Lesson 17: Identity & Access Management (IAM)
Last lesson we opened encryption's black box. Now we move to the other side of the same coin: how do you even know who's trying to access information? IAM (Identity & Access Management) is the framework that ensures only authorized users get access — at the right time and with the right permissions.
باختصار: يجيب IAM عن سؤال واحد — مَن أنت وما المسموح لك به. ويفكّك نموذج AAA هذا السؤال إلى توثيق (إثبات الهوية)، وتخويل (تحديد ما هو مسموح)، وتسجيل (تدوين ما حدث)، بينما يجمع MFA بين نوعين مختلفين من الإثبات: شيء تعرفه، أو تملكه، أو أنت عليه. وتمرّ الهوية بدورة حياة — انضمام، وتغيير دور، ومغادرة — وأدوات مثل SSO وPAM تجعل إدارتها ممكنة على نطاق واسع.
- IAM ونموذج AAA
- IAM هو إطار عملياتي وتقني يضمن ألا يحصل على الوصول إلى الموارد سوى المستخدمين المصرّح لهم، في الوقت الصحيح وبالصلاحيات المناسبة — إنه 'البوابة' المركزية بعدما لم تعد الشبكة نفسها مغلقة. ويقوم كل نظام IAM على ثلاثة مكوّنات: التوثيق (Authentication — إثبات الهوية)، والتخويل (Authorization — تحديد ما هو مسموح، عادةً حسب الدور)، والتسجيل (Accounting — سجلّ غير قابل للتغيير لما حدث فعليًّا).
- مفارقة الوصول
- التوتّر الدائم في كل مؤسسة: تتطلّب الحاجة العملية وصولًا سريعًا وخاليًا من الاحتكاك، بينما تتطلّب الحاجة الأمنية حواجز (كلمات مرور، وتوثيق ثنائي، وموافقات). فكلما رفعت مستوى الأمن، أضررت بالراحة؛ وإن تساهلت مع المستخدمين، عرّضت المؤسسة للخطر. ومهمّة IAM هي إيجاد الطريق الذهبي بين الاثنين.
- عوامل التوثيق الثلاثة
- شيء تعرفه (Know — كلمة مرور، PIN، أسئلة أمان قديمة وسهلة التخمين)، وشيء تملكه (Have — هاتف مع رمز SMS/Push، Soft/Hard Token، FIDO Key، Smart Card، OTP صالح لمدة 60 ثانية)، وشيء أنت عليه (Are — بصمة إصبع، التعرّف على الوجه، القياسات الحيوية السلوكية). ويعني MFA الدمج الإلزامي بين عاملين على الأقل من نوعين مختلفين — ويحجب نحو 99.9% من هجمات الاستيلاء على الحسابات.
- تحدّيات القياسات الحيوية
- أخطاء التعرّف: False Positive (تعرّف خاطئ يحجب مستخدمًا شرعيًّا — مثلًا موظف يدخل من فندق أثناء إجازته فيُسَم بأنه 'دخول من موقع غير معتاد') وFalse Negative (الإخفاق في التعرّف على مهاجم حقيقي). وأيضًا: خلافًا لكلمة المرور، لا يمكن 'تغيير' بصمة إصبع مسروقة — فالبيانات الحيوية غير قابلة للعكس.
- دورة حياة الهوية: JML
- Joiners (المنضمّون): استقبال موظف جديد وإنشاء هويته الرقمية (Provisioning — غالبًا تلقائيًّا من بيانات الموارد البشرية)، ثم ترجمة دوره إلى صلاحيات تقنية محدّدة وفق مبدأ الحاجة إلى المعرفة (Assignment). Movers (المنتقلون): تغيير دور يستلزم تحديث الصلاحيات — إضافة الجديدة وإلغاء القديمة. Leavers (المغادرون): فصل فوري وكامل لكل صلاحيات الوصول (De-Provisioning).
