Johdatus henkilöllisyyden turvaamiseen
Jokainen käyttäjä on riippuvainen digitaalisesta identiteetistä päästäkseen järjestelmiin ja palveluihin. Useimmat kirjautuvat sisään ja odottavat yksinkertaisesti pääsyä töihin. Jos henkilöllisyysturva toimii, kukaan ei huomaa. He jatkavat asiakirjojen selaamista, maksamista, lataamista, tilausten hyväksymistä tai arkaluonteisten tietojen hallintaa. Jos identiteetin turvallisuus on heikkoa, hyökkääjät voivat tekeytyä käyttäjiksi ja toimia sisältä käsin, missä heidän on vaikeinta havaita.
Identiteetin suojaus suojaa muutakin kuin salasanoja. Se tarkistaa, kuka kirjautuu sisään, valvoo, mitä he voivat käyttää, ja valvoo, miten tämä identiteetti käyttäytyy, kun pääsy on myönnetty. Se kattaa verkkosivustoilla vierailevat asiakkaat, työntekijät mistä tahansa, kumppanit, jotka ovat yhteydessä jaettujen portaalien kautta, ja koneidentiteetit, jotka siirtävät tietoa järjestelmien välillä.
Identiteettiturvallisuus on käytäntö suojata digitaalisia identiteettejä ja valvoa, miten ne käyttävät tietoja ja sovelluksia. Se estää luvatonta tai riskialtista toimintaa asiakkaiden, kumppaneiden, työntekijöiden ja koneidentiteettien välillä.
Miksi identiteetin turvalla on merkitystä
Nykyaikaiset hyökkäykset alkavat harvoin palomuurin rikkomisella. Ne alkavat kirjautumistunnuksella. Hyökkääjät varastavat tai ostavat tunnistetietoja, huijaavat käyttäjiä paljastamaan salasanoja tai arvaavat yleisiä kirjautumisyhdistelmiä automaattisilla työkaluilla. Kelvollisella salasanalla käyttäjä voi ladata paikallisesti arkaluonteisia tietoja, keskeyttää toimintoja tai yrittää parantaa oikeuksiaan. Nämä toimet muistuttavat normaalia käyttäjän toimintaa, mikä vaikeuttaa niiden havaitsemista nopeasti.
Seuraukset vaikuttavat koko liiketoimintaan. Vaarantunut henkilöllisyys voi paljastaa henkilötietoja, sulkea kriittiset palvelut, häiritä toimitusketjuja ja vahingoittaa asiakas- ja kumppanisuhteita. Kun tietoturvaloukkaukseen liittyy henkilötietoja, myös organisaatiot joutuvat valvomaan sitä sääntelyviranomaisilta. Monissa tapauksissa ei pystytä selittämään, kuka käytti mitä, milloin ja miksi voi määrätä taloudellisia seuraamuksia.
Identiteettiturvalla puututaan näihin riskeihin maahantulopaikassa. Se tarkistaa käyttäjät kirjautumisen aikana, hallitsee käyttöoikeuksia kontekstin perusteella ja tarkkailee tarkasti toimintaa, kun käyttöoikeus on myönnetty. Pelkkien salasanojen sijaan organisaatiot käyttävät kerroksellisia puolustuksia, kuten mukautuvaa todentamista ja valtuutusta, vähiten käyttöoikeuksia käyttäviä malleja ja identiteettiuhkien tunnistusta, joka varoittaa tiimejä epätavalliseen käyttäytymiseen.
Identiteettiturvallisuuden tunnistaminen vahvistaa luottamusta. Se tukee vaatimustenmukaisuutta, suojaa arkaluonteista tietoa ja pitää käyttäjät liikkumassa sujuvasti digitaalisten kokemusten kautta tuntematta niiden takana olevien ohjainten painoarvoa.
Identiteetin turvallisuuden tunnistamisen yhteiset haasteet
Identiteettiuhkia ei ole eristetty yhdelle toimialalle tai käyttäjäryhmälle. Ne vaikuttavat organisaatioihin, jotka luottavat työntekijöihin, asiakkaisiin, kumppaneihin, urakoitsijoihin ja koneidentiteetteihin. Nämä ovat yleisimpiä kysymyksiä, joita turvallisuusjohtajat kohtaavat.
Tunnisteperusteiset hyökkäykset
Hyökkääjät kohdistavat kirjautumistiedot usein mieluummin kuin infrastruktuuriin. Phishing-sähköpostit, väärennetyt kirjautumissivut, tunnistetietojen täyttö ja salasanan uudelleenkäyttö antavat hyökkääjille hiljaisen aloituskohdan. Koska he näyttävät laillisilta käyttäjiltä, heidän toimintansa voi sulautua normaaleihin käyttömalleihin.
