Урок 17: Управление идентификацией и доступом (IAM)
На прошлом уроке мы открыли чёрный ящик шифрования. Теперь перейдём к другой стороне той же медали: как вообще узнать, кто пытается получить доступ к информации? IAM (управление идентификацией и доступом) — это система, которая гарантирует, что доступ получают только авторизованные пользователи — в
Вкратце: IAM отвечает на один вопрос — кто ты и что тебе разрешено делать. Модель AAA разбивает его на аутентификацию (доказать идентичность), авторизацию (определить, что разрешено) и учёт (записать, что произошло), а MFA комбинирует два разных типа доказательства: то, что ты знаешь, имеешь или чем являешься. Идентичность проходит жизненный цикл — присоединение, смена ролей, уход — а инструменты вроде SSO и PAM делают управление ею возможным в масштабе.
- IAM и модель AAA
- IAM — это процессная и технологическая система, гарантирующая, что доступ к ресурсам получают только авторизованные пользователи, в нужное время и с нужными правами — центральные «ворота» теперь, когда сама сеть больше не закрыта. Любая система IAM опирается на три компонента: аутентификация (доказательство идентичности), авторизация (определение того, что разрешено, обычно по роли) и учёт (неизменяемая запись о том, что действительно произошло).
- Парадокс доступа
- Постоянное напряжение в любой организации: бизнес-потребность требует быстрого, беспрепятственного доступа, а потребность в безопасности требует барьеров (пароли, MFA, согласования). Повышение безопасности вредит удобству; послабление для пользователей подвергает организацию риску. Задача IAM — найти золотую середину между этими двумя.
- Три фактора аутентификации
- То, что ты знаешь (Know — пароль, PIN, устаревшие и легко угадываемые контрольные вопросы), то, что ты имеешь (Have — телефон с SMS/Push, Soft/Hard Token, FIDO Key, Smart Card, OTP, действующий 60 секунд), и то, чем ты являешься (Are — отпечаток пальца, распознавание лица, поведенческая биометрия). MFA означает обязательную комбинацию как минимум двух факторов разных типов — и блокирует примерно 99,9% атак с захватом учётных записей.
- Проблемы биометрии
- Ошибки распознавания: false positive (ошибочная блокировка легитимного пользователя — например, сотрудник, входящий из отеля во время отпуска, помечается как «вход из необычного местоположения») и false negative (неспособность распознать настоящего злоумышленника). Кроме того: в отличие от пароля, украденный отпечаток пальца нельзя «сменить» — биометрические данные необратимы.
- Жизненный цикл идентичности: JML
- Joiners (присоединяющиеся): приём нового сотрудника и создание его цифровой идентичности (provisioning — обычно автоматически из данных отдела кадров), затем перевод его роли в конкретные технические права по принципу необходимого знания (assignment). Movers (переходящие): смена роли, требующая обновления прав — добавления новых и удаления старых. Leavers (уходящие): немедленное, полное отключение всех доступов (de-provisioning).
- Риск Movers и De-Provisioning
- Когда сотрудник меняет роль и получает новые права, а старые не удаляются, он накапливает чрезмерный доступ — и может в итоге обладать конфликтующими правами (например, и создавать поставщика, и утверждать ему платёж), нарушая принцип разделения обязанностей (SoD). Решение: отозвать все старые права перед выдачей новых. При уходе оставшиеся активными учётные записи («зомби-аккаунты») — это серьёзная брешь в безопасности; нужен «kill switch», чтобы мгновенно отключить все системы одним действием.
- SSO и федерация идентичности
- SSO (Single Sign-On): одна аутентификация в центральном поставщике идентичности (IdP) даёт доступ ко всем корпоративным системам — улучшает UX и снижает нагрузку на поддержку, но создаёт единую точку отказа (поэтому MFA обязателен). Федерация: стандартные протоколы (SAML, OIDC) позволяют организации выстраивать доверительные отношения со сторонними сервисами (такими как Zoom или Salesforce), так что сотрудник входит в них с той же корпоративной идентичностью, без отдельной учётной записи.
- PAM: управление привилегированным доступом
- В то время как обычный IAM управляет всеми сотрудниками, PAM ориентирован только на суперпользователей (системные администраторы, специалисты по безопасности), владеющих «ключами от королевства». Надёжные пароли хранятся в цифровом хранилище и неизвестны даже самому пользователю; когда нужна работа на сервере, пароль «выдаётся» (checkout) на короткое время, все действия записываются, и сразу после этого хранилище автоматически меняет пароль (rotation) — так что тот, что был на руках у пользователя, снова ничего не стоит.
- Zero Trust в глубину и Machine Identity
- Принцип: «никогда не доверяй, всегда проверяй» — физическое подключение к офисной сети не даёт никакого автоматического доверия, и проверка продолжается в фоне на протяжении всей активности, а не только при входе. На практике: проверка состояния устройства и местоположения перед каждым доступом и микросегментация, предотвращающая боковое перемещение. Machine identity: нечеловеческие сущности (служебные учётные записи между приложениями) также требуют строгого управления секретами — они, как правило, менее контролируются и обладают слишком широкими правами.
- Облачный IAM, IDaaS, соответствие требованиям и будущее IAM
- IDaaS (Identity as a Service): сторонний поставщик (такой как Okta) управляет идентичностями через трёх участников — пользователя, ресурс (Service Provider) и поставщика идентичности (Identity Provider). Совместная ответственность за облачный IAM: клиент задаёт политику, создаёт пользователей и определяет права; поставщик защищает инфраструктуру. Соответствие требованиям: GDPR даёт «право быть забытым», а разделение обязанностей (SoD) требуется для финансового аудита. Будущее IAM: CIAM (управление идентичностью клиентов), Self-Sovereign Identity (децентрализованная идентичность под контролем пользователя) и искусственный интеллект для выявления аномалий и рекомендаций по очистке прав.