افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←

Published:

حول الحد الأدنى من الامتيازات وJIT والتخويل القوي

by Rich Mogull

لقد عملت في مجال الأمن لأكثر من 20 عامًا. ولا يمكنني إحصاء عدد المرات التي نطقت فيها بعبارة "الحد الأدنى من الامتيازات". إنها أشبه بتعويذة صغيرة، تجلس على المقعد نفسه إلى جانب "الدفاع المتعمق" و"التهديد الداخلي".

لكن أن تطلب من أحدهم تطبيق الحد الأدنى من الامتيازات ثم تغادر الغرفة، فهذا يعادل أن يطلب منك الطبيب "تناول طعامًا أكثر صحة" بينما يرسبك في الفحص الطبي التأميني ويغادر الغرفة قبل أن يبالغ في تحصيل أتعابه.

الحد الأدنى من الامتيازات مفهوم حقيقي. وهو مهم. وعلى عكس تغيير كلمات المرور كل 90 يومًا، يمكن أن يكون له أثر ملموس في تحسين مستوى أمنكم.

كما أن الحد الأدنى من الامتيازات صعب التطبيق فعلًا. خاصة على نطاق واسع. وهو لا ينجح مع أهم المستخدمين لديكم.

لماذا؟ لأن الحد الأدنى من الامتيازات ليس أقل الامتيازات التي تحتاجونها في تلك اللحظة، بل أقل الامتيازات التي قد تحتاجونها يومًا ما لأداء عملكم… على الإطلاق. وعندما يحتاج أحدهم إلى القيام بأمر خارج النطاق الذي حُددت فيه تلك الامتيازات أول مرة، فإن ذلك يطلق عملية تغيير بطيئة يجب أن تمر عبر فرق ومديرين مختلفين.

أو قد تضطرون أحيانًا إلى إقناع بوب بمنحكم صلاحية الوصول. وبوب شخص دفاعي ومزعج بعض الشيء لأنه لا يثق بأحد ولا يريد أن يُلام عندما ترتكبون خطأ.

حتى مع الحد الأدنى من الامتيازات، إذا حصل مهاجم على بيانات الاعتماد تلك (وهي المصدر الأول للاختراقات السحابية الأصلية)، فمن المرجح أنه لا يزال قادرًا على إلحاق الأذى. فرغم أن تطبيق الحد الأدنى من الامتيازات ليس صعبًا دائمًا بالنسبة للمستخدم أو الموظف العادي، إلا أن فرضه صعب للغاية على المطورين والمسؤولين الذين يحتاجون، بحكم طبيعة عملهم، إلى امتيازات أكبر.

فكما لدينا المصادقة متعددة العوامل للمصادقة القوية، نحتاج إلى شيء من أجل التخويل القوي.

وهنا يأتي دور الوصول في الوقت المناسب (JIT). فبدلًا من محاولة تحديد جميع الامتيازات التي يحتاجها شخص ما مسبقًا، يمكنه طلب أذونات محدودة زمنيًا في أي وقت. وأنا أعتقد الآن أن JIT ينبغي أن يكون المعيار للوصول الإداري والوصول الحساس.

أوصي بأن الحد الأدنى من الامتيازات مفهوم ممتاز لوصول المستخدمين العاديين، لكن JIT أفضل لأي مستوى من وصول المسؤولين أو المطورين أو الوصول الحساس في السحابة.

الوصول في الوقت المناسب

JIT هو أحد أشكال PIM/PAM. فإدارة الوصول المميز وإدارة الهوية المميزة أنظمة مصممة لرفع امتيازات المستخدم. وهي تعمل بمستوى أدنى إلى أن تدعو الحاجة إلى الترقية، وتستخدم هذه الأنظمة تقنيات متعددة لتوفير وصول موسع، عادةً ضمن جلسة محدودة زمنيًا. وليس اليوم هو المناسب للخوض في التفاصيل الدقيقة، لكن الميزة أنها تتيح المرونة مع الحفاظ على الأمن. فعلى الشخص أن يطلب امتيازات إضافية عند حاجته إليها، وبالتالي حتى إذا اختُرقت بيانات اعتماده يظل المهاجم مقيدًا.

