<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>بایگانی‌های principle-of-least-privilege-polp - سرویس دسک پلاس فارسی مدانت</title>
	<atom:link href="https://servicedesk.medanet.ir/tag/principle-of-least-privilege-polp/feed/" rel="self" type="application/rss+xml" />
	<link>https://servicedesk.medanet.ir/tag/principle-of-least-privilege-polp/</link>
	<description>فارسی MedaNet Manageengine ServiceDesk</description>
	<lastBuildDate>Mon, 26 Aug 2024 10:24:09 +0000</lastBuildDate>
	<language>fa-IR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.8.3</generator>
	<item>
		<title>راز چیست؟</title>
		<link>https://servicedesk.medanet.ir/secrets-management/</link>
					<comments>https://servicedesk.medanet.ir/secrets-management/#comments</comments>
		
		<dc:creator><![CDATA[مدانت]]></dc:creator>
		<pubDate>Sat, 05 Aug 2023 11:09:25 +0000</pubDate>
				<category><![CDATA[34-ITIL4]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[سرویس دسک]]></category>
		<category><![CDATA[مدیریت خدمات سازمانی]]></category>
		<category><![CDATA[مدیریت فناوری اطلاعات]]></category>
		<category><![CDATA[مدیریت نقاط پایانی]]></category>
		<category><![CDATA[principle-of-least-privilege-polp]]></category>
		<category><![CDATA[اصل کمترین امتیاز چیست؟]]></category>
		<category><![CDATA[اعتماد صفر چیست]]></category>
		<category><![CDATA[راز چیست]]></category>
		<category><![CDATA[راهکار PAM]]></category>
		<category><![CDATA[مدیریت اسرار چیست]]></category>
		<guid isPermaLink="false">https://servicedesk.medanet.ir/?p=4359</guid>

					<description><![CDATA[<p><img width="243" height="146" src="https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-243x146.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="راز چیست و مدیریت اسرار چگونه است؟" decoding="async" srcset="https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-243x146.png 243w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-300x180.png 300w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-1024x614.png 1024w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-768x461.png 768w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-50x30.png 50w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-125x75.png 125w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-800x480.png 800w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟.png 1125w" sizes="(max-width: 243px) 100vw, 243px" /></p>
<p>درDevSecOps &#160;و شیوه‌های مهندسی، اصطلاح اسرار معمولاً به اعتبار دیجیتال مانند نام کاربری، رمزهای عبور، عبارات عبور، توکن های auth، کلیدهای SSH، گواهینامه‌های SSL / TLS<span class="excerpt-hellip"> […]</span></p>
<p>نوشته <a href="https://servicedesk.medanet.ir/secrets-management/">راز چیست؟</a> اولین بار در <a href="https://servicedesk.medanet.ir">سرویس دسک پلاس فارسی مدانت</a>. پدیدار شد.</p>
]]></description>
										<content:encoded><![CDATA[<p><img width="243" height="146" src="https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-243x146.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="راز چیست و مدیریت اسرار چگونه است؟" decoding="async" srcset="https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-243x146.png 243w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-300x180.png 300w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-1024x614.png 1024w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-768x461.png 768w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-50x30.png 50w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-125x75.png 125w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟-800x480.png 800w, https://servicedesk.medanet.ir/wp-content/uploads/2023/08/راز-چیست-و-مدیریت-اسرار-چگونه-است؟.png 1125w" sizes="(max-width: 243px) 100vw, 243px" /></p>
<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p>درDevSecOps &nbsp;و شیوه‌های مهندسی، اصطلاح اسرار معمولاً به اعتبار دیجیتال مانند نام کاربری، رمزهای عبور، عبارات عبور، توکن های auth، کلیدهای SSH، گواهینامه‌های SSL / TLS و کلیدهای برنامه و API اشاره دارد و مدیریت اسرار به ذخیره سازی امن، مدیریت و دسترسی محدود به اعتبار کسب و کار انتقادی اشاره دارد که در مجموع به عنوان اسرار شناخته می‌شود.</p>
</blockquote>



<p>اسرار برای تأیید اعتبار فرایندهای سازمانی، گردش کار، خدمات و برنامه‌های کاربردی استفاده می‌شود.</p>



<h2 class="wp-block-heading"><strong>چرا مدیریت اسرار برای سازمان‌ها ضروری است؟</strong><strong></strong></h2>