Yleinen esimerkki on asiakas tai työntekijä, joka käyttää samaa salasanaa useilla tileillä. Jos jokin näistä palveluista kokee rikkomuksen, hyökkääjät voivat käyttää paljastettua salasanaa päästäkseen käsiksi toisiinsa liittymättömiin järjestelmiin.
Valtuustietovarkaudet
Varastettujen tai uudelleenkäytettyjen tunnistetietojen avulla hyökkääjät voivat ohittaa monia perinteisiä tietoturvatyökaluja, jotka etsivät haittaohjelmia tai koodin ruiskutusta. Tunnistevarkaudet voivat johtua tietojenkalastelusta, näppäinpainallusten kirjaamisesta, hartiasurffauksesta, salasanan uudelleenkäytöstä tai tietojen tietoturvaloukkauksista liittymättömillä verkkosivustoilla.
Vahvat salasanatkaan eivät voi suojata tilejä, jos niitä paljastetaan muualla tai käytetään toistuvasti.
Etuoikeutetun pääsyn riskit
Jotkut käyttäjät tarvitsevat laajennetun pääsyn järjestelmien hallintaan, rahoitustapahtumien hyväksymiseen, alustojen hallintaan tai asiakastietojen muokkaamiseen. Jos hyökkääjät pääsevät etuoikeutetulle käyttäjätilille, mahdollisten vahinkojen vakavuus kasvaa dramaattisesti.
Etuoikeutettu väärinkäyttö ei aina ole haitallista. Hyvää tarkoittava työntekijä voi ladata arkaluonteisia tietoja etätyötä varten, siirtää tietoja henkilökohtaisiin laitteisiin tai myöntää pääsyn toiselle käyttäjälle kirjaamatta muutosta lokiin.
Orvot tilit
Kun työntekijät lähtevät, alihankkijat lopettavat projektit tai kumppanit vaihtavat rooleja, heidän tilinsä pysyvät usein aktiivisina. Nämä koneidentiteetit ja ihmisidentiteetit voivat viivästyä voimassa olevilla tunnistetiedoilla, luomalla aukkoja hyökkääjät voivat käyttää hyväkseen. Koska ne eivät ole enää sidottuja aktiivisiin ihmisiin tai prosesseihin, niitä valvotaan tai tarkistetaan harvoin.
Todentamisen ja tilin elinkaaren hallinta
Vahvan henkilöllisyysturvan on katettava tilin koko elinkaari. Se kattaa tilin luonnin, kirjautumisen, oikeudet, käyttöoikeusmuutokset ja aktivoinnin poiston. Monet organisaatiot menestyvät hyvin yhdessä vaiheessa, mutta eivät pärjää toisessa. Ne voivat esimerkiksi ottaa käyttöön monivaiheisen tunnistautumisen, mutta jättävät huomiotta, kuinka nopeasti oikeudet lisääntyvät eri järjestelmissä.
Vahvan suojauksen tasapainottaminen sujuvalla kirjautumiskokemuksella on jatkuva haaste. Liian rajoittavat järjestelmät aiheuttavat turhautumista ja hylkäämistä. Liian avoimet järjestelmät luovat riskin.
Väärinkäsitykset tee-se-itse-identiteetistä
Jotkin organisaatiot yrittävät luoda omia todentamis- tai käyttöoikeuksien hallintatyökaluja. Näissä mukautetuissa järjestelmissä ei useinkaan ole mukautuvia ohjaimia, koneidentiteetin hallintaa, tietoturva-analyyseja tai vaatimustenmukaisuusraportointia. Niitä on vaikea ylläpitää, niiden mittakaava on kallista ja ne ovat alttiita laiminlyödyille aukoille.
Identiteettiturvallisuus ei ole kertaprojekti. Sen on kehityttävä uhkien, sääntelyn ja käyttäjien odotusten myötä. DIY-järjestelmissä on usein vaikeuksia pysyä vauhdissa.
Keskeiset identiteetin suojauksen tunnistusominaisuudet
Tehokas identiteetin suojaus yhdistää ennaltaehkäisyn, kulunvalvonnan ja aktiivisen uhkien tunnistuksen. Jokaisella seuraavista ominaisuuksista on merkitystä identiteettien suojaamisessa.
