IAM și IGA: Acestea sunt două seturi de capabilități de securitate a identității care servesc funcții diferite, dar complementare.
- IAM se concentrează pe activarea și gestionarea accesului securizat al utilizatorilor la resurse digitale (aplicații, sisteme și date) prin autentificare, autentificare unică (SSO) și alte capabilități legate de autentificare și acces.
- IGA depășește principiile fundamentale ale acordării și gestionării accesului pentru a 1) se concentra asupra modului în care o organizație acordă acces la resurse digitale și 2) se asigura că accesul acordat este adecvat și conform – și ia măsuri dacă nu este.
Practic, IAM abordează întrebări fundamentale legate de cine se conectează, cum se conectează și la ce au dreptul de acces odată ce sunt conectați, în timp ce IGA se preocupă de faptul dacă accesul acordat este adecvat rolului și activităților atribuite.
Ce este IAM?
IAM se referă la politicile și procesele asociate cu autentificarea identității unui utilizator (om sau mașină) care solicită acces securizat la o resursă sau mai multe resurse dintr-o organizație. Scopul autentificării identității utilizatorului este 1) de a confirma că utilizatorul are într-adevăr dreptul la accesul solicitat pe baza rolului și responsabilităților sale și 2) de a acorda accesul (sau nu) în consecință.
Capacități cheie IAM
IAM se referă la autentificarea utilizatorilor și la oferirea acestora de acces la resurse într-un mod care prioritizează atât securitatea organizațională, cât și productivitatea utilizatorilor. A evoluat de-a lungul deceniilor pentru a aborda simultan aceste două domenii în moduri din ce în ce mai sofisticate.
- Autentificare: În forma sa cea mai elementară, autentificarea înseamnă că un utilizator trimite un set tradițional de acreditări – nume de utilizator și parolă – pentru a-și dovedi identitatea. Pe măsură ce mediul de identitate și peisajul amenințărilor cresc în dimensiune și complexitate, problema acreditărilor greu de reținut pentru utilizatori și ușor de furat pentru actorii răi devine mai urgentă.
- Autentificare multi-factor (MFA): Adăugarea unui alt factor de identificare, cum ar fi datele biometrice, ridică ștacheta autentificării, îmbunătățind astfel securitatea. Acest lucru este util în special atunci când factorul suplimentar nu este împovărător. De exemplu, o scanare facială sau o amprentă digitală necesită puțin efort din partea utilizatorului, dar face mult mai dificilă furtul unei acreditări.
- Autentificare unică (SSO): Pe măsură ce numărul de resurse securizate la care utilizatorii trebuie să acceseze crește, SSO le permite să acceseze mai multe aplicații cu autentificare puternică la un singur punct de conectare, pentru a accelera și simplifica procesul. SSO minimizează, de asemenea, suprafața de atac, oferind mai puține oportunități atacatorilor de a exploata vulnerabilitățile de conectare asociate cu conectări multiple.
- Passwordless: Autentificarea fără parolă înlocuiește acreditările tradiționale cu biometrice, chei de acces, autentificatori și alte modalități de a dovedi identitatea care nu pot fi furate cu ușurință. De asemenea, facilitează autentificarea legitimă, nemaifiind necesară reținerea mai multor acreditări pentru accesul la un număr tot mai mare de resurse.
Focus critic IAM: Zero Trust
Zero Trust este un concept de securitate bazat pe ideea de a stabili încredere înainte de a acorda acces la resurse – și de a nu presupune niciodată încredere. Acest lucru face ca IAM să fie fundamental pentru organizațiile care se angajează să opereze într-un mediu Zero Trust, în care identitatea trebuie dovedită de fiecare dată când cineva sau ceva solicită acces.
Ce este IGA?
În timp ce IAM se preocupă în principal de autentificarea identității unui utilizator înainte ca utilizatorului să i se acorde acces, IGA se concentrează pe guvernarea modului în care este acordat accesul și cui, și pe asigurarea că este întotdeauna adecvat utilizatorului și situației. Scopul general al IGA este de a se asigura că drepturile de acces sunt conforme cu politicile de afaceri, îndeplinesc cerințele de conformitate și sunt în concordanță cu cele mai bune practici de securitate.
