میشود:
- استفاده از MFA مقاوم در برابر فیشینگ (مانند Passkey و FIDO2)
- حذف حسابهای بلااستفاده
- محافظت از حسابهای ممتاز با PAM
- مانیتورینگ مداوم Active Directory و Microsoft Entra ID
- استفاده از رمزهای عبور قوی برای Service Accountها
- اجرای اصل Least Privilege
- ثبت و تحلیل لاگهای هویتی
- استفاده از راهکارهای ITDR و UEBA
- بازبینی مستمر مجوزها و عضویت در گروههای حساس
نمونه راهکارهای ITDR
برخی از محصولات مطرح در این حوزه عبارتاند از:
- Microsoft Defender for Identity
- CrowdStrike Falcon Identity Protection
- Cisco Duo Identity Intelligence
- Semperis Directory Services Protector
- Silverfort Identity Security
- SentinelOne Identity Security
این محصولات با تمرکز بر رفتارهای هویتی، لایهای جدید از دفاع را به معماری امنیتی سازمان اضافه میکنند.
امنیت سایبری در حال ورود به دورهای است که هویت، هدف اصلی مهاجمان محسوب میشود. ابزارهای دفاعی سنتی همچنان ضروری هستند، اما دیگر برای مقابله با حملاتی که از اعتبارنامههای معتبر، نشستهای قانونی یا حسابهای ممتاز سوءاستفاده میکنند، کافی نیستند. در چنین شرایطی، توانایی شناسایی رفتار غیرعادی اهمیت بیشتری از صرفاً تشخیص بدافزار پیدا میکند.
Identity Threat Detection and Response (ITDR) دقیقاً برای پاسخ به همین نیاز ایجاد شده است. این فناوری، IAM را از یک سامانه صرفاً مدیریتی به یک سامانه دفاع فعال (Active Defense) تبدیل میکند. آینده امنیت هویت در سازمانها به سمت همگرایی IAM، PAM، IGA، SIEM، XDR و ITDR حرکت میکند؛ جایی که هر تلاش برای سوءاستفاده از هویت، نهتنها شناسایی، بلکه بهصورت خودکار مهار و مدیریت میشود. این رویکرد، یکی از مهمترین گامها برای تحقق عملی معماری Zero Trust است.
بخش پانزدهم | آینده مدیریت هویت و دسترسی (Future of IAM)؛ از Passkey تا هویت غیرمتمرکز و هوش مصنوعی
مدیریت هویت و دسترسی در دهه گذشته تغییرات چشمگیری را تجربه کرده است. زمانی رمز عبور، مهمترین ابزار احراز هویت بود؛ سپس فناوریهایی مانند Multi-Factor Authentication (MFA)، Single Sign-On (SSO) و Zero Trust به استانداردهای امنیتی تبدیل شدند. اما تحول در این حوزه همچنان ادامه دارد.
رشد رایانش ابری، هوش مصنوعی، اینترنت اشیا، هویتهای غیرانسانی و افزایش پیچیدگی حملات سایبری، باعث شده است که IAM نیز وارد مرحلهای جدید شود؛ مرحلهای که در آن، هویت هوشمند، بدون رمز عبور، مبتنی بر ریسک و قابل اعتماد محور اصلی امنیت خواهد بود.
پایان عصر رمز عبور
بزرگترین تغییر پیشروی IAM، حذف تدریجی رمز عبور است.
رمز عبور سالها نقطه ضعف اصلی امنیت بوده است.
مشکلاتی مانند:
- انتخاب رمزهای ضعیف
- استفاده مجدد از رمزها
- فیشینگ
- نشت اطلاعات
- حملات Credential Stuffing
همگی نشان میدهند که این روش دیگر پاسخگوی نیازهای امروز نیست.
به همین دلیل، صنعت امنیت به سمت Passwordless Authentication حرکت کرده است.
Passkey
یکی از مهمترین فناوریهای آینده، Passkey است.
Passkey بر پایه استانداردهای FIDO2 و WebAuthn توسعه یافته و جایگزینی امن برای رمز عبور محسوب میشود.
