Kimlik güvenliğine giriş
Her kullanıcı sistemlere ve hizmetlere erişmek için bir dijital kimliğe bağlıdır. Çoğu oturum açar ve sadece işe erişim bekler. Kimlik güvenliği çalışıyorsa kimse fark etmiyor. Bunlar göz atmaya, ödeme yapmaya, belge yüklemeye, siparişleri onaylamaya veya hassas bilgileri yönetmeye devam eder. Kimlik güvenliği zayıfsa, saldırganlar kullanıcıları taklit edip içeriden hareket edebilirler, burada tespit etmek en zorudur.
Kimlik güvenliği, parolalardan daha fazlasını korur. Kimin oturum açtığını doğrular, nelere erişebileceklerini kontrol eder ve erişim sağlandıktan sonra kimliğin nasıl davrandığını izler. Web sitelerini ziyaret eden müşterileri, her yerden çalışan çalışanları, paylaşılan portallar aracılığıyla bağlantı kuran ortakları ve sistemler arasında bilgi taşıyan makine kimliklerini kapsar.
Kimlik güvenliği, dijital kimlikleri koruma ve verilere ve uygulamalara nasıl eriştiklerini kontrol etme uygulamasıdır. Müşteriler, iş ortakları, çalışanlar ve makine kimlikleri arasında yetkisiz veya riskli aktiviteyi önler.
Kimlik güvenliği neden önemlidir?
Modern saldırılar nadiren bir güvenlik duvarı ihlali ile başlar. Bir giriş ile başlarlar. Saldırganlar kimlik bilgilerini çalar veya satın alırlar, parolaları ortaya çıkarmaları için kullanıcıları kandırırlar veya otomatik araçları kullanarak ortak oturum açma kombinasyonlarını tahmin ederler. Geçerli bir parola ile hassas verileri indirebilir, işlemleri aksatabilir veya ayrıcalıklarını yükseltmeye çalışabilirler. Bu eylemler normal kullanıcı aktivitesine benzemekte ve hızlı bir şekilde tespit edilmeleri daha zor olmaktadır.
Sonuçlar tüm işletmeyi etkiler. Uzlaşılan bir kimlik kişisel verileri açığa çıkarabilir, kritik hizmetleri kapatabilir, tedarik zincirlerini bozabilir ve müşteriler ve iş ortaklarıyla olan ilişkilere zarar verebilir. Bir ihlal kişisel verileri içerdiğinde, organizasyonlar düzenleyicilerin incelemesiyle de karşı karşıya kalır. Birçok durumda kimin neye, ne zaman ve neden maddi cezalar taşıyabileceğini açıklayamama.
Kimlik güvenliği bu riskleri giriş noktasında ele alır. Oturum açma sırasında kullanıcıları doğrular, bağlama göre erişimi kontrol eder ve erişim verildikten sonra davranışı yakından izler. Organizasyonlar tek başına parolalara bağlı olmak yerine, adaptif kimlik doğrulama ve yetkilendirme, kiralama-ayrıcalık erişim modelleri ve ekipleri alışılmadık davranışlara uyarlayan kimlik tehdit tespiti gibi katmanlı savunmaları kullanır.
Kimlik güvenlik tespiti, güveni güçlendirir. Uyumluluğu destekler, hassas bilgileri korur ve kontrollerin ağırlığını arkalarında hissetmeden kullanıcıların dijital deneyimler aracılığıyla sorunsuz hareket etmesini sağlar.
Kimlik güvenliği tespitinde ortak zorluklar
Kimlik tehditleri tek bir sektör veya kullanıcı grubu için izole edilmez. Çalışanlara, müşterilere, iş ortaklarına, yüklenicilere ve makine kimliklerine dayanan organizasyonları etkiler. Güvenlik liderlerinin karşılaştığı en yaygın konular bunlar.
Kimlik temelli saldırılar
Saldırganlar genellikle altyapı yerine oturum açma kimlik bilgilerini hedef alırlar. Kimlik avı e-postaları, sahte giriş sayfaları, kimlik bilgisi doldurma ve parola yeniden kullanımı saldırganlara sessiz bir giriş noktası verir. Meşru kullanıcılar olarak göründükleri için faaliyetleri normal erişim kalıplarına karışabilir.
