Управление доступом - кто куда и зачем

Управление доступом, или Identity and Access Management, — это набор процессов и технологий, определяющих, кто из пользователей имеет право работать с теми или иными ресурсами организации, какие действия ему разрешены и при каких условиях. Если упростить до бытовой аналогии, это система ключей, замков и пропусков в большом здании, только в цифровом мире. Каждый сотрудник, подрядчик, сервис или устройство получает ровно тот уровень доступа, который необходим для выполнения задач, и не более того.

Принцип минимальных привилегий
Центральный принцип управления доступом — предоставление минимально необходимых прав. Бухгалтеру нужен доступ к финансовой системе, но не нужен доступ к серверам разработки. Системному администратору нужны привилегии на серверах, но не нужен доступ к кадровым документам. Если каждый получит доступ ко всему, последствия компрометации одной учётной записи будут катастрофическими. Принцип минимальных привилегий ограничивает радиус поражения при любом инциденте.
 
Модели управления доступом
Существует несколько базовых моделей. Дискреционная модель предполагает, что владелец ресурса сам решает, кому дать доступ. Мандатная модель использует метки конфиденциальности и уровни допуска, что характерно для государственных и военных систем. Ролевая модель, или RBAC, назначает права ролям, а пользователи получают роли в зависимости от должности или функции. Атрибутная модель, ABAC, принимает решение на основе набора атрибутов: должности, местоположения, времени суток, типа устройства и других параметров. На практике часто используют комбинацию моделей.
 
Жизненный цикл учётной записи
Управление доступом начинается задолго до первого входа пользователя в систему. При приёме на работу создаётся учётная запись с определённым набором прав. При переводе в другой отдел права изменяются. При увольнении доступ должен быть отозван немедленно. Именно на этапе увольнения чаще всего возникают проблемы: забытые учётные записи бывших сотрудников становятся лёгкой мишенью для злоумышленников. Автоматизация жизненного цикла учётных записей — критически важная задача.
 
Многофакторная аутентификация
Одного пароля для подтверждения личности уже недостаточно. Многофакторная аутентификация добавляет второй и третий факторы: одноразовый код из приложения, аппаратный токен, биометрические данные. Даже если пароль скомпрометирован, без второго фактора злоумышленник не войдёт в систему. Для привилегированных учётных записей и доступа к критическим ресурсам многофакторная аутентификация должна быть обязательной.
 
Управление привилегированным доступом
Отдельная и особенно чувствительная тема — привилегированные учётные записи: администраторы домена, root-доступ к серверам, сервисные аккаунты с широкими правами. Для них применяются специализированные решения класса PAM, которые записывают сессии, требуют дополнительного согласования доступа, автоматически меняют пароли и ограничивают время работы. Компрометация привилегированной учётной записи фактически означает полную потерю контроля над инфраструктурой.
 
Регулярный пересмотр прав
Права доступа имеют свойство накапливаться. Сотрудник получил временный доступ к проекту полгода назад, проект завершился, а доступ остался. Поэтому регулярный пересмотр прав, или access review, является обязательной практикой. Руководители подразделений или владельцы ресурсов периодически подтверждают, что каждый пользователь действительно нуждается в тех правах, которые у него есть. Лишние права отзываются.