Capacități cheie IGA
În timp ce IAM se preocupă de cine are acces la ce, IGA se concentrează pe acordarea corectă a acestui acces, pe baza unor factori precum rolul unui utilizator în cadrul organizației și a politicilor și practicilor de securitate și conformitate ale organizației.
- Cereri și aprobări de acces: Furnizarea accesului bazată pe fluxuri de lucru în mediile IGA combină automatizarea și implicarea umană pentru a califica rapid și precis cererile de acces și a furniza utilizatori.
- Certificarea accesului: Având în vedere că rolurile și responsabilitățile utilizatorilor se schimbă constant, guvernanța identității… necesită certificare regulată a accesului pentru a valida caracterul adecvat al nivelurilor de acces. Eforturile manuale nu pot ține pasul cu schimbarea, ceea ce face ca automatizarea să fie esențială.
- Gestionarea rolurilor: Crearea de roluri pentru utilizatori este esențială pentru a asigura cu ușurință accesul acestora la resursele securizate de care au nevoie pentru a-și îndeplini sarcinile. O gestionare puternică a rolurilor este la fel de importantă, pentru a se asigura că aceștia nu ajung să aibă privilegii excesive care să creeze riscuri de securitate.
- Gestionarea ciclului de viață al identității: Modificările accesului fac parte din parcurgerea ciclului de viață al identității, de la aderarea la o organizație, experimentarea diferitelor roluri și, în cele din urmă, plecarea. Gestionarea ciclului de viață al identității este esențială pentru menținerea accesului adecvat rolului actual.
- Auditare și raportare: Evaluarea cine are acces la ce resurse este esențială pentru respectarea cerințelor de reglementare și pentru a avea vizibilitate asupra riscului de acces. Auditarea și raportarea sunt fundamentale pentru atingerea ambelor.
Focalizare critică IGA: Zero Trust
Încrederea zero funcționează pe baza presupunerii că încrederea nu poate exista niciodată în mod implicit, ci trebuie stabilită ori de câte ori cineva sau ceva solicită acces. IGA oferă controalele și guvernanța de care o organizație are nevoie pentru a evalua continuu dacă accesul este adecvat, pe baza nivelului de încredere în utilizator.
Focalizarea critică IGA: conformitatea cu reglementările
SOX, HIPAA, GDPR, PCI-DSS, ISO 27001IGA și alte reglementări impun un control strict al accesului, împreună cu capacitatea de a demonstra că controlul lor asupra accesului îndeplinește standardele stabilite de reglementări. Acest tip de responsabilitate și auditabilitate este exact ceea ce oferă IGA.
Conformitatea cu reglementările este susținută în mod specific de mai multe capabilități și practici de bază IGA:
- Certificarea accesului: Revizuirea accesului și demonstrarea validării drepturilor de acces
- Auditare și raportare: Îndeplinirea cerințelor de reglementare specifice pentru dovezile de conformitate
- Gestionarea ciclului de viață al identității: Menținerea unei alinieri corecte a accesului cu rolurile actuale
Cum diferă IGA și IAM
Atât IGA, cât și IAM se preocupă de accesul securizat la resurse. În timp ce IAM permite utilizatorilor să acceseze în mod sigur și convenabil resursele la care au dreptul de acces, IGA analizează dacă ar trebui să aibă dreptul la acel acces. În acest context, principalele diferențe sunt:
IAM: Activarea accesului
Scop: Facilitarea accesului securizat și convenabil la resursele la care un utilizator are dreptul de acces
Principala preocupare: Cine sunteți și la ce aveți/trebuie să aveți acces?