<p>همانطور که سازمان‌ها رشد می‌کنند و مقیاس آنان گسترده می‌شود، مدیریت اسرار به یک نیاز الزام آور برای فناوری اطلاعات، DevOps &nbsp;و تیم‌های مهندسی تبدیل می‌شود. این به دلیل ماهیت در حال گسترش پایگاه‌های کد و فرایندهای انها است که باعث گسترش اسرار در برنامه‌های مختلف، میکروسرویس ها، ابزارهای توسعه دهنده و RPA، ظروف و گردش کار ارکستراسیون و API ها می‌شود.</p>



<p>اعتبارنامه‌ها اغلب در فرمت‌های متن ساده در فایل‌ها و اسکریپت‌ها ذخیره می‌شوند و معمولاً در میان چندین نفر درگیر در خطوط لوله CI / CD، فرایندهای اتوماسیون و گردش کار مهندسی به اشتراک گذاشته می‌شوند. تغییر این اعتبارنامه‌ها بدون برنامه ریزی یا اطلاع رسانی مناسب می‌تواند منجر به شکست ابشاری چندین فرایند بحرانی شود.</p>



<p>علاوه بر این، اگر این اعتبارنامه‌ها سهواً افشا شوند، می‌توانند توسط بازیگران مخرب برای نقض سیستم‌های اطلاعاتی حیاتی سازمان مورد سوء استفاده قرار گیرند. از این رو، اجرای روش‌های امن و به خوبی تعریف شده برای مدیریت و حفاظت از این اعتبارنامه‌ها برای کاهش خطر دسترسی غیر مجاز یا سوء استفاده بسیار مهم است.</p>



<p>با این حال، با یک راه حل مدیریت اسرار مناسب، تیم‌های سازمانی می‌توانند از جاسازی اعتبارنامه‌ها در فرمت‌های متن ساده با ذخیره سازی انها در یک بستر دیجیتالی رمزگذاری شده جلوگیری کنند، که گزینه‌هایی را برای واکشی ایمن، چرخش، ردیابی و مدیریت اسرار از یک کنسول مرکزی فراهم می‌کند.</p>



<h2 class="wp-block-heading"><strong>چالش‌های عمده مرتبط با مدیریت اسرار</strong><strong></strong></h2>



<p>در اینجا برخی از خطرات و هشدارهای رایج مرتبط با مدیریت اسرار وجود دارد:</p>



<h3 class="wp-block-heading"><strong>۱: پراکندگی اعتبارنامه</strong></h3>



<p>هنگامی که اسرار به درستی مدیریت نشوند، می‌توانند به راحتی توسط مهاجمان به سرقت بروند. این می‌تواند منجر به نقض داده‌ها شود که می‌تواند به شهرت سازمان آسیب برساند و میلیون‌ها تومان در هزینه‌های اصلاح هزینه کند.</p>



<h3 class="wp-block-heading"><strong>۲: عدم پاسخگویی و دید</strong></h3>



<p>بدون یک روال مدیریت اسرار مناسب در محل، عملاً غیرممکن است که استفاده از این اسرار را که برای تأیید اعتبار فرایندها و گردش کار استفاده می‌شود، ردیابی کند. این به نوبه خود باعث می‌شود که تیم‌های امنیتی برای جلوگیری و کاهش خطرات سوء استفاده اعتبار دشوار باشند.</p>



<h3 class="wp-block-heading"><strong>۳: اختلالات و قطعی بی سابقه</strong></h3>



<p>اگر اعتبارنامه‌های سخت افزاری بدون هیچ برنامه ریزی و تأیید قبلی تغییر کنند، می‌تواند منجر به شکست چندین گردش کار، خدمات و فرایند در کنار هم شود.</p>



<h3 class="wp-block-heading"><strong>۴: نقض انطباق</strong></h3>



<p>بسیاری از صنایع مشمول مقرراتی هستند که سازمان‌ها را ملزم به محافظت از داده‌های حساس می‌کند. اگر اسرار به درستی مدیریت نشوند، ممکن است یک سازمان این مقررات را نقض کند که می‌تواند منجر به جریمه یا مجازات‌های دیگر شود.</p>



<h2 class="wp-block-heading"><strong>شروع کار با مدیریت اسرار: اتوماسیون کلیدی است</strong><strong></strong></h2>