Aynı parolayı birden fazla hesapta kullanan müşteri veya çalışan genel bir örnektir. Bu hizmetlerden biri bir ihlalle karşılaşırsa, saldırganlar maruz kalan şifreyi kullanarak ilgisiz sistemlere erişebilir.
Kimlik bilgisi hırsızlığı
Çalıntı veya yeniden kullanılan kimlik bilgileri, saldırganların kötü amaçlı yazılım veya kod enjeksiyonu arayan birçok geleneksel güvenlik aracını atlamasına izin verir. Kimlik bilgisi hırsızlığı; kimlik avı, tuş vuruşu kaydı, omuz sörfü, parola yeniden kullanımı veya ilgisiz web sitelerinde veri ihlallerinden gelebilir.
Güçlü şifreler bile başka bir yere maruz kalırlarsa veya defalarca kullanılırlarsa hesapları koruyamazlar.
Ayrıcalıklı erişim riskleri
Bazı kullanıcıların sistemleri yönetmek, mali işlemleri onaylamak, platformları yönetmek veya müşteri verilerini değiştirmek için yüksek erişime ihtiyacı vardır. Eğer saldırganlar ayrıcalıklı bir kullanıcı hesabına erişebiliyorsa, potansiyel hasarın şiddeti önemli ölçüde artar.
Ayrıcalıklı yanlış kullanım her zaman kötü amaçlı değildir. İyi niyetli bir çalışan, uzaktan çalışmak için hassas bilgileri indirebilir, kişisel cihazlara veri aktarabilir veya değişikliği günlüğe kaydetmeden başka bir kullanıcıya erişim verebilir.
Sahipsiz hesaplar
Çalışanlar ayrıldığında, yükleniciler projeleri bitirdiğinde veya iş ortakları rol değiştirdiğinde hesapları genellikle aktif kalır. Bu makine kimlikleri ve insan kimlikleri geçerli kimlik bilgileriyle linger yapabilir, boşluk yaratan saldırganlar istifade edebilir. Artık etkin kişilere veya süreçlere bağlı olmadıkları için nadiren izlenirler veya gözden geçirilirler.
Kimlik doğrulama ve hesap yaşam döngülerini yönetme
Güçlü kimlik güvenliği, bir hesabın tüm yaşam döngüsünü kapsamalıdır. Hesap oluşturma, oturum açma, haklar, ayrıcalık değişiklikleri ve devre dışı bırakma işlemlerini kapsar. Birçok organizasyon bir aşamada performans sergilemekle birlikte diğerinin altında kalıyor. Örneğin, çok faktörlü kimlik doğrulama uygulayabilir ancak ayrıcalıkların sistemler arasında ne kadar hızlı çoğaldığını gözden kaçırabilirler.
Sorunsuz bir oturum açma deneyimi ile güçlü korumayı dengelemek devam eden bir zorluktur. Çok kısıtlayıcı olan sistemler hüsran ve terk etme yaratır. Çok açık olan sistemler risk oluşturun.
Kendi kimliğiyle ilgili yanlış düşünceler
Bazı kuruluşlar kendi kimlik doğrulama veya erişim yönetimi araçlarını oluşturmaya çalışır. Bu özel sistemler genellikle uyarlanabilir denetimlerden, makine kimliği yönetiminden, güvenlik analizlerinden veya uyumluluk raporlamasından yoksundur. Bunların bakımı zorlaşır, ölçeklenmesi pahalı ve gözden kaçırılan boşluklara karşı savunmasız hale gelirler.
Kimlik güvenliği bir defalık bir proje değildir. Tehditler, düzenlemeler ve kullanıcı beklentileri ile gelişmelidir. DIY sistemleri genellikle ayak uydurmakta zorlanır.
Temel kimlik güvenlik algılama özellikleri
Etkin kimlik güvenliği; önleme, erişim kontrolü ve aktif tehdit algılamayı bir araya getirir. Aşağıdaki yeteneklerin her biri kimliklerin korunmasında rol oynar.
