ما المقصود بإدارة الهويات المميزة (PIM)؟

إدارة الهويات المميزة (PIM) هي ممارسة تهدف إلى التحكم في الهويات التي تتمتع بصلاحيات مرتفعة داخل المؤسسة ومراقبتها وتأمينها. لدى العديد من المؤسسات مستخدمون، مثل مسؤولي تكنولوجيا المعلومات أو مهندسي DevOps، تُمنح هوياتهم صلاحيات وصول مميزة إلى الأنظمة الحيوية والبيانات الحساسة. إذا تعرضت إحدى هذه الهويات المميزة للاختراق أو أُسيء استخدامها، فقد ينشأ عن ذلك مخاطر أمنية جسيمة، إذ يمكن أن يحصل مستخدم غير مصرح له على وصول واسع النطاق إلى البنية التحتية الحيوية. تساعد إدارة الهويات المميزة المؤسسات على التحكم في المستخدمين الذين تُمنح لهم صلاحيات مرتفعة، والشروط التي تحكم منحها، ومدة سريانها، مع مراقبة هذه الهويات وتأمينها طوال دورة حياتها.

كيف تعمل إدارة الهويات المميزة

تمنح إدارة الهويات المميزة الصلاحيات المرتفعة عند الحاجة إليها فقط، وتلغيها تلقائيًا عند عدم الحاجة إليها. تسير العملية عادةً على النحو الآتي:

  1. الطلب: يطلب المستخدم صلاحيات مرتفعة لإنجاز مهمة محددة، بدلًا من الاحتفاظ بهذه الصلاحيات إلى أجل غير مسمى.

  2. التحقق: تتم مصادقة هوية المستخدم قبل منحه حق الوصول، ويجري ذلك عادةً باستخدام المصادقة متعددة العوامل (MFA) للتحقق من هويته.

  3. الموافقة: يُمنح حق الوصول تلقائيًا أو من خلال مسار عمل للموافقة، وفقًا لمدى حساسية الصلاحيات المطلوبة.

  4. المنح المؤقت: تُمنح الصلاحيات لمدة محدودة ويقتصر نطاقها على المهمة المحددة، بدلًا من منحها بصورة دائمة.

  5. المراقبة: تُسجَّل الأنشطة ذات الامتيازات وتُراقب طوال الجلسة لرصد أي أنشطة غير معتادة والإبلاغ عن السلوكيات المريبة.

  6. الإلغاء: عند انتهاء المدة المحددة، تُلغى الصلاحيات تلقائيًا، وتعود الهوية إلى حالتها العادية من دون امتيازات.

لماذا تُعَد إدارة الهوية المميزة (PIM) أمرًا مهمًا؟

تمثل الهويات المميزة أهدافًا مغرية؛ إذ قد يتيح اختراق حساب مسؤول واحد الوصول إلى الأنظمة والبيانات الحساسة. تحد إدارة الهويات المميزة (PIM) من هذه المخاطر من خلال حوكمة كيفية منح الصلاحيات المرتفعة وتوقيت منحها ومدة سريانها.

تقليل سطح الهجوم

يستغل المهاجمون صلاحيات الوصول الدائمة. وتمثل كل هوية مميزة غير مستخدمة نقطة دخول تنتظر من يستغلها. تزيل إدارة الهويات المميزة الصلاحيات المرتفعة غير الضرورية، ولا تمنحها إلا عند الحاجة، مما يحد بدرجة كبيرة مما يمكن للمهاجم اكتشافه واستغلاله في أي وقت.

منع إساءة استخدام الامتيازات والحد من التهديدات الداخلية

من خلال منح الحد الأدنى الضروري من صلاحيات الوصول، وللمدة اللازمة فقط، تحد إدارة الهويات المميزة مما يمكن لأي شخص خبيث أو مهمل من داخل المؤسسة فعله باستخدام الصلاحيات المرتفعة. ويمثل ذلك وسيلة دفاع أساسية في مواجهة التهديدات الداخلية، حيث ينشأ الخطر من مستخدم يتمتع أصلًا بحق وصول مشروع، لا من جهة خارجية.

الحد من أثر سرقة بيانات الاعتماد

إذا تعرضت هوية مميزة للاختراق أو سُرقت بيانات اعتمادها، فإن تقييد مدة الوصول يقلص الفترة المتاحة لاستغلالها. وبما أن الصلاحيات المرتفعة تنتهي تلقائيًا، فغالبًا ما تكون صلاحية الوصول الناتجة عن بيانات الاعتماد المسروقة قد انتهت أو حُظرت قبل أن يحاول المهاجم استخدامها، مما يحد من الأضرار المحتملة.