<p>با افزایش حجم و پیچیدگی فرایندهای سازمانی و گردش کار، برای تیم‌های فناوری اطلاعات مهم است که از سیاست‌های مدیریت اسرار استفاده کنند که شامل اسکن دوره‌ای، چرخش و نظارت زنده بر اسرار توزیع شده در سراسر سازمان است.</p>



<p>همانطور که در بالا ذکر شد، مدیریت دستی اغلب بصورت سیلو شده (مخازن مجزای ذخیره سازی اطلاعات حساس) است و کدگذاری سخت اسرار هم یک فرایند دست و پا گیر و هم یک عمل امنیتی بد است. اکثر ابزارهای موجود در بازار برای مدیریت اسرار برنامه‌ها یا سیستم عامل‌های خاص (Kubernetes، Docker، Jenkins &nbsp;و غیره) یا زیر فرایندهای تحت انها طراحی شده‌اند. در حالی که ابزارهای مدیریت رمز عبور برنامه در طول سال‌ها به دست آورده‌اند، اکثر ابزارها فقط یک اتاق اساسی برای واکشی و ذخیره اسرار و هیچ چیز فراتر از ان ارائه نمی‌دهند.</p>



<p class="has-text-align-center has-white-background-color has-background"><strong><a href="https://servicedesk.medanet.ir/what-is-privileged-access-management/" target="_blank" rel="noreferrer noopener">همه چیز درباره دسترسی ممتاز را از اینجا بخوانید</a></strong></p>



<p>مدیریت اسرار یک ماژول جدایی ناپذیر از ابزارهای مدرن مدیریت دسترسی ممتاز (PAM) است که نه تنها با قابلیت‌های گنجه اسرار همراه است، بلکه کنترل‌های حاکمیت دسترسی ظریف را برای اعمال کنترل بر کسانی که به این اسرار دسترسی دارند، ارائه می‌دهد. ابزارهای PAM همچنین کنترل‌های مدیریت رمز عبور برنامه به برنامه (AAPM) را برای تأیید اعتبار برنامه‌ها، نقاط پایانی، حساب‌های غیر انسانی، فرایندها و خدماتی که در سراسر شرکت توزیع می‌شوند، ارائه می‌دهند.</p>



<h2 class="wp-block-heading"><strong>بهترین تمرینات مدیریت اسرار ضروری</strong><strong></strong></h2>



<p>با اتخاذ اصول Zero Trust در استراتژی PAM خود، می‌توانید:</p>



<ul class="wp-block-list">
<li>رمزهای عبور، کلیدها و سایر اسرار را به صورت دوره‌ای کشف کنید و انها را از یک کنسول مرکزی مدیریت کنید.</li>



<li>از تمام حساب‌های ممتاز که نیاز به دسترسی به این اسرار به طور منظم. را دارند حسابرسی کامل کنید.</li>



<li>سیاست‌های رمز عبور دقیق که پیچیدگی رمز عبور، طول، دوره چرخش و انقضا را پوشش می‌دهد به اجرا دربیاورید.</li>



<li>عملیات سخت برنامه نویسی اعتبار در فرمت‌های متن ساده و جاسازی انها در فایل‌ها، اسکریپت‌ها، ساخت کد و برنامه‌های کاربردی را از بین خواهید برد.</li>



<li>قادر به اختصاص و پیاده سازی دسترسی حداقل امتیاز برای حذف حقوق دسترسی دائمی. کمترین امتیازات پیش فرض را برای کاربران خواهید شد که در حالت ایده آل باید تا حد ممکن پایین باشد.</li>



<li>اشخاص ثالث و فروشندگان را با حداقل امتیازات پیش فرض برای انجام کار خود فراهم میکنید.</li>



<li>اهرم تجزیه و تحلیل تهدید به ارتباط ممیزی دسترسی ممتاز با حوادث در سراسر شرکت را به تصمیم گیری های امنیتی اگاهانه.</li>
</ul>



<p class="has-text-align-center has-white-background-color has-background"><strong><a href="https://servicedesk.medanet.ir/principle-of-least-privilege-polp/" target="_blank" rel="noreferrer noopener">اصل کمترین امتیاز چیست؟</a></strong></p>



