4.7

View in English

4.7 Rheoli hunaniaeth a mynediad

Trosolwg a chymhelliant

Mae pob cais sy’n taro eich systemau’n cario honiad ymhlyg: mae gennyf hawl i wneud hyn. Rheoli hunaniaeth a mynediad (IAM) yw’r ddisgyblaeth o benderfynu a yw’r honiad hwnnw’n wir. Mae’n ateb dau gwestiwn ar wahân y mae pobl yn eu cymysgu’n gyson. Mae dilysu yn profi pwy ydych chi. Mae awdurdodi yn penderfynu beth y cewch ei wneud unwaith y byddwch wedi’i brofi. Cadwch y ddwy syniad hynny ar wahân yn eich pen a bydd hanner y dryswch yn y maes hwn yn diflannu.

I dimau mawr, mae hunaniaeth wedi dod yn dawel yn y rheolaeth bwysicaf sydd gennych. Mae pennod 4.3 yn nodi bod hunaniaeth yn amgylchiant newydd, ac mae pennod 4.1 yn adeiladu ymddiriedaeth sero ar ei ben: pan fyddwch yn peidio ag ymddiried yn y rhwydwaith, yr unig beth sydd ar ôl i ymddiried ynddo yw hunaniaeth wedi’i gwirio a pholisi eglur. Mae’r newid hwnnw’n golygu nad yw llif ailosod cyfrinair gwan neu gyfrif gwasanaeth angof yn fỳg bach mwyach. Dyma’r drws ffrynt. Nid campau clyfar o wendidau diogelwch-cof yw’r rhan fwyaf o dor-diogelwch real; maent yn dystysgrifau wedi’u dwyn, caniatâd rhy eang, a chyfrifon y dylid bod wedi’u diffodd fisoedd yn ôl.

Mae’r peryglon yn codi mewn lleoliadau menter a llywodraeth. Mae menter fyd-eang yn jyglo dwsinau o gyfeiriaduron sy’n gorgyffwrdd, miloedd o ymunwyr a gadawyr y mis, a phartneriaid sydd angen mynediad wedi’i gwmpasu i sleisen o’ch systemau. Mae asiantaeth lywodraethol yn haenu ar ben hyn dystysgrifau cardiau-clyfar, lefelau sicrwydd hunaniaeth gorfodol, ac archwilwyr a fydd yn gofyn, yn ysgrifenedig, yn union pwy allai gyffwrdd cofnod penodol ar ddiwrnod penodol. Mae’r bennod hon yn farn gadarn am sut i adeiladu haen hunaniaeth sy’n ateb y cwestiynau hynny’n dda heb rwygo’ch pobl i stop.

Egwyddorion allweddol

  • Mae dilysu ac awdurdodi’n broblemau gwahanol. Mae angen dyluniadau ar wahân ac adolygiadau ar wahân ar gyfer profi hunaniaeth a rhoi caniatâd.
  • Un hunaniaeth, llawer o systemau. Cyfnerthwch i un ffynhonnell wirionedd fesul poblogaeth hunaniaeth; mae gwasgariad cyfeiriadur yn fỳg diogelwch.
  • Braint leiaf yn ddiofyn. Dechreuwch o sero mynediad ac ychwanegwch yn fwriadol, ar gyfer pobl a pheiriannau fel ei gilydd.
  • Mae pob tystysgrif yn dros dro. Ffafriwch dystysgrifau byrhoedlog, a gyhoeddir yn awtomatig, dros gyfrinachau hirhoedlog.
  • Mae dad-ddarparu yr un mor bwysig â darparu. Mae mynediad sy’n goroesi ei angen yn risg pur.
  • Mae gwrth-wyfyn yn drech na chofiadwy. Symudwch ddilysu tuag at gyfrinneiriau-pas (passkeys) a ffactorau wedi’u backup gan galedwedd.
  • Mae peiriannau’n hunaniaethau hefyd. Mae angen hunaniaeth reoledig, nid allweddi statig a rennir, ar lwythi gwaith, piblinellau, a gwasanaethau.
  • Mae mynediad yn gylchred oes, nid digwyddiad. Rhowch, adolygwch, a diddymwch ar amserlen, a phrofwch eich bod wedi gwneud hynny.

Argymhellion

Gwahanwch ddilysu oddi wrth awdurdodi, a chanoli’r ddau

Dilyswch drwy un darparwr hunaniaeth (IdP), system sy’n gwirio hunaniaeth ac yn cyhoeddi tocynnau y mae systemau eraill yn ymddiried ynddynt. Yna gadewch i bob cymhwysiad wneud ei benderfyniadau awdurdodi ei hun o’r hunaniaeth a’r priodoleddau y mae’r tocyn hwnnw’n eu cario. Mae’r rhaniad hwn yn caniatáu i chi gryfhau dilysu unwaith, ar gyfer pawb, tra’n cadw rhesymeg caniatâd manwl-gywir yn agos at y data y mae’n ei ddiogelu. Mabwysiadwch fewngofnod sengl (SSO), lle mae un dilysiad yn rhoi mynediad i lawer o gymwysiadau, fel bod gan eich pobl un mewngofnod cryf yn lle deugain gwan. Mae ffederasiwn yn ymestyn yr un ymddiriedaeth ar draws ffiniau sefydliadol, gan adael i hunaniaethau partner gael mynediad i’ch systemau heb i chi reoli eu cyfrineiriau.

