Cybersecurity Back to Basics: Identity & Access Management (IAM)

U prvom tekstu iz serijala Back to Basics govorili smo o Asset Managementu, možda ne baš najuzbudljivijoj, ali izuzetno važnoj disciplini. Ako ne znate šta sve posedujete, ne možete to ni zaštititi.

U drugom delu bavili smo se Vulnerability Management-om i objasnili zašto je smanjenje površine napada na tim resursima jedan od ključnih koraka ka boljoj zaštiti.

U trećem nastavku dolazimo do jedne od najvažnijih, ali često i najlošije implementiranih oblasti sajber bezbednosti: Identity & Access Management (IAM), odnosno upravljanja identitetima i pristupima.

Danas, u svetu cloud servisa, rada na daljinu, SaaS aplikacija i Zero Trust arhitekture, tradicionalni mrežni perimetar gotovo da više ne postoji.

Identitet je postao novi bezbednosni perimetar.

Firewalli i dalje imaju važnu ulogu u zaštiti poslovnih mreža i poslovnica, ali ne mogu da kontrolišu pristup cloud aplikacijama, SaaS servisima ili rad zaposlenih od kuće.

Ako upravljanje identitetima nije dobro postavljeno, napadači više ne moraju da "probijaju" mrežu. Dovoljno je da dođu do korisničkih kredencijala i jednostavno se prijave. Verovali ili ne, upravo je to i dalje jedan od najčešćih načina na koji napadači dolaze do poslovnih sistema.

Posle više od dve decenije rada sa organizacijama različitih veličina, isti problemi se stalno ponavljaju: preširoka prava pristupa, deljeni korisnički nalozi, slaba autentifikacija i nepostojanje procesa za upravljanje životnim ciklusom identiteta.

Zašto?

Najčešće zato što je tako bilo brže i jednostavnije u trenutku kada je sistem postavljan. Kasnije više nije bilo vremena da se te privremene odluke preispitaju i isprave.

Zašto je IAM danas važniji nego ikada?

  • Većina savremenih bezbednosnih incidenata počinje kompromitovanim korisničkim nalozima ili preširoko dodeljenim pravima pristupa.
  • NIS2, ISO 27001 i drugi standardi i regulative jasno zahtevaju kontrolu pristupa i primenu principa najmanjih privilegija.
  • Hibridna i multi-cloud okruženja čine tradicionalni mrežni perimetar nedovoljnim. (Ne, VPN nije rešenje za sve.)
  • Ljudske greške i pretnje iznutra i dalje predstavljaju jedan od najvećih bezbednosnih rizika.

Back to Basics principi Identity & Access Management-a

1. Upravljajte životnim ciklusom svakog identiteta

Svaki identitet, bilo da je u pitanju korisnik, servisni nalog, mašinski identitet ili, sve češće, AI agent, mora imati jasno definisan početak i kraj.

To podrazumeva:

  • dodeljivanje pristupa prilikom zapošljavanja na osnovu radne uloge,
  • prilagođavanje prava kada zaposleni promeni poziciju,
  • trenutno ukidanje pristupa kada neko napusti organizaciju.

Usput, nalozi bivših zaposlenih koji nikada nisu ugašeni predstavljaju jednu od najčešćih i najopasnijih bezbednosnih slabosti.

2. Primenjujte princip najmanjih privilegija

Korisnicima, sistemima i AI agentima dodelite samo ona prava koja su im neophodna za obavljanje posla, ništa više.

Izbegavajte administratorska prava "za svaki slučaj" i redovno proveravajte da li su postojeće privilegije i dalje opravdane.

3. Koristite snažnu autentifikaciju

Lozinke same po sebi više nisu dovoljne.

Uvedite višefaktorsku autentifikaciju (MFA) svuda gde je to moguće, posebno za privilegovane naloge i udaljeni pristup. To više nije preporuka, već neophodnost.

Kada god je moguće, prednost dajte metodama otpornim na phishing, poput passkey rešenja ili hardverskih bezbednosnih ključeva, umesto SMS kodova.

4. Centralizujte upravljanje identitetima

Izbegavajte situaciju u kojoj se korisnički nalozi nalaze u više nepovezanih sistema.

Koristite centralni Identity Provider ili dobro integrisana rešenja kako biste u svakom trenutku mogli da odgovorite na dva jednostavna pitanja:

  • Ko ima pristup?
  • Čemu ima pristup?

Ako koristite više različitih sistema za upravljanje identitetima, razmotrite rešenje koje ih objedinjuje kroz jedinstvenu platformu za upravljanje. Upravo tome služi IAM.

5. Posebno zaštitite privilegovane naloge

Administratorski i drugi privilegovani nalozi zahtevaju dodatnu pažnju.

Nemojte koristiti administratorski nalog za svakodnevni rad.

Uvedite pristup "just-in-time", nadzor privilegovanih sesija i bezbedno čuvanje kredencijala kako biste značajno smanjili rizik.

6. Redovno proveravajte prava pristupa

Periodične provere od strane menadžera ili vlasnika sistema su neophodne.

Ljudi menjaju radna mesta, prelaze u druge timove, napreduju ili menjaju odgovornosti, ali njihova prava pristupa često ostaju ista.

Šta možete da uradite već danas?

Ako želite da unapredite IAM, počnite od nekoliko praktičnih koraka:

  • napravite popis svih izvora identiteta (Active Directory, Entra ID, Google Workspace, SaaS aplikacije, lokalni nalozi, servisni nalozi, pa čak i AI agenti),
  • uvedite MFA na svim kritičnim sistemima, a pre svega na privilegovanim nalozima,
  • gde god je moguće, primenite kontrolu pristupa zasnovanu na ulogama (RBAC), umesto pojedinačno dodeljenih dozvola,
  • uspostavite jasan proces između HR-a i IT-a za dolazak zaposlenih, promenu radnog mesta i odlazak iz kompanije,
  • jednom mesečno pregledajte privilegovane naloge,
  • postepeno ukidajte deljene i generičke korisničke naloge.

Najčešća greška

Jedna od najvećih grešaka jeste posmatranje IAM-a kao isključivo tehničkog projekta.

Najveći izazov nije tehnologija, već proces i odgovornost.

Potrebno je jasno definisati ko odlučuje o dodeli prava pristupa i ko je odgovoran da redovno proverava da li su ta prava i dalje opravdana.

Mnogi menadžeri bi rado prepustili taj posao IT sektoru, ali upravljanje pristupima nije samo odgovornost IT-a.

Često se dešava da organizacije ulože značajna sredstva u napredne alate za detekciju pretnji ili zaštitu krajnjih uređaja, a istovremeno imaju desetine privremenih administratorskih naloga koji nikada nisu uklonjeni ili veliki broj korisnika sa lokalnim administratorskim privilegijama.

Napadači obožavaju ovakvu kombinaciju.

Jačanje osnova upravljanja identitetima često donosi mnogo veće smanjenje rizika nego kupovina još jednog bezbednosnog proizvoda.