در این روش:
- هیچ رمز عبوری ذخیره نمیشود.
- اطلاعات محرمانه به سرور ارسال نمیشود.
- احراز هویت با استفاده از کلیدهای رمزنگاری انجام میشود.
- کاربر با اثر انگشت، تشخیص چهره یا PIN دستگاه وارد سامانه میشود.
مزایای Passkey:
- مقاومت در برابر فیشینگ
- مقاومت در برابر سرقت رمز عبور
- تجربه کاربری بهتر
- حذف بازیابی رمز عبور
امروزه شرکتهایی مانند Google، Microsoft، Apple و بسیاری از سرویسهای آنلاین از Passkey پشتیبانی میکنند.
FIDO2
FIDO2 مجموعهای از استانداردهای احراز هویت است که توسط FIDO Alliance توسعه یافته است.
هدف آن:
- حذف رمز عبور
- جلوگیری از فیشینگ
- افزایش امنیت احراز هویت
است.
کلیدهای امنیتی سختافزاری و Passkey هر دو بر پایه این استاندارد عمل میکنند.
هویت غیرمتمرکز (Decentralized Identity)
یکی از نوآورانهترین مفاهیم آینده IAM، Decentralized Identity (DID) است.
در مدل سنتی:
هویت کاربران در اختیار:
- سازمانها
- ارائهدهندگان سرویس
- شبکههای اجتماعی
قرار دارد.
اما در DID:
کاربر مالک واقعی هویت خود است.
او تصمیم میگیرد:
- چه اطلاعاتی را
- با چه کسی
- برای چه مدت
- به اشتراک بگذارد.
این رویکرد وابستگی به پایگاههای داده متمرکز را کاهش میدهد.
Verifiable Credentials
در کنار DID، مفهوم Verifiable Credentials (VC) نیز مطرح شده است.
فرض کنید دانشگاهی یک مدرک دیجیتال صادر میکند.
این مدرک:
- قابل جعل نیست.
- قابل راستیآزمایی است.
- بدون تماس با دانشگاه قابل اعتبارسنجی است.
همین مفهوم میتواند برای:
- گواهینامه رانندگی
- کارت شناسایی
- گواهیهای آموزشی
- مجوزهای حرفهای
نیز استفاده شود.
Identity Fabric
در گذشته، هر سامانه مدیریت هویت مستقل عمل میکرد.
اما سازمانهای امروزی از:
- Cloud
- SaaS
- Hybrid
- Multi-Cloud
- On-Premises
بهطور همزمان استفاده میکنند.
به همین دلیل، مفهوم Identity Fabric شکل گرفته است.
Identity Fabric لایهای یکپارچه ایجاد میکند که:
- تمام سامانههای هویتی را به هم متصل میکند.
- سیاستهای امنیتی را هماهنگ میکند.
- دید متمرکزی بر هویتها فراهم میآورد.
هویت ماشینها (Machine Identity)
در گذشته، تمرکز IAM بر کاربران انسانی بود.
اما امروزه میلیونها هویت غیرانسانی وجود دارند، از جمله:
- Containerها
- Kubernetes
- APIها
- Service Accountها
- IoT
- رباتها
- CI/CD Pipelineها
در بسیاری از سازمانها، تعداد این هویتها از کاربران انسانی بیشتر است.
مدیریت صحیح این هویتها یکی از مهمترین روندهای آینده IAM خواهد بود.
هوش مصنوعی در IAM
هوش مصنوعی در حال تغییر مدیریت هویت است.
کاربردهای AI عبارتاند از:
- تحلیل رفتار کاربران
- شناسایی ناهنجاریها
- تشخیص حملات هویتی
- پیشنهاد نقشهای جدید
- تحلیل مجوزها
- حذف دسترسیهای غیرضروری
- پاسخ خودکار به رخدادهای امنیتی
در آینده، بسیاری از تصمیمات IAM بهصورت خودکار و مبتنی بر تحلیل هوش مصنوعی انجام خواهند شد.
