以身份優(yōu)先的安全策略支持中國數字業(yè)務(wù)發(fā)展
關(guān)于身份與訪(fǎng)問(wèn)管理(IAM),中國的企業(yè)機構廣泛采用的是4A(賬戶(hù)、認證、授權、審計)概念和平臺。但傳統的4A主要由內部控制和審計而非業(yè)務(wù)需求所驅動(dòng)。因此,它無(wú)法完全解決因快速擴張的數字業(yè)務(wù)和嚴格的監管環(huán)境而出現的新興使用場(chǎng)景。
本文引用地址:http://dyxdggzs.com/article/202302/443137.htm隨著(zhù)圍繞身份的安全威脅和攻擊不斷升級,這些挑戰變得更為嚴峻。企業(yè)機構應演進(jìn)為“身份優(yōu)先”的安全策略,通過(guò)擴展IAM支持的業(yè)務(wù)范圍,形成通用的安全控制面(見(jiàn)圖1)。然后,企業(yè)機構應優(yōu)先考慮國內支持標準協(xié)議及具有良好互操作性的工具和廠(chǎng)商,從而構建可組裝的、敏捷的IAM架構。
圖1 身與訪(fǎng)問(wèn)管理概覽
明確IAM核心功能,梳理IAM技術(shù)需求
IAM項目可幫助正確的人員、機器和設備基于合理的原因,在正確的時(shí)間訪(fǎng)問(wèn)正確的資產(chǎn),同時(shí)防止未經(jīng)授權的訪(fǎng)問(wèn)。
IAM范圍及核心功能包括:
● 身份治理與管理(IGA):IGA工具將整個(gè)IT環(huán)境中不同的身份和訪(fǎng)問(wèn)權限數據聚合并關(guān)聯(lián)起來(lái),提供管理時(shí)間內的用戶(hù)訪(fǎng)問(wèn)控制。
● 訪(fǎng)問(wèn)管理(AM):AM是負責建立和協(xié)調目標應用程序和服務(wù)的運行時(shí)訪(fǎng)問(wèn)決策。
● 用戶(hù)認證:用戶(hù)認證是指以隱含或名義上的信心或信任,對已創(chuàng )建的身份請求進(jìn)行實(shí)時(shí)驗證,使其能夠訪(fǎng)問(wèn)數字資產(chǎn)。用戶(hù)認證的本質(zhì)是幫助識別已知用戶(hù),驗證被請求的身份是否屬于發(fā)出請求的用戶(hù)。
● 特權訪(fǎng)問(wèn)管理(PAM):當一個(gè)實(shí)體(人或機器)使用管理員賬戶(hù)或具有較高權限的憑證,在IT或數字系統中進(jìn)行技術(shù)維護、更改或處理緊急故障(特權操作)時(shí),就會(huì )發(fā)生特權訪(fǎng)問(wèn)。PAM控制可以確保對所有相關(guān)用例中已授權目標系統的使用權限都是經(jīng)過(guò)授權的,包括任何機制——如特權賬戶(hù)或憑證。
IAM與中國本土概念和周邊技術(shù)的關(guān)聯(lián)
4A和安全運維堡壘機(SMBH)是在中國廣泛采用的IAM概念和產(chǎn)品。
中國的企業(yè)機構一般采用4A概念,使用為符合企業(yè)風(fēng)險和內部控制要求而設計的IAM產(chǎn)品。4A產(chǎn)品提供的集中式平臺,結合了IGA、AM和用戶(hù)認證的功能。
SMBH——在中國也叫做安全運維管理平臺——是IT或數字系統運維的安全入口。對于在中國運營(yíng)的企業(yè)機構來(lái)說(shuō),SMBH是一個(gè)常用的工具,可以幫助企業(yè)機構更好地遵守安全等級保護制度(MLPS)2.0中規定的特權賬戶(hù)訪(fǎng)問(wèn)管理和審計要求。
零信任網(wǎng)絡(luò )訪(fǎng)問(wèn)(ZTNA)
安全和風(fēng)險管理(SRM)領(lǐng)導者應了解IAM和ZTNA之間的依存關(guān)系,明確二者中哪一項,抑或是同時(shí)采用能更好地滿(mǎn)足用戶(hù)訪(fǎng)問(wèn)應用的需求。ZTNA通常的定位是代替VPN。擁有可以提供可靠身份和身份驗證上下文的IAM工具是成功實(shí)施ZTNA的先決條件。SRM領(lǐng)導者應該優(yōu)先考慮IAM,以提供身份認證上下文,特別是在具有眾多SaaS應用和機器身份的現代環(huán)境中。
制定“身份優(yōu)先”的安全戰略及路線(xiàn),以支持數字業(yè)務(wù)轉型
IAM戰略應被納入IAM項目群。IAM的定位應該是數字業(yè)務(wù)的推動(dòng)者,而不僅是一個(gè)安全技術(shù)項目。它需要持續和長(cháng)期的投資,而不能作為一次性項目來(lái)對待。負責IAM的SRM領(lǐng)導者應該讓利益相關(guān)者(包括IT部門(mén)以外的利益相關(guān)者)也參與進(jìn)來(lái),在符合業(yè)務(wù)優(yōu)先事項和成果的前提下,定義“身份優(yōu)先”的安全戰略和路線(xiàn)。圖二概述了IAM戰略規劃的基本步驟。
圖二 IAM戰略規劃流程
在當今分布式IT環(huán)境下構建敏捷的可組裝式IAM架構
中國的混合云采用趨勢,以及新的IT方法(如DevOps、容器化、無(wú)服務(wù)器計算和微服務(wù)架構)的盛行,為IAM帶來(lái)了新的挑戰。傳統的IAM架構和工具不夠靈活,無(wú)法支持不斷涌現的新興使用場(chǎng)景。中國的SRM領(lǐng)導者應該轉向一種可組裝的、敏捷的IAM架構,并重新調整IAM工具選擇的策略。以下兩個(gè)問(wèn)題尤其值得重視:
● IAM工具應該部署在本地還是在云端?
● 如何選擇IAM工具來(lái)支持敏捷的可組裝式IAM架構
如果企業(yè)機構在IAM系統中用大量的定制化代碼支持復雜的IT環(huán)境,那么由于成本和遷移的復雜度,他們很難將所有現有的IAM基礎設施都換成現代化的基礎設施。相反,他們需要利用現有的IAM投資,同時(shí)在新用例的驅動(dòng)下增加新的、更智能的、更敏捷的能力。重要的是要意識到,IAM系統正在發(fā)生重大變化。它們需要更好的可配置性和可組裝性能力,它們的設計要能跟上快速地變化和新的擴展,從而助力組織機構實(shí)現其數字化轉型。
評論