Defnyddiwch y protocolau modern ar gyfer yr hyn y maent ar eu cyfer mewn gwirionedd

Mae tri safon yn gwneud y rhan fwyaf o’r gwaith, a chan bob un mae swydd. Mae OpenID Connect (OIDC) yn haen hunaniaeth wedi’i hadeiladu ar OAuth 2.0; defnyddiwch ef i ateb pwy yw’r defnyddiwr hwn ar gyfer mewngofnodi gwe a symudol. Mae OAuth 2.0 yn fframwaith awdurdodi ar gyfer mynediad dirprwyedig; defnyddiwch ef i adael i gymhwysiad alw API ar ran defnyddiwr heb byth weld ei gyfrinair (pennod 2.3). Mae Security Assertion Markup Language (SAML) yn safon ffederasiwn hŷn wedi’i seilio ar XML; mae’n parhau’n geffyl gwaith ar gyfer SSO menter i mewn i gymwysiadau busnes sefydledig. Camgymeriad cyffredin yw estyn am OAuth i wneud dilysu’n uniongyrchol. Mae OAuth yn rhoi mynediad i adnoddau; mae OIDC yn eistedd ar ei ben i sefydlu hunaniaeth. Dewiswch OIDC ar gyfer mewngofnodi newydd sy’n wynebu defnyddwyr, cadwch SAML lle mae eich catalog menter yn ei fynnu, a pheidiwch â dyfeisio eich fformat tocyn eich hun.

Gwnewch ddilysu’n wrth-wyfyn

Mae cyfrineiriau ar eu pen eu hunain yn anamddiffynadwy ar raddfa fawr. Mynnwch ddilysu aml-ffactor (MFA), sy’n cyfuno rhywbeth rydych yn ei wybod, rhywbeth sydd gennych, a rhywbeth ydych chi, ar gyfer pob cyfrif dynol heb eithriad. Yna gwthiwch heibio’r ffactorau gwan: mae codau untro dros SMS yn wyfynadwy ac yn ddarostyngedig i gyfnewid SIM. Y cyrchfan cryf yw cyfrinneiriau-pas a’r safon WebAuthn sylfaenol (API porwr ar gyfer dilysu allwedd-gyhoeddus), sy’n rhwymo mewngofnod i allwedd breifat wedi’i dal gan galedwedd ac i darddiad y wefan wirioneddol, fel na all tudalen ffug gasglu unrhyw beth gwerth ei ddwyn. Mae cyfrinneiriau-pas hefyd yn ddi-gyfrinair, y bydd eich defnyddwyr yn diolch i chi amdano. Trinwch adfer cyfrif ac ailosod cyfrinair fel rhan o wyneb dilysu, oherwydd bydd ymosodwr na all guro eich MFA yn syml yn ymosod ar y llif ailosod yn lle hynny.

Rheolwch y gylchred oes ymunwr-symudwr-gadawr, a dad-ddarparwch yn gyflym

Cylchred oes yw hunaniaeth. Mae angen y mynediad cywir ar ymunwr ar y diwrnod cyntaf. Mae angen mynediad newydd ar symudwr sy’n newid rolau ac, yn hollbwysig, mae angen tynnu’r hen fynediad, neu maent yn araf yn cronni’r allweddi i’r adeilad cyfan. Mae’n rhaid i adawr golli pob mynediad yn brydlon, yn ddelfrydol o fewn munudau o’u diwrnod olaf, ar draws pob system. Gyrrwch hyn o ffynhonnell awdurdodol, fel arfer y system adnoddau dynol, fel bod newid statws yno’n awtomatig yn darparu ac yn dad-ddarparu i lawr yr afon. Awtomeiddiwch ef. Mae rhestrau gwirio all-fyrddio â llaw bob amser yn colli rhywbeth, a’r cyfrif y maent yn ei golli yw’r un sy’n ymddangos yn yr adroddiad digwyddiad.

Dewiswch fodel awdurdodi a’i fynegi fel polisi-fel-cod

Rhowch ganiatadau drwy reolaeth mynediad seiliedig-ar-rôl (RBAC), lle rydych yn neilltuo caniatadau i rolau swydd-swyddogaeth ac yn neilltuo pobl i rolau, oherwydd ei bod yn hawdd rhesymu amdano ac yn hawdd ei archwilio. Estynnwch am reolaeth mynediad seiliedig-ar-briodoledd (ABAC) lle mae angen penderfyniadau ymwybodol-cyd-destun arnoch yn seiliedig ar briodoleddau fel adran, dosbarthiad data, lleoliad, neu amser dydd. Mae’r rhan fwyaf o sefydliadau aeddfed yn rhedeg hybrid: RBAC ar gyfer y grantiau bras, ABAC ar gyfer yr amodau manwl. Beth bynnag a ddewiswch, mynegwch awdurdodiad fel polisi-fel-cod: rheolau wedi’u hysgrifennu mewn ffurf wedi’i rheoli-fersiwn, brofadwy, adolygadwy yn hytrach na’u clicio i mewn i gonsol. Mae polisi-fel-cod yn gwneud penderfyniadau mynediad yn archwiliadwy, yn wahaniaethadwy, ac yn gyson ar draws amgylcheddau, ac mae’n eich galluogi i brofi newid caniatâd cyn iddo gael ei gyhoeddi.

Gorfodwch fraint leiaf gyda mynediad union-mewn-pryd a PAM

Cymhwyswch egwyddor y fraint leiaf: mae pob hunaniaeth yn cael y mynediad lleiaf sydd ei angen arni a dim mwy. Sefyllfa freintiedig sefydlog yw’r gelyn, oherwydd bod caniatâd a roddwyd yn barhaol yn ganiatâd sydd ar gael i unrhyw ymosodwr sy’n glanio ar y cyfrif hwnnw ar unrhyw adeg. Ffafriwch fynediad union-mewn-pryd (JIT), lle mae person yn gofyn am hawliau uwch ar gyfer ffenestr gyfyngedig, yn eu cael ar ôl cymeradwyaeth, ac yn eu colli’n awtomatig pan fydd y ffenestr yn cau. Ar gyfer eich cyfrifon mwyaf peryglus, mabwysiadwch reoli mynediad breintiedig (PAM): system sy’n cadw tystysgrifau gweinyddol mewn cronfa, yn brocera ac yn cofnodi sesiynau breintiedig, ac yn cyhoeddi dyrchafiad ar alw. Y nod yw sero mynediad gweinyddol sefydlog, fel na fydd hyd yn oed liniadur wedi’i beryglu’n llwyr yn cynhyrchu dim byd parhaol.