"JIT" (الوصول في الوقت المناسب) هو إحدى تقنيات PAM/PIM (أو في الواقع، أي نوع من الوصول). يمتلك المستخدم بيانات اعتماد أساسية قد لا تمنحه الوصول إلى أي شيء على الإطلاق، ثم تُرفع امتيازاته عند الطلب. ونحن نستخدم JIT بأنفسنا (وهو متاح في Cloud Defense)، وأصدرت Netflix أداة مفتوحة المصدر تُسمى ConsoleMe استنادًا إلى أداتها الداخلية. وتوفر Azure خدمة مدمجة (لكن برسوم إضافية) تُسمى Entra ID Privileged Identity Management. (وEntra ID هو ما كنا نسميه Azure AD قبل أن يقرر أحدهم أن إرباك ملايين العملاء لأغراض العلامة التجارية فكرة جيدة.) وهناك خيارات أخرى، وهذه مجرد أمثلة.

لتعزيز الأمن، يحتاج JIT إلى استخدام مسار موافقة خارج النطاق وتوفير وصول محدود زمنيًا. هذه هي الأساسيات. وينبغي أن يمر الطلب والموافقة عبر مسار مختلف عن مسار المصادقة الاعتيادي، كنوع من المصادقة متعددة العوامل. والفرق هو أن المصادقة متعددة العوامل عامل خارج النطاق للمصادقة (إثبات أنكم من تدّعون أنكم هو)، بينما JIT شكل من أشكال التخويل (تطلبون إذنًا للقيام بشيء ما وتحصلون عليه).

إدارة الاحتكاك

يُحدث كل من الحد الأدنى من الامتيازات وJIT قدرًا من الاحتكاك. أعني أن كل ما نفعله في الأمن يُحدث نوعًا من الاحتكاك، وخصوصًا بوب. فمع الحد الأدنى من الامتيازات، يتمثل الاحتكاك الرئيسي في العبء الناتج عن تحديد الامتيازات ونشرها، وفيما يتعطل عندما لا يملك أحدهم الامتيازات التي يحتاجها. أما مع JIT، فالاحتكاك هو عملية تقديم الطلب والحصول على الموافقة.

بعد استخدام الحد الأدنى من الامتيازات وJIT ودراستهما لفترة طويلة، تعلمت تقنيات للحد من الاحتكاك. وفي بعض الحالات ينتهي بكم الأمر إلى عمليات أسرع وأفضل مما اعتدنا عليه تاريخيًا

  • يجب أن يتم مسار الطلب والموافقة في الوقت الفعلي. وهذا يعني الموافقات عبر ChatOps أو الرسائل النصية أو شريحة الـ 5G المزروعة مع لقاح كوفيد.
  • وبالنسبة للوصول ذي الامتيازات الأدنى، مثل الاطلاع على بعض السجلات، يمكنكم بل ينبغي لكم دعم الموافقة الذاتية. وكيف يساعد ذلك؟ لأنه لا يزال يستخدم العملية خارج النطاق ويقلل من قدرة المهاجم على استغلال بيانات اعتماد مفقودة أو مسروقة أو مكشوفة.
  • يمكنكم أيضًا دعم الموافقات التلقائية التي لا تحتاجون فيها حتى إلى النقر للموافقة الذاتية. وكيف يساعد ذلك؟ يمكنكم الموافقة تلقائيًا مع استخدام قناتكم خارج النطاق للإشعار بأن الامتيازات قد رُفعت. وربما رأيتم ذلك إذا سبق أن أضفتم جهاز Netflix أو Hulu إلى حسابكم. فالوعي وحده يمكن أن يكون فعالًا إلى حد كبير.
  • إذا كان هذا موجهًا للمطورين، فعليكم دعم سطر الأوامر والأدوات الأخرى التي يستخدمونها. اذهبوا إليهم. اجعلوا الاستخدام سهلًا للغاية. وإذا أجبرتموهم على تسجيل الدخول إلى أداة أمنية، فسيفشل المشروع.
  • وإذا لم يكن الموافقون سريعي الاستجابة، أي فوريين، فسوف تفشلون. لا تجعلوا بوب هو الموافق الوحيد.

