مدانت

امتیازات دائمی چیست؟

همه چیز درباره دسترسی ممتاز را از اینجا بخوانید

امتیازات دائمی معمولاً امتیازات دسترسی اداری "همیشگی" هستند که هرکسی می‌تواند برای دسترسی دائمی به دستگاه‌های بحرانی استفاده کند. برخی از بهترین نمونه‌های امتیازات دائمی عبارت‌اند از:

  1. اعتبارنامه‌هایی که توسط چندین ذینفع و تیم بدون محدودیت زمانی به اشتراک گذاشته‌شده و مورداستفاده قرار می‌گیرند.
  2. حساب‌های کاربری ممتاز، گواهینامه‌های SSL و TLS، نشانه‌های احراز هویت و رمزهای عبور که برای مدت طولانی بدون مدیریت و بدون نظارت باقی می‌مانند.
  3. اعتبارنامه‌ها و اسراری که در فایل‌های متن ساده یا اسکریپت‌هایی که به‌طور منظم چرخانده نمی‌شوند، سخت کد می‌شوند.

در بسیاری از سازمان‌ها، کسانی که مسئول مدیریت منابع فناوری اطلاعات حساس به کسب‌وکار هستند، مانند سرورها، پایگاه داده‌ها و برنامه‌ها، معمولاً امتیازات حیاتی دارند. این به این دلیل است که نقش آن‌ها معمولاً نیاز به دسترسی مداوم و فوری به چنین دستگاه‌های حساس برای عملیات روزانه و اهداف نگهداری دارد.

درحالی‌که ابزارهای استاندارد PAM گزینه‌هایی را برای به اشتراک گذاشتن این امتیازات با کاربران ارائه می‌دهند، این امتیازات معمولاً دائمی هستند. علاوه بر این، دسترسی به‌طورمعمول بر اساس همه‌یاهیچ چیز، بر اساس نیازهای نقش کلی یا بخش به‌جای افراد واقعی اعطا می‌شود. اگر و زمانی که این امتیازات توسط خودی‌های مخرب و سایر بازیگران تهدید افشا یا سوءاستفاده شود، می‌تواند برای سازمان‌ها عذاب‌آور باشد.

آنچه ابزارهای PAM باید به‌طور ایدئال ارائه دهند، کنترل‌های دسترسی دقیق است که به مدیران اجازه می‌دهد که مأموریت دسترسی به دارایی‌های مهم را فقط به‌صورت مورد به مورد فراهم کنند.

خطرات امنیتی ناشی از امتیازات دائمی

امتیازات دائمی همچنان یک هدف سودآور برای مجرمان سایبری است، زیرا تنها چیزی که لازم است یک اعتبار ضعیف یا به فاش شده برای مهاجمان است تا یک شرکت را یک‌شبه از بین ببرد، همان‌طور که در بسیاری از نقض‌ها درگذشته اخیر نیز چنین بوده.

راز چیست و مدیریت اسرار چگونه است؟

هنگامی‌که یک هکر تهدید به محیط امنیتی یک سازمان نفوذ می‌کند، می‌تواند از امتیازات دائمی برای حرکت جانبی در شبکه بدون جا گذاشتن هیچ ردی استفاده کند.

گزارش تحقیقات نقض اطلاعات Verizon در سال ۲۰۲۲ نشان میدهد: "عنصر انسانی همچنان به نقض امنیت اطلاعات ادامه می‌دهد. این یعنی، ۸۲ درصد از نقض‌ها مربوط به عنصر انسانی است. استفاده از اعتبارنامه‌های سرقت شده، فیشینگ، سوءاستفاده یا به‌سادگی یک خطا افشای اسرار توسط مردم همچنان نقش بسیار مهمی در حوادث و نقض‌ها دارند.

امتیازات دائمی در دست فرد اشتباه یک دستورالعمل کامل برای فاجعه است زیرا اگر اعتبار کارمند به خطر بیفتد، می‌تواند توسط مهاجمان از طریق تلاش‌های افزایش امتیاز مورد سوءاستفاده قرار گیرد. این امر هکرها را قادر می‌سازد تا دسترسی نامحدود و غیرقابل‌کشف به داده‌ها و دستگاه‌های طبقه‌بندی‌شده را به دست آورند.

علاوه بر این، شناسایی بهره‌برداری از این امتیازات دشوار است زیرا مهاجمان ازلحاظ فنی هویت یک کاربر فانتوم را با حقوق اداری بالا که این امتیازات را حمل می‌کنند، جعل می‌کنند. امتیازات دائمی به کاربران امکان دسترسی به چندین دارایی و دستگاه IT را می‌دهد..

مشکل اصلی مرتبط با امتیازات دائمی این است که آن‌ها نه به‌طور منظم مدیریت می‌شوند و نه به‌روز می‌شوند، زیرا آن‌ها توسط چندین کاربر، چندین تیم و چندین فرایند کسب‌وکار به‌طور هم‌زمان استفاده می‌شوند. بنابراین، تغییر آن‌ها بدون برنامه‌ریزی قبلی و اشاره به ذینفعان می‌تواند فرایندهای مهم کسب‌وکار و گردش کار را متوقف کند.

بیایید اعتبار جاسازی‌شده را به‌عنوان یک مثال در نظر بگیریم. این اعتبارنامه‌ها در اسکریپت‌ها و فایل‌های متنی سخت‌افزاری هستند و معمولاً توسط ذینفعان متعددی که بر روی خطوط لوله CI / CD، فرایندهای RPA و گردش کار مهندسی کار می‌کنند، استفاده می‌شود. اگر اعتبار جاسازی‌شده بدون هیچ‌گونه نشانه قبلی تغییر کند، این می‌تواند منجر به شکست چندین فرایند مهم در یک‌زمان شود. علاوه بر این، اگر این اعتبارنامه‌ها حتی به‌طور تصادفی افشا شوند، هرکسی با قصد مخرب می‌تواند از آن‌ها برای نقض دستگاه‌های اطلاعاتی اصلی سازمان استفاده کند.

ادامه مطلب در صفحه بعد...


ادامه‌ مطلب در صفحه‌ بعدی...
مدانت
مدانت
شرکت‌ مدانت از برندهای محبوب فناوری‌ اطلاعات و ارتباطات در حوزه‌ی آموزش، پیاده‌سازی و عرضه ابزار ITIL، تجارت آنلاین، تحول دیجیتال و ارایه‌‌کننده‌ی محصولات مدیریتی تحت‌وب در ایران است. این مقاله‌ی آموزشی منحصراً مربوط به مدانت بوده و برای نخستین بار توسط این شرکت برای شما تولید و منتشر شده.
0 0 رای ها
امتیازدهی به مقاله
اشتراک در
اطلاع از
guest

حل معادله *

0 نظرات
قدیمی‌ترین
تازه‌ترین بیشترین رأی
بازخورد (Feedback) های اینلاین
مشاهده همه دیدگاه ها
error: نیازی به کپی نیست همه چیز در دیدرس شماست
0
افکار شما را دوست داریم، لطفا نظر دهید.x