Rhowch hunaniaeth wirioneddol i beiriannau a llwythi gwaith

Dim ond hanner eich hunaniaethau yw pobl. Mae gwasanaethau, piblinellau, cynwysyddion, a swyddogaethau i gyd yn dilysu i rywbeth, ac yn rhy aml maent yn ei wneud gyda chyfrinach hirhoedlog wedi’i gludo i mewn i ffeil ffurfweddu. Amnewidiwch allweddi statig gyda hunaniaeth llwyth gwaith wedi’i reoli: tystysgrifau byrhoedlog a gyhoeddir yn awtomatig i lwyth gwaith yn seiliedig ar ble mae’n rhedeg a beth ydyw. Defnyddiwch TLS cydfuddiannol (mTLS), lle mae’r ddwy ochr o gysylltiad yn cyflwyno tystysgrifau, ar gyfer dilysu gwasanaeth-i-wasanaeth. Cadwch unrhyw gyfrinachau sy’n weddill mewn rheolwr cyfrinachau pwrpasol gyda chylchdroi, byth mewn cod ffynhonnell neu ddelweddau (pennod 4.2). Mae tystysgrifau llwyth gwaith byrhoedlog, wedi’u cylchdroi’n awtomatig, yn dileu’r achos mwyaf cyffredin o holl achosion gollyngiadau tystysgrifau cwmwl.

Gwnewch hunaniaeth yn awyren reolaeth, ac adolygwch fynediad yn barhaus

Mewn pensaernïaeth ymddiriedaeth sero (pennod 4.1), hunaniaeth yw lle mae polisi’n cael ei benderfynu a’i orfodi, felly buddsoddwch yno yn unol â hynny. Yna caewch y ddolen gydag adolygiadau mynediad, a elwir hefyd yn ailardystio: ar amserlen, mae perchennog pob system yn cadarnhau bod pob person a pheiriant â mynediad yn dal ei angen, ac yn diddymu’r hyn na allant ei gyfiawnhau. Bwydwch bob digwyddiad dilysu ac awdurdodi i mewn i drywydd archwilio sy’n ateb pwy gafodd fynediad i beth, pryd, ac o dan ba bolisi (pennod 4.6). Adolygiadau mynediad yw sut rydych chi’n ymladd cripian braint, y cronni araf o ganiatadau nad oedd unrhyw grant unigol byth yn edrych yn afresymol ond sydd gyda’i gilydd yn gwneud cyfrif yn rhy bwerus o lawer.

Cyfaddawdau: manteision ac anfanteision

PenderfyniadManteisionAnfanteision
IdP canolog gyda SSOUn mewngofnod cryf, polisi cyson, archwiliad hawddUn pwynt methiant; mae toriad yn cloi pawb allan
RBACSyml, archwiliadwy, cyfarwyddFfrwydrad rolau; bras ar gyfer anghenion sensitif-i-gyd-destun
ABACManwl-gywir, ymwybodol-gyd-destun, yn graddio â phriodoleddauAnos ei ddylunio, ei brofi, a rhesymu amdano
Cyfrinneiriau-pas / WebAuthnGwrth-wyfyn, di-gyfrinair, cryfMae angen dyluniad gofalus ar lifau adfer a cholli-dyfais
Mynediad union-mewn-prydBraint sefydlog bron-seroFfrithiant; angen llwybrau cymeradwyo cyflym, dibynadwy
Ffederasiwn â phartneriaidDim rheolaeth cyfrinair allanol; ymddiriedaeth wedi’i gwmpasuMae ymddiriedaeth yn dibynnu ar hylendid y partner ei hun
Allweddi gwasanaeth hirhoedlogHawdd iawn eu sefydluTueddol i ollwng; y prif achos o dor-diogelwch tystysgrifau

Y prif densiwn yw diogelwch yn erbyn ffrithiant. Mae pob rheolaeth sy’n crebachu’r wyneb ymosod (MFA ar bopeth, dyrchafiad JIT, oesau tystysgrif byr) hefyd yn ychwanegu cam at ddiwrnod rhywun, ac mae pobl yn llywio o gwmpas rheolaethau sy’n brifo gormod. Datryswch hyn drwy wneud y llwybr diogel yn llwybr hawdd: SSO fel bod dilysu cryf yn un tap, cyfrinneiriau-pas fel nad oes cyfrinair i’w deipio, a darparu awtomataidd fel bod y mynediad cywir yn ymddangos yn syml. Gwariwch eich cyllideb ffrithiant lle mae radiws y ffrwydrad fwyaf, ar fynediad breintiedig a chynhyrchiad, a chadwch fynediad bob dydd bron yn ddi-ffrithiant.