- خطر الـ Movers وإلغاء الموارد
- عندما ينتقل موظف إلى دور آخر ويحصل على صلاحيات جديدة دون إلغاء القديمة، يتراكم لديه قدر مفرط من الوصول — وقد يحمل صلاحيات متعارضة (مثلًا إنشاء مورّد والموافقة على دفعة له معًا)، بما يخالف مبدأ الفصل بين المهام (SoD). والحل: إلغاء كل الصلاحيات القديمة قبل منح الجديدة. وعند المغادرة، تكون الحسابات التي تبقى نشطة ('حسابات الزومبي') ثغرة أمنية خطيرة — ويلزم 'Kill Switch' لفصل كل الأنظمة فورًا بضغطة واحدة.
- SSO وفيدرالية الهويات
- SSO (Single Sign-On): توثيق واحد أمام مزوّد هوية مركزي (IdP) يمنح الوصول إلى كل الأنظمة المؤسسية — يحسّن تجربة المستخدم ويخفّف العبء على الدعم، لكنه يخلق نقطة فشل وحيدة (ولهذا فإنّ MFA إلزامي). الفيدرالية: تتيح بروتوكولات قياسية (SAML، OIDC) للمؤسسة إقامة علاقات ثقة مع خدمات الأطراف الثالثة (مثل Zoom أو Salesforce)، بحيث يدخل الموظف إليها بالهوية المؤسسية نفسها دون حساب منفصل.
- PAM: إدارة الوصول المُمتاز
- بينما يدير IAM العادي جميع الموظفين، يركّز PAM على المستخدمين المُمتازين فقط (مسؤولو الأنظمة، وأمن المعلومات) الذين يحملون 'مفاتيح المملكة'. تُحفظ كلمات المرور القوية في خزنة رقمية وتظلّ مجهولة للمستخدم نفسه؛ وعند الحاجة إلى العمل على خادم، تُستعار كلمة المرور (Checkout) لوقت قصير، وتُسجَّل كل العمليات، وفور الانتهاء تستبدل الخزنة كلمة المرور تلقائيًّا (Rotation) — بحيث تصبح الكلمة التي كانت بحوزة المستخدم بلا قيمة.
- Zero Trust بعمق وMachine Identity
- المبدأ: 'لا تثق أبدًا، تحقّق دائمًا' — فالاتصال الفيزيائي بشبكة المكتب لا يمنح أيّ ثقة تلقائية، ويستمرّ التحقّق في الخلفية طوال النشاط، لا عند الدخول فقط. التطبيق: فحص سلامة الجهاز والموقع قبل كل وصول، والتجزئة الدقيقة (micro-segmentation) التي تمنع الحركة الجانبية. Machine Identity: تحتاج الكيانات غير البشرية أيضًا (حسابات الخدمة بين التطبيقات) إلى إدارة صارمة للأسرار — فهي تميل إلى أن تكون أقلّ مراقبة وتحمل صلاحيات واسعة أكثر من اللازم.
- IAM في السحابة، وIDaaS، والامتثال، ومستقبل IAM
- IDaaS (Identity as a Service): يدير مزوّد خارجي (مثل Okta) الهويات عبر ثلاثة أطراف — المستخدم، والمورد (Service Provider)، ومزوّد الهوية (Identity Provider). مسؤولية مشتركة لـ IAM في السحابة: يضع العميل السياسة، وينشئ المستخدمين، ويحدّد الصلاحيات؛ ويؤمّن المزوّد البنية التحتية. الامتثال: يمنح GDPR 'الحق في النسيان'، ويُشترَط الفصل بين المهام (SoD) للتدقيق المالي. مستقبل IAM: CIAM (إدارة هويات العملاء)، وSelf-Sovereign Identity (هوية لامركزية بتحكّم المستخدم)، والذكاء الاصطناعي لكشف الشذوذ وتقديم توصيات بإزالة الصلاحيات.