<p><strong>مدیریت اسرار با &nbsp;ManageEngine PAM360</strong></p>



<p>PAM360، راه حل PAM سازمانی ManageEngine، با پوشش تمام سیستم عاملهای مختلف، راه حل‌های DevSecOps CI / CD و ابزارهای RPA را برای اطمینان از مدیریت امن اعتبار برنامه فراهم می‌کند. این ادغام به فرایندها و برنامه‌ها اجازه می‌دهد تا به طور خودکار اعتبارنامه‌ها را از گنجه PAM360 بازیابی کنند. شما همچنین قادر به انجام اقدامات حساس مانند ارائه دسترسی، تغییرات رمز عبور دوره‌ای، کنترل دانه‌ای و حسابرسی خواهید بود &#8211; همه بدون اختلال در گردش کار داخلی.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p><strong>فراموش نباید کرد تهدید امنیتی ناشی از افشا یا لو رفتن راز تهدیدی بسیار بزرگ و هزینه بری است. با PAM360 جلوی جرم آنکس که اسرار هویدا میکرد را میگیرید!</strong></p>
</blockquote>



<p></p>



<p></p>
<p>نوشته <a href="https://servicedesk.medanet.ir/secrets-management/">راز چیست؟</a> اولین بار در <a href="https://servicedesk.medanet.ir">سرویس دسک پلاس فارسی مدانت</a>. پدیدار شد.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://servicedesk.medanet.ir/secrets-management/feed/</wfw:commentRss>
			<slash:comments>2</slash:comments>
		
		
			</item>
		<item>
		<title>اصل کمترین امتیاز و اعتماد صفر!</title>
		<link>https://servicedesk.medanet.ir/principle-of-least-privilege-polp/</link>
					<comments>https://servicedesk.medanet.ir/principle-of-least-privilege-polp/#comments</comments>
		
		<dc:creator><![CDATA[مدانت]]></dc:creator>
		<pubDate>Sun, 30 Jul 2023 13:18:48 +0000</pubDate>
				<category><![CDATA[34-ITIL4]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[سرویس دسک]]></category>
		<category><![CDATA[مدیریت خدمات سازمانی]]></category>
		<category><![CDATA[مدیریت فناوری اطلاعات]]></category>
		<category><![CDATA[مدیریت نقاط پایانی]]></category>
		<category><![CDATA[principle-of-least-privilege-polp]]></category>
		<category><![CDATA[اصل کمترین امتیاز چیست؟]]></category>
		<category><![CDATA[اعتماد صفر چیست]]></category>
		<category><![CDATA[راهکار PAM]]></category>
		<guid isPermaLink="false">https://servicedesk.medanet.ir/?p=4293</guid>

					<description><![CDATA[<p><img width="243" height="146" src="https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-243x146.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="اصل کمترین امتیاز و اعتماد صفر!" decoding="async" srcset="https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-243x146.png 243w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-300x180.png 300w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-1024x614.png 1024w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-768x461.png 768w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-50x30.png 50w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-125x75.png 125w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-800x480.png 800w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر.png 1125w" sizes="(max-width: 243px) 100vw, 243px" /></p>
<p>اصل کمترین امتیاز اصل امنیت سایبری کمترین امتیاز یا Principle of least privilege (POLP) یک چارچوب امنیت اطلاعات است که هدف آن ارائه حداقل سطح دسترسی<span class="excerpt-hellip"> […]</span></p>
<p>نوشته <a href="https://servicedesk.medanet.ir/principle-of-least-privilege-polp/">اصل کمترین امتیاز و اعتماد صفر!</a> اولین بار در <a href="https://servicedesk.medanet.ir">سرویس دسک پلاس فارسی مدانت</a>. پدیدار شد.</p>
]]></description>
										<content:encoded><![CDATA[<p><img width="243" height="146" src="https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-243x146.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="اصل کمترین امتیاز و اعتماد صفر!" decoding="async" loading="lazy" srcset="https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-243x146.png 243w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-300x180.png 300w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-1024x614.png 1024w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-768x461.png 768w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-50x30.png 50w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-125x75.png 125w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر-800x480.png 800w, https://servicedesk.medanet.ir/wp-content/uploads/2023/07/اصل-کمترین-امتیاز-و-اعتماد-صفر.png 1125w" sizes="auto, (max-width: 243px) 100vw, 243px" /></p>
<h2 class="wp-block-heading"><strong>اصل کمترین امتیاز</strong><strong></strong></h2>