Capacități cheie:
- Autentificare
- Autentificare multi-factor (MFA)
- Autentificare unică (SSO)
- Fără parolă
Exemple de indicatori de succes
- Rata de succes/eșec a autentificării
- Rata de adoptare a MFA/fără parolă
- Timpul mediu de provisionare a conturilor
- Timpul mediu de rezolvare a problemelor de autentificare
- Niveluri de disponibilitate și funcționare a sistemului
IGA: Guvernarea accesului
Scop: Asigurarea că accesul utilizatorului la o resursă este adecvat rolului și responsabilităților sale
Principala preocupare: Cine sunteți și la ce ar trebui să aveți acces?
Capacități cheie:
- Provisioning bazat pe flux de lucru
- Certificare de acces
- Gestionarea rolurilor
- Gestionarea ciclului de viață al identității
- Auditare și raportare
Exemple de indicatori de succes
- Timpul mediu de aprobare a cererilor de acces
- Procentul de revizuiri de acces finalizate
- Încălcări detectate ale segregării sarcinilor
- Numărul de conturi care demonstrează privilegii minime
- Numărul de constatări de audit privind problemele.
IAM și IGA împreună: acoperire completă a identității
Pentru a aborda întregul spectru al securității identității, organizațiile au nevoie, în mod ideal, de o combinație de IAM (pentru a permite utilizatorilor să acceseze resursele în mod sigur și convenabil) și IGA (pentru a asigura și demonstra că accesul utilizatorilor la resurse este adecvat și nu creează riscuri de securitate). Cu toate acestea, diferite organizații vor avea cerințe și niveluri de resurse diferite, care vor determina modul de procedare, așa cum este descris în următoarele scenarii.
Scenariu: Implementarea IAM și IGA împreună? Da, ori de câte ori este posibil.
Implementarea IAM și IGA împreună este aproape întotdeauna ideală, indiferent dacă o organizație are în vedere o nouă implementare a ambelor sau înlocuirea unei implementări IAM existente și adăugarea de IGA. Prin implementarea simultană a capabilităților IGA și IAM de la același furnizor, organizația are asigurată o acoperire completă a securității identității în două domenii complementare și critice, fără riscul unor lacune de securitate inutile, probleme de integrare sau alte probleme care pot apărea odată cu o implementare eșalonată.
Scenariul H3: Adăugați IGA la o implementare IAM existentă? Poate.
Pentru organizațiile care au deja o implementare IAM ce oferă tot ce este necesar pentru a acorda și gestiona accesul, ar putea merita să mențină acea implementare pentru a-și păstra investiția inițială în identitate, adăugând în același timp IGA. Acest lucru funcționează bine dacă soluția IGA provine de la același furnizor. În caz contrar, administrarea generală a securității identității va fi probabil mult mai complexă; integrarea celor două poate fi dificilă; și pot exista probleme continue de depanare asociate cu operarea unor sisteme disparate.
Scenariu: Să rămâneți doar cu IAM? Nu este recomandat.
Este posibil să aveți IAM fără IGA, așa cum unele organizații iau în considerare din cauza constrângerilor bugetare sau operaționale. Dar nu este neapărat recomandabil. Este adevărat că, având IAM implementat pentru autentificarea utilizatorilor, există un risc mai mic ca cineva care nu are dreptul la acces să îl obțină cumva. Dar acest lucru nu ia în considerare problema dacă accesul pe care îl au utilizatorii este cel corect. Acesta este motivul pentru care organizațiile care utilizează doar IAM riscă să creeze probleme de securitate din cauza acumulării excesive de privilegii de acces de către utilizatori. Organizațiile fără IGA nu au, de asemenea, piste de audit și alte dovezi care să dovedească conformitatea în cadrul controlului de reglementare.
Scenariu: Se utilizează doar IGA? Nu este chiar o opțiune.
Nu are sens să existe IGA fără IAM, deoarece aplicarea politicilor de securitate prin IGA se bazează pe mecanismele de autentificare și autorizare subiacente pe care le oferă IAM. Cu alte cuvinte, fără IAM, nu există nimic pe care IGA să se poată construi. Singura alegere care trebuie făcută este între doar IAM sau IAM și IGA împreună.