Cwestiynau i’w trafod gyda’ch tîm

  1. Pa mor gyflym allwch chi ddiddymu holl fynediad rhywun sy’n gadael heddiw mewn gwirionedd, a sut ydych chi’n gwybod iddo weithio? Mae cyflymder dad-ddarparu’n fesur uniongyrchol o’ch aeddfedrwydd hunaniaeth, oherwydd bod gadawr y mae ei fynediad yn parhau’n gyfrif heb ei fonitro â chaniatadau real. Mewn sefydliad mawr gyda dwsinau o systemau datgysylltiedig, mae’r ateb gonest yn aml yn “nid ydym yn siŵr,” a’r bwlch fel arfer yw’r cymwysiadau na chawsant erioed eu gwifro i mewn i’r darparwr hunaniaeth canolog. Dewch ag ymadawiad real diweddar ac olrheiniwch bob system y gallent ei gyffwrdd, gan wirio amserau ar gyfer pryd y daeth pob mynediad i ben mewn gwirionedd. Penderfynwch ar darged, fel diddymiad llawn o fewn awr o’r newid statws adnoddau dynol, a’i offeryna fel y gallwch ei brofi yn hytrach na gobeithio. Os yw unrhyw system yn dibynnu ar rywun yn cofio cam â llaw, dyna’r cyfrif y bydd tor-diogelwch yn y dyfodol yn ei ddefnyddio.

  2. Ble mae gennych chi o hyd fynediad breintiedig sefydlog a thystysgrifau statig hirhoedlog, a beth fyddai ei angen i’w dileu? Hawliau gweinyddol sefydlog ac allweddi gwasanaeth parhaol yw’r ddau ased y mae ymosodwyr eisiau fwyaf, oherwydd eu bod yn barhaol ac yn bwerus. Rhestrwch bob person â mynediad cynhyrchiad neu weinyddol bob-amser-ymlaen a phob gwasanaeth sy’n dilysu gydag allwedd statig, yna gofynnwch yn onest pa rai o’r rheini a allai symud i ddyrchafiad union-mewn-pryd neu hunaniaeth llwyth gwaith byrhoedlog. Yr ystyriaeth gystadleuol yw ofn gweithredol: mae timau’n cadw mynediad sefydlog oherwydd bod eiliadau torri-gwydr yn teimlo’n fwy diogel gydag ef, felly rhaid i chi wneud dyrchafiad brys yn gyflym ac yn ddibynadwy cyn i chi gymryd yr hawliau sefydlog i ffwrdd. Dewch â’r rhestr i’r drafodaeth a rhestrwch eitemau yn ôl radiws ffrwydrad, gan dargedu mynediad cynhyrchiad a gweinyddol yn gyntaf. Y cyflwr terfynol i anelu ato yw sero mynediad gweinyddol sefydlog a dim allwedd statig sy’n goroesi un defnydd.

  3. A oes gennych un hunaniaeth awdurdodol fesul person a llwyth gwaith, neu sawl un, a beth mae’r gwasgariad yn ei gostio i chi? Dyma lle mae bylchau dad-ddarparu a mynediad amddifad yn cael eu geni: gwasgariad cyfeiriadur, lle mae’r un person yn bodoli fel pum cyfrif ar draws pum system â phriodoleddau’n drifftio. Cyfnerthu i un ffynhonnell wirionedd fesul poblogaeth hunaniaeth yw un o’r buddsoddiadau â’r trosoledd uchaf y gall tîm mawr eu gwneud, oherwydd bod pob rheolaeth i lawr yr afon yn dibynnu ar wybod bod dau gofnod yr un person. Dewch â rhestr o’ch storfeydd hunaniaeth a mapiwch pa rai sy’n awdurdodol yn erbyn pa rai sy’n gopïau cyfleus nad oes neb yn eu llywodraethu. Y cyfaddawd yw bod cyfnerthu’n fudo mawr, di-ddisglair sy’n cystadlu am sylw â gwaith nodweddion. Penderfynwch a yw cost barhaus y gwasgariad, mewn poen archwilio a risg tor-diogelwch, yn cyfiawnhau ariannu’r mudo hwnnw nawr yn hytrach nag ar ôl y digwyddiad nesaf.

  4. A yw eich ffactorau dilysu cryfaf yn wirioneddol wrth-wyfyn, a beth sy’n eich rhwystro rhag ymddeol cyfrineiriau am byth? Y ffactor na all ymosodwr ei wyfynu yw’r un sy’n dod â dwyn tystysgrifau i ben fel eich prif lwybr tor-diogelwch, ac mae cyfrinneiriau-pas wedi’u rhwymo i WebAuthn yr unig ddewis y gellir ei ddefnyddio’n eang sy’n clirio’r bar hwnnw. Mewn sefydliad mawr mae’r darlun gonest fel arfer yn gymysg: cyfrinneiriau-pas i rai, codau untro dros SMS i eraill, a chynffon hir o gymwysiadau etifeddol sy’n dal i dderbyn cyfrinair yn unig. Mae’r ystyriaeth gystadleuol yn real, oherwydd bod cyfrinneiriau-pas yn symud y broblem galed i adfer a cholli-dyfais, ac mae llif adfer trwsgl yn dod yn darged meddal newydd y bydd ymosodwr yn syml yn troi ato. Dewch â’r ffigurau cwmpas fesul math ffactor, y rhestr o gymwysiadau sy’n dal i syrthio’n ôl i gyfrinair, a llwybr adfer-cyfrif wedi’i ddylunio y byddech yn ymddiried ynddo yn erbyn ymgais peirianneg-gymdeithasol benderfynol. Mewn lleoliadau menter a llywodraeth, cysylltwch y targed ag unrhyw lefel sicrwydd orfodol, gan fod system sicrwydd-uchel sy’n dal i ganiatáu ffactor gwyfynadwy â bwlch cydymffurfiaeth yn ogystal â bwlch diogelwch.