<p>اصل امنیت سایبری کمترین امتیاز یا Principle of least privilege (POLP) یک چارچوب امنیت اطلاعات است که هدف آن ارائه حداقل سطح دسترسی یا مجوزهای مورد نیاز به افراد برای انجام وظایف خود است. امنیت فناوری اطلاعات، به طور کلی، یک رشته پیچیده و چند وجهی است و کمترین امتیاز به عنوان یکی از ضروری‌ترین شیوه‌های امنیت سایبری برای محافظت از دسترسی به دارایی‌های سازمانی حیاتی است. کمترین امتیاز فقط به دسترسی انسان محدود نمی‌شود بلکه این شامل برنامه‌های کاربردی، ابزارهای اتوماسیون و دستگاه‌های متصل در شبکه مانند نقاط پایانی IoT، که نیاز به دسترسی به سیستم‌های ممتاز در شبکه شرکت دارند، را نیز در بر می گیرد.</p>



<h2 class="wp-block-heading"><strong>کمترین امتیاز چیست؟</strong><strong></strong></h2>



<p>اجرای کمترین امتیاز به سادگی به معنای اختصاص حداقل امتیازات مورد نیاز برای انجام یک کار است. اجرای مؤثر کمترین امتیاز شامل اجرای یک مکانیسم کنترل دسترسی متمرکز و متمرکز در سراسر شبکه سازمانی است که امنیت سایبری و الزامات انطباق را متعادل می‌کند و همچنین اطمینان حاصل می‌کند که هیچ مانعی برای نیازهای عملیاتی روزانه کاربران نهایی وجود ندارد.</p>



<h2 class="wp-block-heading"><strong>چرا کمترین امتیاز مهم است؟</strong><strong></strong></h2>



<p>حداقل امتیاز، با هدف فشرده سازی سطح حمله به سازمان و از طریق کاهش تعداد مسیرهای دسترسی به سیستم‌های ممتاز است.</p>



<p>یک رویکرد رایج که توسط سازمان‌ها برای جلوگیری از امتیازات بیش از حد اتخاذ شده است، لغو دسترسی اداری از کاربران کسب و کار است. با این حال، تیم‌های فناوری اطلاعات اغلب نیاز به اعطای امتیازات به کاربران نهایی دارند که عملیات روزانه انها شامل دسترسی به سیستم‌های ممتاز است. در چنین مواردی، امتیازات دوباره اعطا می‌شوند و به ندرت لغو می‌شوند، که منجر به انباشت تدریجی حقوق دسترسی فراتر از آنچه مورد نیاز است می شود. این عمل از طریق سازمان در سطوح مختلف کاربران نفوذ می‌کند و منجر به یک وضعیت امنیتی به نام خزش امتیاز یا Privilege Creep می‌شود که به طور بالقوه می‌تواند مشکل دسترسی غیر مجاز را تشدید کند. هنگامی که شرکت‌ها چنین انباشت امتیازات پیچیده‌ای را نادیده می‌گیرند، مستعد ابتلا به افشای حساب‌های مهم خود به خزش امتیاز می‌شوند.</p>



<h2 class="wp-block-heading"><strong>خزش امتیاز چیست؟</strong><strong></strong></h2>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p>خزش امتیاز گسترش امتیازات فراتر از سطح دسترسی کاربر است. خزش امتیاز اغلب زمانی اتفاق می افتد که مدیران فناوری اطلاعات سخاوتمند هستند در حالی که امتیازات را به کاربران اختصاص می‌دهند تا از بوروکراسی پشتیبانی فناوری اطلاعات فرار کنند. <strong>یکی دیگر از دلایل قابل قبول و رایج خزش امتیاز این است که یک تیم فراموش کند امتیازات کاربران قدیمی یا موقت را حذف کند</strong><strong>.</strong></p>
</blockquote>



<p>نمونه‌های معمول خزش امتیاز شامل این است که شرح شغل فرد به روز شود و امتیازات قدیمی فرد حتی پس از دوره انتقال لغو نشود، یا اگر یک فرد به طور موقت برای انجام یک کار خارج از عملکرد شغلی معمول خود نیاز به امتیازات اضافی داشته باشد و سازمان این امتیازات اضافی را پس از اتمام کار لغو نکند.</p>