Continuous Identity
نسل آینده IAM تنها هنگام ورود کاربر تصمیمگیری نمیکند.
بلکه بهطور مداوم بررسی میکند:
- آیا رفتار کاربر تغییر کرده است؟
- آیا دستگاه ایمن است؟
- آیا موقعیت جغرافیایی طبیعی است؟
- آیا سطح ریسک افزایش یافته است؟
این رویکرد با عنوان Continuous Identity شناخته میشود و یکی از ارکان اصلی معماری Zero Trust خواهد بود.
Identity Security Platform
امروزه بازار بهسمت یکپارچهسازی حرکت کرده است.
بهجای استفاده از دهها ابزار مجزا، سازمانها به سمت Identity Security Platform میروند.
این پلتفرمها معمولاً قابلیتهای زیر را در یک محیط واحد ارائه میکنند:
- IAM
- PAM
- IGA
- ITDR
- MFA
- SSO
- Passwordless
- Identity Analytics
- Risk Assessment
مهمترین روندهای آینده IAM
در سالهای آینده انتظار میرود این روندها بیشترین تأثیر را بر امنیت هویت داشته باشند:
- حذف تدریجی رمزهای عبور
- گسترش استفاده از Passkey و FIDO2
- افزایش هویتهای غیرانسانی
- رشد معماری Zero Trust
- توسعه ITDR
- استفاده گسترده از هوش مصنوعی
- مدیریت یکپارچه Hybrid و Multi-Cloud
- حرکت به سمت Decentralized Identity
- افزایش استفاده از احراز هویت تطبیقی و مبتنی بر ریسک
- خودکارسازی کامل چرخه عمر هویت
جمعبندی راهنمای جامع IAM
در این راهنما، از مفاهیم پایه تا پیشرفتهترین فناوریهای مدیریت هویت و دسترسی بررسی شد.
مسیر یادگیری شامل موضوعات زیر بود:
- مفاهیم پایه IAM
- مؤلفههای اصلی IAM
- چرخه عمر هویت
- Authentication
- Authorization
- مدلهای کنترل دسترسی
- Single Sign-On
- SAML، OAuth و OpenID Connect
- Directory Services
- Privileged Access Management
- Identity Governance
- Zero Trust
- Cloud Identity Security
- Identity Threat Detection and Response
- روندهای آینده IAM
این موضوعات در کنار یکدیگر، تصویری جامع از یکی از مهمترین حوزههای امنیت سایبری امروز را ارائه میکنند.
امنیت سایبری در حال تجربه یک تغییر بنیادین است؛ مرز امنیت دیگر شبکه نیست، بلکه هویت است. سازمانهایی که تا چند سال پیش سرمایهگذاری اصلی خود را بر فایروال، VPN و تجهیزات امنیتی متمرکز کرده بودند، امروز بخش عمدهای از منابع خود را به Identity Security اختصاص میدهند. دلیل این تغییر روشن است؛ مهاجمان دریافتهاند که سرقت یک هویت معتبر، سادهتر و مؤثرتر از نفوذ مستقیم به زیرساختهاست.
آینده مدیریت هویت نیز تنها به کاربران انسانی محدود نخواهد بود. رشد سریع سرویسهای ابری، APIها، کانتینرها، عاملهای هوش مصنوعی (AI Agents) و هویتهای ماشین، چالشهای جدیدی ایجاد کرده است که با ابزارهای سنتی قابل مدیریت نیستند. نسل آینده IAM بر چهار ستون استوار خواهد بود: احراز هویت بدون رمز عبور (Passwordless)، اعتماد صفر (Zero Trust)، دفاع هوشمند مبتنی بر AI و مدیریت یکپارچه همه انواع هویتها. سازمانهایی که از امروز برای این تحول برنامهریزی کنند، در برابر تهدیدات فردا آمادگی بیشتری خواهند داشت و میتوانند امنیت را بهعنوان یک مزیت راهبردی، نه صرفاً یک الزام فنی، در کسبوکار خود نهادینه کنند.