  5. Sut ydych chi’n penderfynu pa fynediad y mae pob hunaniaeth yn ei gael, ac a allwch chi wahaniaethu, profi, a phrofi’r penderfyniad hwnnw cyn iddo gael ei gyhoeddi? Y bwlch rhwng “rhywun yn clicio caniatadau i mewn i gonsol” a “polisi wedi’i adolygu, wedi’i reoli-fersiwn” yw’r gwahaniaeth rhwng model mynediad y gallwch ei archwilio ac un y gallwch ddim ond ymddiheuro amdano. I dîm mawr, y pwysau yw gadael i bob cymhwysiad dyfu ei reolau pwrpasol ei hun, sydd’n dawel yn cynhyrchu ffrwydrad rolau ar ochr RBAC ac amodau na ellir eu profi ar ochr ABAC, nes na all neb ddweud beth mae grant penodol yn ei ganiatáu mewn gwirionedd. Yr ystyriaeth gystadleuol yw cyflymder cyflenwi, oherwydd bod mynegi awdurdodiad fel polisi-fel-cod yn ychwanegu cam adolygu nad yw clic consol yn ei ychwanegu, ac mae timau dan derfyn amser yn digio at y ffrithiant hyd nes y bydd yr archwiliad aflwyddiannus cyntaf neu grant rhy-eang yn gwneud yr achos drostynt. Dewch â newid caniatâd real ac olrheiniwch sut y byddai’n cael ei gynnig, ei brofi, ei adolygu, a’i wrthdroi, ynghyd â chyfrif o sawl rôl sydd gennych a sawl un na all neb eu hesbonio. Mewn lleoliadau menter a llywodraeth, bydd archwiliwr yn gofyn i chi ddangos yn union pwy allai gael mynediad i gofnod ac o dan ba reol ar ddiwrnod penodol, a dim ond polisi gwahaniaethadwy, profadwy sy’n ateb hynny heb ryferthwy.

  6. Pryd wnaeth adolygiad mynediad ddiwethaf ddiddymu rhywbeth real, a phwy sy’n atebol pan fydd cripian braint yn mynd heb ei wirio? Adolygiadau mynediad yw’r rheolaeth sy’n ymladd cronni araf o ganiatadau nad oedd unrhyw grant unigol byth yn edrych yn afresymol, ac mae adolygiad nad yw byth yn diddymu unrhyw beth yn theatr adolygu sy’n cynhyrchu papurach yn lle diogelwch. Mewn sefydliad mawr, y modd methiant yw’r stamp rwber: mae perchnogion system yn ailardystio cannoedd o gofnodion mewn un eisteddiad, gan gymeradwyo pob un ohonynt oherwydd bod gwerthuso pob un mewn gwirionedd yn ddiflas a’r cymhelliad i gadw mynediad yn llifo’n gryfach na’r cymhelliad i’w dorri. Yr ystyriaeth gystadleuol yw bod adolygiadau ystyrlon yn costio amser perchennog ac weithiau’n torri llif gwaith rhywun pan fydd mynediad yr oeddent yn dibynnu arno’n dawel yn diflannu, felly rhaid i chi wneud yr adolygiad wedi’i dargedu a’i yrru gan risg yn hytrach na rhestr ddiwahân. Dewch â’r gyfradd ddiddymu o’ch cylch diwethaf, y nifer cyfartalog o hawliau fesul person, a thystiolaeth o bwy sy’n berchen ar ailardystiad pob system. Mewn lleoliadau menter a llywodraeth, enwch y swyddog atebol ar gyfer pob adolygiad a’r cyflymder y’u delir iddo, oherwydd bod cripian braint nad oes neb yn gyfrifol am ei ddal yn union y cyflwr y mae archwilwyr ac ymosodwyr fel ei gilydd yn ei ecsbloetio.

Lens sector

Cwmni newydd. Prynwch hunaniaeth, peidiwch â’i hadeiladu. Mae un darparwr hunaniaeth wedi’i westeio gyda SSO, cyfrinneiriau-pas gorfodol, ac all-fyrddio un-clic yn rhoi ystum radd-menter i lond dwrn o beirianwyr am ffi fesul sedd. Dibynnwch ar hunaniaeth llwyth gwaith gynhenid y darparwr fel nad oes un allwedd cwmwl hirhoedlog yn eich piblinell, a defnyddiwch OIDC ac OAuth 2.0 oddi ar y silff yn hytrach na dyfeisio trin tocynnau na allwch fforddio ei gynnal.

Busnes bach. Heb arbenigwr hunaniaeth ar staff, ffafriwch y SSO a’r MFA sydd eisoes wedi’u bwndelu i mewn i’r offer rydych yn talu amdanynt, a’u troi ymlaen yn hytrach na siopa am blatfform ar wahân. Trinwch y broblem ymunwr-symudwr-gadawr fel rhestr wirio ysgrifenedig fer wedi’i chysylltu â phwy bynnag sy’n berchen ar recriwtio, a ffafriwch gyfrinneiriau-pas oherwydd eu bod yn dileu’r baich desg-gymorth ailosod-cyfrinair na allwch sbario neb i’w drin. Osgowch fewngofnodion a rennir, gan mai dyna’r arfer rhad sy’n gwneud priodoli a diddymu’n amhosibl yn ddiweddarach.

Menter. Y gwaith yw cyfnerthu a llywodraethu ar draws llawer o gyfeiriaduron a thimau: un darparwr hunaniaeth awdurdodol wedi’i yrru gan y system adnoddau dynol, llifau ymunwr-symudwr-gadawr awtomataidd, RBAC ar gyfer swyddogaethau swydd gydag ABAC ar gyfer cyd-destun, a rheoli mynediad breintiedig gyda chofnodi sesiwn. Mynegwch awdurdodiad fel polisi-fel-cod fel bod newidiadau’n wahaniaethadwy ac yn brofadwy, rhedwch adolygiadau mynediad amserlennedig sy’n diddymu mewn gwirionedd, a safonwch y rhyngwyneb fel bod cymwysiadau’n gwifro i mewn i hunaniaeth ganolog yn lle pob un yn tyfu ei fewngofnod ei hun.