Kimlik doğrulama ve yetkilendirme
Kimlik doğrulama kimliği doğrular. Yetkilendirme, söz konusu kimliğin nelere erişebileceğine karar verir. Parolalar yaygın olarak kalır ancak artık tek başlarına yeterli değildir. Modern kimlik güvenliği davranışa, konuma, cihaz türüne ve riske dayalı katmanlı sinyaller kullanır.
Temel stratejiler şunları içerir:
- Çok faktörlü kimlik doğrulama.
- Parolasız kimlik doğrulama.
- Tutarlı erişim için tekli oturum açma.
- Olağandışı aktiviteye yanıt veren uyarlamalı kimlik doğrulama.
- Oturum açma olayları sırasında risk temelli erişim kararları.
Örneğin, tanıdık bir konumdaki tanıdık bir cihazdan oturum açan bir kullanıcı daha hızlı erişim alabilir. Yüksek riskli bir bölgede yeni bir cihazdan oturum açan bir kullanıcıdan ek doğrulama istenebilir.
Yönetime ve ayrıcalıklı erişim yönetimine erişme
Yönetime erişme, kimlerin hangi koşullarda ve ne kadar süre boyunca neler yapabileceğini tanımlar. Çalışanlar, iş ortakları, geçici kullanıcılar ve makine kimlikleri için geçerlidir. Ayrıcalıklı erişim yönetimi, geniş veya hassas izinlere sahip hesapları kontrol ederek risk pozisyonunu sınırlar.
Organizasyonlar şunları kullanır:
- Ayrıntılı erişim denetimi modelleri.
- Çalışanlar ve muhataplar için rol temelli erişim.
- Geçici veya onay temelli ayrıcalıklar.
- Dönemsel hak gözden geçirme ve otomatik kaldırma.
- Görevlerin kritik işlevler arasında ayrılması.
Örneğin, bir geliştirici, yanlış kullanılabilen kalıcı erişim yerine, bir canlı kullanım sistemine yalnızca belgelenmiş onaydan sonra zaman sınırlı erişim elde edebilir.
Kimlik tehdidi tespiti ve tepkisi
Kimlik tehdidi tespiti ve yanıtı veya ITDR, meşru hesapları içeren aktiviteye odaklanır. Erişim modellerini, konum değişikliklerini, spike anormalliklerini, ayrıcalık eskalasyon denemelerini ve önceki geçmişle eşleşmeyen davranışları izler.
ITDR genellikle şunları içerir:
- Oturum açma aktivitesi için davranışsal analitikler.
- Makine kimlikleri, beklenen kalıplarının dışında hareket ettiğinde uyarılar.
- Otomatik kimlik bilgisi saldırılarını durdurmak için bot algılama.
- Olağandışı veri erişimini veya büyük indirmeleri izleme.
- Yüksek riskli eylemler için otomatik askıya alma veya ek doğrulama.
Tanıdık olmayan bir bölgeden giriş yapan ve binlerce kaydı indirmeye çalışan bir iş ortağını göz önünde bulundurun. ITDR, veriler sistemden çıkmadan önce erişimi hemen sınırlayabilir ve tahkikatı isteyebilir.
Sıfır güven güvenliğiyle uyum
Sıfır güven güvenliği, etkileşimin her aşamasında doğrulama gerektirir. Kullanıcı kurumsal bir ağda olduğu için geniş erişim vermek yerine sıfır güven bağlamı sürekli olarak değerlendirir.
Kimlik güvenliği, aşağıdakilere göre sıfır güven güvenliğini destekler:
- Varsayılan olarak kiralama ayrıcalığı erişimi uygulanıyor.
- Bağlam değişiklikleri olarak erişimi yeniden değerlendirin.
- Sistemler arası yanal hareketi engelleme.
- Konumdan bağımsız olarak doğrulama gerektiriyor.
Kimlik sıfır güven güvenliğinin çekirdeği haline gelir. Kimlik kesin olarak doğrulandığında ağ tek bir güven noktasından daha az olur.
İzleme ve görünürlük
Organizasyonların oturum açma örnekleri, veri erişimi, ayrıcalık tayinleri ve makine kimlikleriyle ilgili aktivite hakkında anlayışa ihtiyacı vardır. Görünürlük olmadan, uzlaşan hesaplar fark edilmeyebilir.
İzleme şunları sağlar:
- Denetim hazırlığı için merkezi günlükler.