بخش شانزدهم | بهترین شیوههای پیادهسازی IAM در سازمانها؛ نقشه راه، چالشها و آینده عملیاتی
تا اینجا با مفاهیم، فناوریها و معماریهای مختلف IAM آشنا شدیم. اما سؤال اصلی این است:
اگر یک سازمان بخواهد امروز پروژه IAM را آغاز کند، از کجا باید شروع کند؟
پیادهسازی IAM صرفاً نصب یک نرمافزار یا خرید یک محصول نیست. این پروژه، ترکیبی از فرآیند، فناوری، سیاستگذاری و فرهنگ سازمانی است و بدون برنامهریزی مناسب، حتی بهترین راهکارهای فنی نیز نمیتوانند امنیت مطلوب را ایجاد کنند.
چرا پروژههای IAM شکست میخورند؟
بر اساس تجربه سازمانهای بزرگ، بسیاری از پروژههای IAM به دلیل مشکلات زیر با شکست یا تأخیر مواجه میشوند:
- نبود حمایت مدیریت ارشد
- تعریف نشدن نقشها و مسئولیتها
- کیفیت پایین اطلاعات کاربران
- عدم یکپارچگی سامانهها
- مقاومت کارکنان در برابر تغییر
- اعطای دسترسیهای بیش از حد
- نبود فرآیند مشخص برای مدیریت چرخه عمر هویت
- نداشتن برنامه برای نگهداری و بهبود مستمر
IAM یک پروژه صرفاً فنی نیست؛ بلکه یک تحول سازمانی است.
نقشه راه پیادهسازی IAM
یک پروژه موفق معمولاً در چند مرحله اجرا میشود.
مرحله اول: شناسایی داراییها
ابتدا باید مشخص شود:
- چه کاربران و هویتهایی وجود دارند؟
- چه سامانههایی استفاده میشوند؟
- چه سرویسهای ابری در سازمان فعال هستند؟
- چه حسابهای ممتازی وجود دارد؟
بدون شناخت وضعیت موجود، طراحی معماری آینده ممکن نیست.
مرحله دوم: ایجاد مخزن هویت
سازمان باید یک Source of Truth مشخص برای اطلاعات هویتی داشته باشد.
معمولاً این نقش را یکی از موارد زیر ایفا میکند:
- سامانه منابع انسانی (HR)
- Active Directory
- Microsoft Entra ID
- Directory Service مرکزی
مرحله سوم: استانداردسازی نقشها
در این مرحله باید:
- نقشهای سازمان تعریف شوند.
- گروههای امنیتی بازبینی شوند.
- مجوزهای تکراری حذف شوند.
- اصل Least Privilege اجرا شود.
مرحله چهارم: استقرار قابلیتهای اصلی IAM
پس از آمادهسازی زیرساخت، قابلیتهای کلیدی فعال میشوند:
- SSO
- MFA
- RBAC
- Lifecycle Management
- Self-Service Password Reset
- Provisioning و Deprovisioning
مرحله پنجم: حفاظت از حسابهای ممتاز
در این مرحله، راهکارهای PAM پیادهسازی میشوند:
- Password Vault
- Session Monitoring
- Just-In-Time Access
- Privileged Identity Management
مرحله ششم: حاکمیت هویت
اکنون زمان استقرار IGA است.