Llywodraeth. Mae rheolau caffael, tryloywder, ac atebolrwydd cyhoeddus yn gyrru’r dyluniad. Rhwymwch ddilysu i dystysgrifau caledwedd fel cardiau clyfar PIV neu CAC, gosodwch lefelau sicrwydd hunaniaeth yn ôl NIST SP 800-63 fel bod systemau risg-uwch yn mynnu ffactorau sicrwydd-uwch, a chadwch logiau archwilio anghyfnewidiol sy’n ateb yn union pwy gafodd fynediad i beth a phryd. Cyhoeddwch driniaeth iaith-blaen o hunaniaeth sy’n wynebu dinasyddion, cadwch bentyrrau hunaniaeth cwsmer a gweithlu ar wahân, a sicrhewch fod pob gweithred freintiedig ar system sensitif yn cael ei brocera a’i chofnodi ar gyfer yr archwilwyr a fydd yn gofyn.

Enghreifftiau

Cwmni newydd. Ni all cwmni newydd ugain person staffio tîm hunaniaeth, felly mae’n prynu un. Mae pob gweithiwr yn mewngofnodi drwy un darparwr hunaniaeth wedi’i westeio gyda SSO i mewn i e-bost, cynnal cod, consol cwmwl, a’r ap mewnol, ac mae cyfrinneiriau-pas yn orfodol fel nad oes cyfrineiriau i’w gwyfynu. Mae all-fyrddio’n un clic: mae analluogi’r person yn y darparwr hunaniaeth yn torri mynediad ym mhobman ar unwaith. Ar gyfer eu cynnyrch eu hunain, maent yn defnyddio OIDC ar gyfer mewngofnodi defnyddiwr ac OAuth 2.0 i adael i integreiddiadau alw eu API â thocynnau wedi’u cwmpasu. Mae dilysu gwasanaeth-i-gwmwl yn defnyddio hunaniaeth llwyth gwaith gynhenid y darparwr, fel nad oes un allwedd cwmwl hirhoedlog yn unman yn eu piblinell. Mae hyn yn costio ffi fesul sedd gymedrol ac yn prynu ystum hunaniaeth iddynt sy’n gryfach nag y mae llawer o fentrau’n ei redeg.

Menter. Mae banc rhyngwladol wedi treulio degawd yn cronni pedwar cyfeiriadur a channoedd o gymwysiadau, rhai wedi’u ffederasu gan SAML, rhai â’u mewngofnodion lleol eu hunain. Mae’n ariannu rhaglen gyfnerthu: un darparwr hunaniaeth awdurdodol, wedi’i yrru gan y system adnoddau dynol, gyda llifau ymunwr-symudwr-gadawr awtomataidd sy’n darparu ar recriwtio ac yn diddymu o fewn munudau o derfynu. Mae RBAC yn cwmpasu swyddogaethau swydd safonol tra bod ABAC yn gorfodi rheolau preswyliad-data a chliriad ar gyfer mynediad traws-ffiniau. Nid oes gan weinyddwyr fynediad cynhyrchiad sefydlog; maent yn gofyn am ddyrchafiad union-mewn-pryd drwy system rheoli mynediad breintiedig sy’n cofnodi pob sesiwn. Mae adolygiadau mynediad chwarterol yn gorfodi perchnogion system i ailardystio neu ddiddymu, a mynegir pob penderfyniad fel polisi-fel-cod fel y gall archwilwyr wahaniaethu’n union beth newidiodd a phryd.

Llywodraeth. Mae asiantaeth ffederal yn cyhoeddi cardiau clyfar gwirio hunaniaeth bersonol (PIV), a’r cyfwerth milwrol, y cerdyn mynediad cyffredin (CAC), i’w gweithlu, fel bod dilysu wedi’i rwymo i dystysgrif galedwedd yn hytrach na chyfrinair. Mae ei rhaglen hunaniaeth yn dilyn y dull hunaniaeth, tystysgrif, a rheoli mynediad ffederal (FICAM) ac yn gosod lefelau sicrwydd hunaniaeth yn ôl canllaw’r Sefydliad Cenedlaethol Safonau a Thechnoleg NIST SP 800-63, fel bod systemau risg-uwch yn mynnu tystysgrifau sicrwydd-uwch. Mae gwasanaethau sy’n wynebu dinasyddion yn defnyddio pentwr hunaniaeth cwsmer ar wahân ar lefel sicrwydd is gyda MFA cryf. Mae adolygiadau mynediad a logiau archwilio anghyfnewidiol yn bwydo’n uniongyrchol i mewn i dystiolaeth awdurdodi parhaus yr asiantaeth (pennod 4.6), a chaiff pob gweithred freintiedig ar system ddosbarthedig ei brocera a’i chofnodi.

Achos busnes: cymhellion, ROI, a TCO

Daw’r elw ar fuddsoddiad hunaniaeth o symud eich fector tor-diogelwch amlycaf allan o’r parth peryglus. Mae tystysgrifau wedi’u dwyn a chyfrifon â gormod o ganiatâd yn gyrru cyfran fawr o ddigwyddiadau real, ac mae gan bob un gynffon drom: ymateb digwyddiad, dirwyon rheoleiddiol, hysbysu tor-diogelwch, a niwed enw da parhaol. Mae MFA gwrth-wyfyn ar ei ben ei hun yn dileu’r llwybr ymwthiad mwyaf cyffredin, ac mae dad-ddarparu awtomataidd yn cau’r bwlch cyfrif-amddifad sy’n troi ymadawiad rheolaidd yn agoriad. Mae’r rhain ymhlith y lleihadau risg rhataf sydd ar gael fesul doler a wariwyd.