<p>خطرات خزش امتیاز را می‌توان با اجرای کمترین امتیاز در میان تمام کارکنان در شرکت کاهش داد. هنگامی که کار انجام می‌شود، دسترسی بلافاصله لغو می‌شود و درب آسیب پذیری های بالقوه و امتیازات ایستاده را می‌بندد. به طور خلاصه، اجرای اصل کمترین امتیاز حول مدل امنیتی صفر اعتماد یا Zero Trust می‌چرخد، یعنی این ایده که هر کارمند، صرف نظر از موقعیت جغرافیایی خود، پتانسیل قربانی شدن در معرض بازیگران تهدید کننده یا حتی خودش قادر میشود به تهدید مبدل شود.</p>



<p><strong>چگونه اعتماد صفر و کمترین امتیاز در کنترل دسترسی مبتنی بر نقش بازی می‌کند؟</strong><strong></strong></p>



<p>چرا مدیر باید در وهله اول کمترین امتیاز را اجرا کند؟ اول، همه کارکنان نیاز به دسترسی به هر اتاق ندارند، به ویژه مکان‌های مهم مانند گاوصندوق، که اطلاعات و ثروت مشتری را نگه می‌دارد. دوم، مدیر به کارکنان اعتماد می‌کند تا وظایفی را انجام دهند که تحت نظارت نقش انها قرار می‌گیرند، اما همچنین نیاز به تأیید به موقع دارند تا وظایفی را انجام دهند که نیاز به ورود به اتاق‌هایی دارند که خارج از دسترسی پیش فرض انها قرار دارند.</p>



<p>در حال حاضر به طور مشابه، از طریق استفاده از یک راه حل PAM که شامل اعتماد صفر و اصل کمترین امتیاز است، مدیران فناوری اطلاعات می‌توانند محدودیت‌های دسترسی را بر کاربران اعمال کنند تا امتیازات خود را به الزامات نقش کاربر محدود کنند. روش کار هر راه حل PAM بر اساس اصل امنیت سایبری کمترین امتیاز است. یک راه حل PAM تنظیماتی را برای مدیران فناوری اطلاعات ارائه می‌دهد تا محدودیت‌های خود را پیکربندی کنند و کمترین امتیاز را برای کاربران بر اساس نقش‌های خود نقشه برداری کنند.</p>



<p>این اساساً این است که چگونه اعتماد صفر، اجرای اصل کمترین امتیاز را از طریق کنترل دسترسی مبتنی بر نقش، تقویت می‌کند.</p>



<p><strong>نمونه‌هایی از کنترل دسترسی مبتنی بر نقش مبتنی بر اعتماد صفر</strong><strong>:</strong></p>



<p>فرض کنید یک کارمند وجود دارد که با منابع حیاتی در یک تیم فناوری اطلاعات کار می‌کند. از انها انتظار می‌رود که هر بار که وارد سیستم می‌شوند درخواست‌های دسترسی را ارسال کنند. سپس این درخواست توسط مدیر IT تأیید می‌شود. هنگامی که کار انها برای روز تکمیل می‌شود، کاربر از منبع خارج می‌شود و انتظار می‌رود که در صورت نیاز به دسترسی به سیستم، درخواست دیگری را مطرح کند.</p>



<p>یکی دیگر از نمونه‌های قابل قبول می‌تواند شامل تیم‌های مختلف کارکنان باشد که انتظار می‌رود به یک منبع حیاتی دسترسی داشته باشند. با این حال، تنها یک نفر از هر تیم به این منبع دسترسی دارد، کاهش قرار گرفتن در معرض هویت‌های متعدد و در نتیجه کاهش تهدید دسترسی غیر مجاز.</p>



<p class="has-text-align-center has-background" style="background-color:#ffe69c"><strong><a href="https://servicedesk.medanet.ir/what-is-privileged-access-management/" target="_blank" rel="noreferrer noopener">همه چیز درباره دسترسی ممتاز را از اینجا بخوانید</a></strong></p>



<p></p>



<p>ادامه مطلب در صفحه بعد&#8230;</p>


<p>نوشته <a href="https://servicedesk.medanet.ir/principle-of-least-privilege-polp/">اصل کمترین امتیاز و اعتماد صفر!</a> اولین بار در <a href="https://servicedesk.medanet.ir">سرویس دسک پلاس فارسی مدانت</a>. پدیدار شد.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://servicedesk.medanet.ir/principle-of-least-privilege-polp/feed/</wfw:commentRss>
			<slash:comments>2</slash:comments>
		
		
			</item>
	</channel>
</rss>