Todentaminen ja valtuutus
Todentaminen varmistaa identiteetin. Valtuutus päättää, mitä identiteetillä on pääsy. Salasanat pysyvät yleisinä, mutta eivät enää yksin riitä. Nykyaikainen identiteetin suojaus käyttää kerroksellisia signaaleja, jotka perustuvat käyttäytymiseen, sijaintiin, laitetyyppiin ja riskeihin.
Keskeisiä strategioita ovat muun muassa seuraavat:
- Monimenetelmäinen todennus.
- Salasanaton todentaminen.
- Kertakirjautuminen yhdenmukaista käyttöä varten.
- Mukautuva todentaminen, joka reagoi epätavalliseen toimintaan.
- Riskiperusteiset käyttöoikeuspäätökset kirjautumistapahtumien aikana.
Esimerkiksi tutusta laitteesta tutussa paikassa kirjautuva käyttäjä voi saada nopeamman käyttöoikeuden. Käyttäjää, joka kirjautuu sisään uudesta laitteesta korkean riskin alueella, saatetaan pyytää lisäämään vahvistus.
Pääsyn hallinnointi ja etuoikeutettujen pääsyoikeuksien hallinta
Pääsyn hallinta määrittää, kuka voi tehdä mitä, millä ehdoilla ja kuinka kauan. Se koskee työntekijöitä, kumppaneita, tilapäisiä käyttäjiä ja koneen identiteettejä. Etuoikeutetun käytön hallinta rajoittaa altistumista ohjaamalla tilejä, joilla on laajat tai arkaluonteiset käyttöoikeudet.
Organisaatiot käyttävät:
- Hienosäädetyt pääsynvalvontamallit.
- Rooliin perustuvat käyttöoikeudet työntekijöille ja kumppaneille.
- Tilapäiset tai hyväksyntäperusteiset oikeudet.
- Kausittainen oikeuksien tarkistus ja automaattinen poisto.
- Tehtävien eriyttäminen kriittisten toimintojen välillä.
Esimerkiksi rakennuttaja voi saada määräaikaisen rajoitetun pääsyn tuotantojärjestelmään vasta dokumentoidun hyväksynnän jälkeen sen sijaan, että hän saisi pysyvän pääsyn, jota voitaisiin käyttää väärin.
Identiteettiuhkien havaitseminen ja niihin reagoiminen
Identiteettiuhkien havaitseminen ja niihin reagoiminen eli ITDR keskittyy toimintaan, johon liittyy laillisia tilejä. Se seuraa käyttötapoja, sijainnin muutoksia, piikkien poikkeamia, etuoikeuksien eskalointiyrityksiä ja käyttäytymistä, jotka eivät vastaa aiempaa historiaa.
ITDR sisältää yleensä:
- Kirjautumistoiminnon käyttäytymisanalyysit.
- Hälyttää, kun koneen identiteetit toimivat odotettujen mallien ulkopuolella.
- Bottien tunnistus automaattisten valtuustietohyökkäysten pysäyttämiseksi.
- Epätavallisten tietojen käytön tai suurten latausten valvonta.
- Riskialttiiden toimien automaattinen keskeyttäminen tai täydentävä todentaminen.
Harkitse kumppania, joka kirjautuu tuntemattomalta alueelta ja yrittää ladata tuhansia tietueita. ITDR voi välittömästi rajoittaa pääsyä ja käynnistää tutkimuksen, ennen kuin tiedot poistuvat järjestelmästä.
Yhdenmukaistaminen nollaluottamusarvopaperin kanssa
Luottamukseton turvallisuus edellyttää varmentamista jokaisessa vuorovaikutusvaiheessa. Laajan käyttöoikeuden myöntämisen sijaan, koska käyttäjä on yritysverkossa, nolla luottamussuhdetta arvioi kontekstia jatkuvasti.
Identiteettisuojaus tukee nollaluottamussuhdetta seuraavilla tavoilla:
- Käytetään oletusarvoisesti vähiten käyttöoikeutta.
- Käyttöoikeuden uudelleenarviointi kontekstin muuttuessa.
- Estävä sivuttaisliike järjestelmien välillä.
- Vaaditaan vahvistusta sijainnista riippumatta.
Identiteetistä tulee nollaluottamusturvan ydin. Kun identiteetti tarkistetaan tarkasti, verkko ei enää ole yhtä luottamuspistettä.
Seuranta ja näkyvyys
Organisaatiot tarvitsevat tietoja kirjautumismalleista, tietojen käytöstä, käyttöoikeuskohdistuksista ja toiminnoista, jotka liittyvät koneen identiteetteihin. Ilman näkyvyyttä vaarantuneet tilit saattavat jäädä huomaamatta.
Valvonta tarjoaa:
- Keskitetyt lokit tarkastusvalmiutta varten.