Mae cyfanswm cost berchnogaeth yn real ond yn gyfyngedig. Mae’n cynnwys trwyddedu darparwr hunaniaeth, platfform rheoli mynediad breintiedig a chyfrinachau, y beirianneg i wifro pob cymhwysiad i mewn i hunaniaeth ganolog, a’r ymdrech barhaus o adolygiadau mynediad. Y gost fwy yw sefydliadol: mae cyfnerthu cyfeiriaduron ac ôl-osod SSO ar gymwysiadau etifeddol yn waith araf, di-ddisglair sy’n cystadlu â nodweddion. Pwyswch ef yn erbyn y dewis arall. Mae hunaniaeth ddarniog yn gwario’r un arian am byth ar ffurf all-fyrddio â llaw, ryferthwy archwilio, ac ailosod cyfrineiriau desg-gymorth, ynghyd â chost bosibl y tor-diogelwch y mae darnio’n ei wneud yn debygol. Wrth wneud yr achos i arweinyddiaeth, fframiwch hunaniaeth fel yr awyren reolaeth ar gyfer ymddiriedaeth sero: mae cyfnerthu ac awtomeiddio’n fuddsoddiad un-tro sy’n gostwng risg tor-diogelwch a chost gylchol archwiliadau, all-fyrddio, a chymorth mynediad fel ei gilydd.

Gwrth-batrymau a maglau

  • Cyfrifon amddifad. Mynediad sy’n goroesi’r person neu’r pwrpas, yn enwedig cyfrifon gwasanaeth heb eu monitro a chontractwyr angof.
  • Gweinyddwr sefydlog ym mhobman. Mynediad breintiedig bob-amser-ymlaen yn lle dyrchafiad union-mewn-pryd, gan roi pŵer parhaol i unrhyw gyfrif gweinyddol a beryglwyd.
  • Allweddi statig hirhoedlog. Tystysgrifau gwasanaeth wedi’u gludo i mewn i ffurfweddiad neu CI nad ydynt byth yn dod i ben ac sy’n gollwng yn y pen draw.
  • Gwasgariad cyfeiriadur. Yr un person fel llawer o gyfrifon heb eu llywodraethu, fel nad yw unrhyw newid byth yn lledaenu’n llawn.
  • Cyfrifon a rennir. Tystysgrifau a ddefnyddir gan sawl person, gan ddinistrio priodoli a gwneud diddymu’n amhosibl.
  • SMS fel eich ffactor cryf. Trin codau untro gwyfynadwy, darostyngedig i gyfnewid SIM fel MFA digonol.
  • Ffrwydrad rolau. Cynifer o rolau RBAC cul fel bod y model yn dod yn anarchwiliadwy ac na all neb ddweud beth mae rôl yn ei ganiatáu.
  • Dad-ddarparu fel rhestr wirio â llaw. Camau all-fyrddio dynol sy’n anochel yn colli’r un cyfrif sy’n bwysig.
  • OAuth wedi’i ddefnyddio ar gyfer dilysu. Trin tocyn mynediad fel prawf hunaniaeth yn lle defnyddio OIDC.
  • Theatr adolygu. Ailardystiadau mynediad wedi’u stampio â rwber heb i unrhyw un werthuso angen mewn gwirionedd.

Model aeddfedrwydd

  • Lefel 1, Cychwyn: Mae gan bob cymhwysiad ei fewngofnod ei hun. Cyfrineiriau heb MFA cyson. Mae darparu ac all-fyrddio â llaw, adweithiol, ac araf; mae cyfrifon amddifad yn cronni. Mae tystysgrifau gwasanaeth yn allweddi statig hirhoedlog. Dim adolygiadau mynediad; caniatadau’n cael eu rhoi a byth eu hail-ymweld.
  • Lefel 2, Datblygu: Mae SSO yn cwmpasu prif gymwysiadau drwy ddarparwr hunaniaeth canolog, ond mae’r cwmpas yn anwastad ar draws timau. Mae MFA yn ofynnol ar gyfer y rhan fwyaf o fynediad dynol. Mae RBAC sylfaenol yn bodoli. Mae ymunwr-symudwr-gadawr wedi’i awtomeiddio’n rhannol o’r system adnoddau dynol. Mae rhai cyfrifon breintiedig wedi’u cadw mewn cronfa. Mae adolygiadau mynediad yn digwydd yn achlysurol ac yn anghyson.
  • Lefel 3, Safoni: Mae darparwr hunaniaeth cyfnerthedig yn awdurdodol ar gyfer y gweithlu, gyda darparu awtomataidd a dad-ddarparu prydlon wedi’u gorfodi ar draws y sefydliad. Mae MFA gwrth-wyfyn yn safonol ac wedi’i ddogfennu. Mynegir RBAC ynghyd ag ABAC fel polisi-fel-cod. Mae rheoli mynediad breintiedig gyda chofnodi sesiwn ar waith. Mae hunaniaeth llwyth gwaith yn disodli’r rhan fwyaf o allweddi statig. Mae adolygiadau mynediad amserlennedig yn cael eu gorfodi a’u harchwilio i bolisi ysgrifenedig y mae pob tîm yn ei ddilyn.
  • Lefel 4, Rheoli: Mae’r rhaglen hunaniaeth yn cael ei mesur yn erbyn llinellau sylfaen a’i rheoli gyda data. Rydych yn olrhain amser dad-ddarparu o newid statws adnoddau dynol i ddiddymiad llawn, cwmpas MFA a chyfrinneiriau-pas fesul poblogaeth, cyfrif y cyfrifon â mynediad breintiedig sefydlog, nifer yr allweddi statig hirhoedlog sy’n dal i gael eu defnyddio, cyfrifon cyfrifon amddifad, a chyfraddau diddymu adolygiad mynediad. Mae gan fetrigau dargedau, fel diddymiad llawn o fewn awr a sero grantiau gweinyddol sefydlog newydd net, ac mae torri trothwy’n sbarduno ymchwiliad yn hytrach nag ysgwyd ysgwyddau. Profir newidiadau awdurdodi yn y biblinell a chaiff pob penderfyniad ei yrru gan dystiolaeth, nid arferiad.
  • Lefel 5, Cerddorfa: Hunaniaeth yw’r awyren reolaeth wedi’i gwella’n barhaus ar gyfer ymddiriedaeth sero, wedi’i integreiddio â chynllunio diogelwch, risg, ac ymunwr-symudwr-gadawr ar draws y sefydliad. Cyfrinneiriau-pas yw’r rhagosodiad ac mae cyfrineiriau’n cael eu hymddeol. Cyflawnir sero braint sefydlog drwy ddyrchafiad union-mewn-pryd, ac mae pob llwyth gwaith yn defnyddio tystysgrifau byrhoedlog, wedi’u cylchdroi’n awtomatig, a mTLS. Mae awdurdodiad yn gwbl bolisi-fel-cod. Mae adolygiadau mynediad yn barhaus ac wedi’u gyrru gan risg, mae dad-ddarparu bron yn syth, ac mae pob penderfyniad yn cynhyrchu tystiolaeth archwilio’n awtomatig. Mae’r model yn addasu wrth i signalau risg newid, gan dynhau neu lacio mynediad yn ddeinamig yn hytrach nag ar gyflymder sefydlog.