فعالیتهای مهم این مرحله:
- Access Review
- Certification
- Segregation of Duties
- Approval Workflow
- Compliance Reporting
مرحله هفتم: حرکت به سمت Zero Trust
در نهایت سازمان میتواند قابلیتهای پیشرفته را فعال کند:
- Conditional Access
- Risk-Based Authentication
- Passwordless Authentication
- ITDR
- Continuous Verification
شاخصهای موفقیت پروژه IAM
برای ارزیابی موفقیت، میتوان شاخصهای زیر را اندازهگیری کرد:
- کاهش زمان ایجاد حساب کاربری
- کاهش زمان حذف دسترسی کارکنان خارجشده
- درصد حسابهای دارای MFA
- تعداد حسابهای ممتاز دائمی
- تعداد مجوزهای بلااستفاده
- میانگین زمان تأیید درخواست دسترسی
- تعداد رخدادهای امنیتی مرتبط با هویت
- درصد موفقیت بازبینیهای دسترسی
مهمترین اشتباهات سازمانها
برخی از رایجترین اشتباهات عبارتاند از:
- استفاده از یک حساب مدیریتی برای همه امور
- اشتراکگذاری حسابهای کاربری
- فعال نگه داشتن حساب کارکنان سابق
- اعطای دسترسیهای بیش از نیاز
- عدم بازبینی دورهای مجوزها
- نداشتن MFA برای مدیران
- استفاده از رمزهای عبور ثابت برای Service Accountها
- نبود ثبت و پایش فعالیتهای حساس
چکلیست سریع ارزیابی بلوغ IAM
سازمان شما تا چه اندازه در مسیر بلوغ IAM قرار دارد؟
- همه کاربران دارای شناسه منحصربهفرد هستند.
- MFA برای حسابهای حساس فعال است.
- SSO برای سرویسهای اصلی استفاده میشود.
- دسترسیها بر اساس نقشها تعریف شدهاند.
- حسابهای ممتاز با PAM محافظت میشوند.
- فرآیند خودکار ایجاد و حذف حسابها وجود دارد.
- بازبینی دورهای دسترسیها انجام میشود.
- هویتهای غیرانسانی نیز مدیریت میشوند.
- فعالیتهای هویتی بهصورت مستمر پایش میشوند.
- معماری Zero Trust در حال پیادهسازی است.
هرچه تعداد پاسخهای «بله» بیشتر باشد، بلوغ IAM سازمان نیز بالاتر خواهد بود.
جمعبندی نهایی
مدیریت هویت و دسترسی دیگر تنها یک سامانه برای ورود کاربران نیست؛ بلکه زیرساخت اعتماد دیجیتال سازمان است. در دنیایی که کاربران، دستگاهها، سرویسهای ابری، APIها و عاملهای هوش مصنوعی همگی دارای هویت هستند، امنیت دیگر با حفاظت از مرز شبکه آغاز نمیشود، بلکه با اعتبارسنجی و مدیریت صحیح هویتها معنا پیدا میکند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
سازمانهایی که IAM را بهصورت راهبردی پیادهسازی میکنند، نهتنها ریسک نفوذ و سوءاستفاده از دسترسیها را کاهش میدهند، بلکه فرآیندهای عملیاتی خود را سادهتر، الزامات انطباق را آسانتر و آمادگی خود را برای پذیرش فناوریهای آینده مانند Passwordless Authentication، Zero Trust، Cloud Identity و AI-Driven Security افزایش میدهند.
اگر بخواهیم تنها یک پیام از این راهنمای جامع برداشت کنیم، آن پیام این است که «هویت، مرز جدید امنیت سایبری است.» بیشتر حملات بزرگ سالهای اخیر، از باجافزارها گرفته تا نفوذهای زنجیره تأمین، با سوءاستفاده از یک هویت معتبر آغاز شدهاند، نه با شکستن یک فایروال. به همین دلیل، سرمایهگذاری روی IAM دیگر یک پروژه فناوری اطلاعات نیست؛ بلکه بخشی از راهبرد مدیریت ریسک سازمان است.
سازمانهای موفق در سالهای آینده، آنهایی خواهند بود که مدیریت هویت را به یک فرآیند پویا، هوشمند و مبتنی بر ریسک تبدیل کنند؛ جایی که هر هویت، هر درخواست دسترسی و هر تغییر مجوز بهطور مداوم ارزیابی و پایش شود. این همان مسیری است که آینده امنیت سایبری بر پایه آن شکل خواهد گرفت.
استانداردهای NIST
مایکروسافت
- Microsoft Learn – Identity and Access Management Fundamentals
- Microsoft Entra Identity Documentation
- Microsoft Conditional Access Documentation
- Microsoft Zero Trust Guidance
- Microsoft Privileged Identity Management (PIM)
AWS
Google Cloud
FIDO Alliance
OpenID / OAuth
OWASP