- Hälytykset henkilöllisyyden väärinkäytöstä.
- Kojetaulut, jotka osoittavat epätavallista käyttäytymistä.
- Raportit, jotka tukevat tietosuojan vaatimustenmukaisuutta.
- Analyysit, jotka paljastavat käyttöoikeustrendit eri käyttäjäryhmissä.
Miten identiteetin suojaus tukee liiketoiminnan tavoitteita
Identiteettiturvallisuus tukee muutakin kuin kyberturvallisuutta. Se auttaa rakentamaan digitaalista luottamusta, vastaamaan sääntelyn odotuksiin ja toimimaan tehokkaammin.
- Petosten ja turvallisuusvälikohtausten vähentäminen: Kerrostettu todentaminen, käytön hallinta ja ITDR vähentävät hyökkääjien mahdollisuuksia väärinkäyttää tunnistetietoja. Tämä vähentää identiteettiperusteisten rikkomusten esiintymistiheyttä ja vaikutuksia.
- Vaatimustenmukaisuusvaatimusten tukeminen: Määräykset edellyttävät usein todisteita siitä, että organisaatiot valvovat pääsyä henkilötietoihin. Identiteettisuojaus tarjoaa lokeja, käytäntöjä ja todennettavissa olevia tarkastuksia, jotka tukevat vaatimustenmukaisuuden tarkistuksia. Se auttaa organisaatioita vastaamaan auditointeihin selkeällä tavalla arvailun sijaan.
- Asiakkaiden ja kumppanien luottamuksen vahvistaminen: Kun käyttäjät tuntevat olonsa suojatuksi, he ovat halukkaampia rekisteröitymään, jakamaan tietoja ja sitoutumaan. Luotettava identiteetin hallinta vähentää kitkaa ja auttaa organisaatioita syventämään suhteita asiakkaisiin ja kumppaneihin.
- Rikkomusten kustannusten alentaminen: Henkilöllisyyden väärinkäyttöön liittyvät rikkomukset voivat aiheuttaa tutkimuksia, palvelukatkoksia ja perintäkustannuksia. Identiteettien suojaaminen vähentää häiriöiden todennäköisyyttä ennen kuin ne vaikuttavat liiketoiminnan jatkuvuuteen.
- Manuaalisen työkuormituksen vähentäminen automaation avulla: Automatisoidut valmistelut ja oikeuksien arvioinnit auttavat säilyttämään tarkat käyttöoikeudet ilman jatkuvaa manuaalista työtä. Tämä vähentää riskiä ja auttaa käyttäjiä saamaan tarvitsemansa käyttöoikeuden nopeammin.
- Turvallisen digitaalisen kasvun tukeminen: Identiteettiturvallisuuden avulla organisaatiot voivat ottaa käyttöön uusia sovelluksia, laajentaa asiakaskokemuksia ja olla turvallisesti yhteydessä kumppaneihin. Se luo perustan digitaalisille palveluille, joihin käyttäjät voivat luottaa.
Usein esitettyjä kysymyksiä
Identiteetin ja pääsyoikeuksien hallinta eli IAM tarjoaa perustyökalut käyttäjien todentamiseen ja käyttöoikeuksien myöntämiseen järjestelmiin. Identiteetin suojaus perustuu IAM:ään keskittymällä siihen, miten identiteettejä suojataan väärinkäytöltä sen jälkeen, kun pääsy on myönnetty. Sillä puututaan uhkiin, kuten tilin haltuunottoon, valtuustietojen väärinkäyttöön ja epäasianmukaiseen etuoikeuksien käyttöön ihmisten ja koneiden identiteettien välillä.
Asiakkaan identiteetin ja pääsyoikeuksien hallinta eli CIAM on IAM:n erikoismuoto, joka on suunniteltu ulkoisille käyttäjille, kuten asiakkaille, kumppaneille ja kansalaisille. CIAM tukee suuria käyttäjäryhmiä, yksityisyyden valvontaa ja käyttäjäystävällisiä kirjautumiskokemuksia, joita ei ole rakennettu käsittelemään perinteisiä työvoiman IAM-järjestelmiä.
Tutustu näihin konsepteihin tarkemmin CIAM-ostajan oppaassa, jossa kerrotaan, miksi tarkoitukseen rakennetut CIAM-alustat soveltuvat paremmin asiakkaan kohtaamiin identiteetin käyttötapauksiin.
SAP-tuote
Tutustu identiteetin tietoturvaratkaisuihin
Yhdistä identiteetin, suostumuksen ja pääsyoikeuksien hallinta yhteen suojattuun alustaan.