Syniadau ar gyfer trafodaeth

  1. Beth fyddai ei angen i gyrraedd sero mynediad gweinyddol sefydlog, a pha lwybr torri-gwydr fyddai’n gwneud hynny’n ddiogel?
  2. Ble mae ABAC yn werth ei gymhlethdod yn eich amgylchedd o’i gymharu â chadw at RBAC plaen?
  3. Pa mor ymosodol y dylech ymddeol cyfrineiriau o blaid cyfrinneiriau-pas, a pha lif adfer sy’n eu disodli?
  4. Pa gymwysiadau sydd o hyd y tu allan i’ch darparwr hunaniaeth canolog, a beth sy’n eu cadw yno?
  5. Sut ydych chi’n rhoi mynediad wedi’i gwmpasu i bartneriaid a chwsmeriaid heb etifeddu eu hylendid diogelwch?
  6. Pa un fetrig sy’n dal eich cyflymder dad-ddarparu orau, ac a ydych chi’n ei fesur heddiw?

Casgliadau allweddol

  • Mae dilysu’n profi pwy ydych chi; mae awdurdodi’n penderfynu beth y cewch ei wneud. Dyluniwch ac adolygwch nhw ar wahân.
  • Cyfnerthwch i un darparwr hunaniaeth awdurdodol gyda SSO; mae gwasgariad cyfeiriadur yn ddiffyg diogelwch, nid cyfleustra.
  • Awtomeiddiwch y gylchred oes ymunwr-symudwr-gadawr a gwnewch dad-ddarparu’n gyflym ac yn brofadwy.
  • Defnyddiwch OIDC ar gyfer mewngofnodi defnyddiwr, OAuth 2.0 ar gyfer mynediad API dirprwyedig, a SAML lle mae’r catalog menter ei angen; peidiwch â defnyddio OAuth fel dilysu.
  • Symudwch ddilysu tuag at gyfrinneiriau-pas gwrth-wyfyn a WebAuthn; mynnwch MFA ym mhobman a thriniwch ffactorau gwan fel ateb-tros-dro.
  • Gorfodwch fraint leiaf gyda mynediad union-mewn-pryd a rheoli mynediad breintiedig; anelwch at sero hawliau gweinyddol sefydlog.
  • Rhowch hunaniaeth wirioneddol i beiriannau gyda thystysgrifau llwyth gwaith byrhoedlog a mTLS; dilëwch allweddi statig hirhoedlog.
  • Gwnewch hunaniaeth yn awyren reolaeth ar gyfer ymddiriedaeth sero (pennod 4.1), a chaewch y ddolen gydag adolygiadau mynediad parhaus a thystiolaeth archwilio (pennod 4.6).

Cyfeiriadau a darllen pellach

  • National Institute of Standards and Technology, SP 800-63: Digital Identity Guidelines (identity assurance, authentication, and federation levels)
  • National Institute of Standards and Technology, SP 800-207: Zero Trust Architecture
  • National Institute of Standards and Technology, SP 800-162: Guide to Attribute Based Access Control (ABAC) Definition and Considerations
  • National Institute of Standards and Technology, SP 800-53: Security and Privacy Controls, Access Control (AC) and Identification and Authentication (IA) families
  • The OAuth 2.0 Authorization Framework, IETF RFC 6749, and the OAuth 2.0 Security Best Current Practice
  • OpenID Connect Core 1.0 specification, OpenID Foundation
  • Security Assertion Markup Language (SAML) 2.0 specification, OASIS
  • Web Authentication (WebAuthn) Level 2, W3C Recommendation, and FIDO2 / FIDO Alliance passkey specifications
  • Federal Identity, Credential, and Access Management (FICAM) architecture and playbooks, U.S. General Services Administration
  • FIPS 201, Personal Identity Verification (PIV) of Federal Employees and Contractors
  • Open Policy Agent (OPA) documentation, Cloud Native Computing Foundation (policy-as-code for authorization)