- Kimlik yanlış kullanımı için uyarılar.
- Olağandışı davranışı gösteren gösterge tabloları.
- Gizlilik uygunluğunu destekleyen raporlar.
- Kullanıcı grupları genelinde erişim trendlerini ortaya çıkaran analitikler.
Kimlik güvenliğinin iş hedeflerini nasıl desteklediği
Kimlik güvenliği, siber güvenlikten fazlasını destekler. Dijital güven oluşturmanıza, yasal beklentileri karşılamaya ve daha verimli bir şekilde çalışmanıza yardımcı olur.
- Dolandırıcılık ve güvenlik olaylarını azaltma: Katmanlı kimlik doğrulama, erişim yönetimi ve ITDR, saldırganların kimlik bilgilerini yanlış kullanma fırsatlarını azaltır. Bu, kimliğe dayalı ihlallerin sıklığını ve etkisini düşürür.
- Uygunluk gereksinimlerini destekleme: Düzenlemeler genellikle kuruluşların kişisel verilere erişimi kontrol ettiğine dair kanıtlar gerektirir. Kimlik güvenliği, uygunluk gözden geçirmelerini destekleyen günlükler, ilkeler ve doğrulanabilir kontroller sağlar. Organizasyonların tahminler yerine netlikle denetimlere yanıt vermesine yardımcı olur.
- Müşteri ve iş ortağı güvenini güçlendirme: Kullanıcılar kendilerini korumalı hissettiklerinde kayıt olmak, bilgi paylaşmak ve etkileşim kurmak için daha isteklidir. Güvenilir kimlik kontrolleri sürtüşmeyi azaltır ve kuruluşların müşterilerle ve iş ortaklarıyla ilişkilerini derinleştirmesine yardımcı olur.
- İhlallerin maliyetini düşürme: Kimlik yanlış kullanımı içeren ihlaller soruşturmaları, hizmet kesintilerini ve kurtarma masraflarını tetikleyebilir. Kimlikleri korumak, iş sürekliliğini etkilemeden önce bu aksaklıkların olasılığını azaltır.
- Otomasyon ile manüel iş yükünü azaltma: Otomatik sağlama ve yetkilendirme gözden geçirmeleri, sürekli manüel çaba harcamadan doğru erişim haklarının korunmasına yardımcı olur. Bu, riski azaltır ve kullanıcıların ihtiyaç duydukları erişimi daha hızlı bir şekilde almasına yardımcı olur.
- Güvenli dijital büyümeyi destekleme: Kimlik güvenliği, kuruluşların yeni uygulamalar sunmasına, müşteri deneyimlerini genişletmesine ve iş ortaklarıyla güvenli bir şekilde bağlantı kurmasına olanak tanır. Kullanıcıların güvenebileceği dijital hizmetler için bir temel oluşturur.
SSS
Kimlik ve erişim yönetimi veya IAM, kullanıcıların kimliğini doğrulamak ve sistemlere erişim vermek için temel araçları sağlar. Kimlik güvenliği, erişim verildikten sonra kimliklerin yanlış kullanımdan nasıl korunduğuna odaklanarak IAM'yi geliştirir. Hesap devri, kimlik bilgisi suistimali ve insan ve makine kimlikleri genelinde uygunsuz ayrıcalık kullanımı gibi tehditleri ele alır.
Müşteri kimlik ve erişim yönetimi veya CIAM, IAM'nin müşteriler, iş ortakları ve vatandaşlar gibi harici kullanıcılar için tasarlanmış özel bir biçimidir. CIAM, geleneksel iş gücü IAM sistemlerinin işlenmek üzere oluşturulmadığı büyük kullanıcı popülasyonlarını, gizlilik denetimlerini ve kullanıcı dostu oturum açma deneyimlerini destekler.
Bu kavramları daha fazla incelemek için, amaca yönelik CIAM platformlarının müşteriye yönelik kimlik kullanım durumlarına neden daha uygun olduğunu açıklayan CIAM alıcı kılavuzuna bakın.
SAP ürünü
Kimlik güvenliği çözümlerini keşfedin
Kimlik, izin ve erişim yönetimini tek bir güvenli platformda birleştirin.