وفّروا هذه القدرة لمطوريكم ومسؤوليكم ضمن الأدوات التي يستخدمونها بالفعل. اجعلوها سريعة وخالية من الاحتكاك. ومن الأفضل أن تكون أسهل وأسرع من فتح مدير كلمات مرور أو التنقل في بوابة تسجيل دخول موحد محشوة بـ 374 حساب سحابي للاختيار من بينها. اشتروا لبوب بعض الكعك. برقائق الشوكولاتة. (مهلًا، هذا أنا).

يمكنكم أيضًا استخدام الأتمتة للحد من الاحتكاك في الوصول بالحد الأدنى من الامتيازات. فقد طبّقت Duckbill Group نسختها الخاصة من الحد الأدنى من الامتيازات المؤتمت باستخدام تقنيات مختلفة بمساعدة Chris Farris. وأدوات مثل AWS Access Advisor موجودة لمساعدتكم على مراقبة الأذونات المستخدمة وتضييق نطاقها. والأتمتة موجودة لمساعدتكم على تطبيق الحد الأدنى من الامتيازات على نطاق واسع، ويمكن أن تكون أيضًا مكملًا لـ JIT.

متى تستخدمون كلًا منهما

الحد الأدنى من الامتيازات ليس مفهومًا ميتًا بأي حال. فهو لا يزال المعيار الذهبي للمستخدمين والموظفين اليوميين الذين يحتاجون إلى مستوى وصول ثابت إلى حد كبير. أما JIT فهو الأفضل للوصول الأكثر امتيازًا، ولا سيما إلى بيئات الإنتاج، وخصوصًا في السحابة حيث يشكل كشف بيانات الاعتماد المصدر الأكبر للاختراقات. وإليكم المواضع التي نستخدمه فيها بأنفسنا:

  • وصول المطورين للقراءة إلى بيئة الإنتاج.
  • وصول المطورين لإجراء التغييرات في بيئة الإنتاج (خارج CI/CD). وهو أكثر تقييدًا بكثير ويتطلب عددًا أكبر من الموافقين.
  • وصول المسؤولين إلى حسابات الإنتاج.
  • وصول الاستجابة للحوادث.
  • بعض عمليات الوصول إلى حسابات التطوير، لأنها قد تكون أسرع من العودة إلى بوابة تسجيل الدخول الموحد، خصوصًا عند العمل على سطر الأوامر.

لم أعد أرى أن الحد الأدنى من الامتيازات وحده مفهوم صالح لأي مستوى مهم من الوصول المميز في السحابة (IaaS/PaaS)، حتى عند استخدام مصادقة متعددة العوامل قوية. فمن الصعب جدًا تحديد نطاق الأذونات بشكل سليم على نطاق واسع وعلى مر الزمن. وJIT خيار أفضل بكثير في حالات الاستخدام هذه. ولا يزال الحد الأدنى من الامتيازات قابلًا للتطبيق تمامًا عندما تكون هناك حاجة إلى أذونات ثابتة عبر الزمن، خصوصًا مع تسجيل جيد للوصول ومصادقة متعددة العوامل. وJIT هو رفيق المصادقة متعددة العوامل. إنه التخويل القوي الذي يقترن بمصادقتكم القوية. ومع استمرارنا في نقل المزيد من العمليات الحرجة إلى مستويات إدارة مكشوفة على الإنترنت، فإن JIT هو الحل.

الحد الأدنى من الامتيازات وJIT والتخويل القوي | FireMon