دعم الامتثال وقابلية التدقيق

توفر إدارة الهويات المميزة السجلات والموافقات ومسارات التدقيق التي قد تتطلبها الأطر التنظيمية، مثل SOC 2 وISO 27001 وHIPAA وPCI DSS. وتجيب مسارات التدقيق هذه عن السؤال الذي يطرحه المدققون غالبًا: من كان يتمتع بصلاحيات وصول مرتفعة، ومتى مُنحت له، ومن وافق عليها؟

إدارة الهويات المميزة (PIM) مقارنةً بإدارة الوصول المميز (PAM)

ترتبط إدارة الهويات المميزة (PIM) وإدارة الوصول المميز (PAM) ارتباطًا وثيقًا، ويكثر ذكرهما معًا، لكن كلًا منهما يعالج مشكلة مختلفة. تتمحور إدارة الهويات المميزة (PIM) حول الهوية، إذ تنظّم الهويات المميزة نفسها والصلاحيات التي تتمتع بها. أما إدارة الوصول المميز (PAM) فتتمحور حول الموارد، وتركز على تأمين الحسابات وبيانات الاعتماد والجلسات المستخدمة للوصول إلى الأنظمة. عمليًا، تتداخل الوظيفتان في جوانب عديدة، وتجمع منصات عديدة، مثل Keeper، إمكانات كلتيهما في حل واحد. للاطلاع على شرح أكثر تفصيلًا، اقرأ منشور مدونتنا لمعرفة الفرق بين PIM وPAM.

إدارة الوصول المميّز (PAM)إدارة الهويات المميزة (PIM)
التركيز الرئيسي
التركيز الرئيسيالحسابات والموارد المميزةامتيازات المستخدم
ما تديره
ما تديرهالوصول إلى بيانات الاعتمادامتيازات المستخدم
دورة الحياة
دورة الحياةتأمين الجلسات المميزةالتحكم في دورة حياة الهوية
نهج الوصول
نهج الوصولحماية كلمات المرور والبيانات السريةمنح صلاحيات مسؤول مؤقتة
التوجّه
التوجّهمتمحورة حول المواردمتمحورة حول الهوية

أفضل ممارسات إدارة الهويات المميزة

يعتمد التنفيذ الفعّال لإدارة الهويات المميزة على اتباع مجموعة من الممارسات التي تضمن إحكام الرقابة على صلاحيات الوصول المرتفعة وإمكانية المساءلة عنها باستمرار. فيما يلي بعض أفضل ممارسات إدارة الهويات المميزة:

  • تطبيق مبدأ الحد الأدنى من الامتيازات: امنح كل هوية الحد الأدنى من صلاحيات الوصول اللازمة لأداء مهمتها، دون أي صلاحيات إضافية. يحد فرض الوصول وفق مبدأ الحد الأدنى من الامتيازات من الأضرار المحتملة التي قد تسببها أي هوية منفردة إذا تعرضت للاختراق أو أُسيء استخدامها.

  • اشتراط المصادقة متعددة العوامل (MFA) لرفع مستوى الصلاحيات: افرض المصادقة متعددة العوامل قبل منح أي صلاحيات وصول مميزة. ويضمن ذلك أنه حتى إذا تعرضت بيانات اعتماد المستخدم للاختراق، فلن يتمكن المهاجم من تفعيل الصلاحيات المميزة دون اجتياز خطوة تحقق إضافية.

  • استخدام الوصول في الوقت المناسب (JIT): امنح الصلاحيات المرتفعة للمدة اللازمة لإنجاز مهمة محددة فقط، ثم اسحبها تلقائيًا فور اكتمال المهمة. يلغي الوصول في الوقت المناسب (JIT) الامتيازات الدائمة، فلا تبقى صلاحيات مسؤول دائمة جاهزة ليستغلها المهاجم.

  • مراقبة الجلسات ذات الامتيازات وتسجيلها: سجّل جميع الأنشطة ذات الامتيازات واحتفظ بسجلاتها، حتى يمكن اكتشاف السلوكيات غير المعتادة والإبلاغ عنها والتحقيق فيها. توفر تسجيلات الجلسات أيضًا مسار تدقيق واضحًا يدعم الاستجابة للحوادث عند وقوع أي مشكلة.

  • مراجعة الأنشطة ذات الامتيازات وتدقيقها بانتظام: أجرِ مراجعات دورية لصلاحيات الوصول للتحقق من استمرار حاجة كل هوية إلى الامتيازات الممنوحة لها، واسحب أي صلاحيات وصول لم يعد لها مبرر. تمنع عمليات التدقيق المنتظمة تراكم الامتيازات، حيث يحصل المستخدمون تدريجيًا على صلاحيات تتجاوز ما تتطلبه أدوارهم.

  • تعطيل الحسابات المميزة غير المستخدمة أو إزالتها: أوقف الحسابات المميزة الخاملة، أو التي لم يعد لها مالك، أو غير المستخدمة عن الخدمة قبل أن تصبح من دون رقابة. كثيرًا ما يستهدف المهاجمون الحسابات المنسية لعدم وجود من يراقبها.

سحب موافقة ملفات تعريف الارتباطنحن نقدّر خصوصيتك

نستخدم ملفات تعريف الارتباط في موقعنا لمنحك أفضل تجربة تصفح، وتقديم إعلانات مخصصة لك عن منتجاتنا ومحتوانا، وتحليل حركة زيارة موقع الويب. لمعرفة المزيد، يُرجى الرجوع إلى سياسة الخصوصية الخاصة بنا.

قم بتسجل الاشتراك في نسخة تجريبية مجانية

شراء الآن