Έχετε σκεφτεί ποτέ ότι ο μεγαλύτερος κίνδυνος για την ασφάλεια του οργανισμού σας μπορεί να προέρχεται από έναν λογαριασμό που κανείς δεν θυμάται ότι υπάρχει; Η ταυτότητα, καθώς συνδέει χρήστες, συστήματα και εφαρμογές, αποτελεί πλέον τον βασικό έλεγχο ασφαλείας.

Γιώργος Καπανίρης
Executive Director , NSS
www.nss.gr

Η μεγαλύτερη ωστόσο πρόκληση σήμερα για εταιρείες και οργανισμούς, είναι ότι οι περισσότεροι από αυτούς δεν έχουν ολοκληρωμένη εικόνα για τις ταυτότητες που υπάρχουν στα περιβάλλοντά τους και δεν μπορούν να απαντήσουν με σαφήνεια σε ένα βασικό ερώτημα: «Ποιος έχει πρόσβαση, σε τι και γιατί;» Αυτή η έλλειψη ορατότητας δεν αποτελεί απλώς ένα τυφλό σημείο, αλλά αποτελεί κίνδυνο για την ασφάλεια. Χωρίς να έχουν σαφή εικόνα των περιβαλλόντων τους και χωρίς να έχουν κατανόηση του σημερινού τοπίου επιθέσεων ταυτότητας, οι οργανισμοί παραμένουν εκτεθειμένοι στις επιθέσεις πλευρικής μετακίνησης, στην κατάχρηση προνομίων και σε λανθασμένες ρυθμίσεις πρόσβασης που συσσωρεύονται σιγά σιγά με την πάροδο του χρόνου.
Πολλοί οργανισμοί σήμερα πάντως, αγωνίζονται να διατηρήσουν μια κεντρική υποδομή ταυτοτήτων. Στις περισσότερες περιπτώσεις, η τελευταία καταλήγει να είναι απομονωμένη -σε σιλό- σε πολλαπλά συστήματα.
Το Active Directory (AD) στις εγκαταστάσεις (on-prem), οι διάφοροι πάροχοι ταυτότητας cloud, οι αυτόνομες εφαρμογές SaaS και οι διάφορες προσαρμοσμένες ενσωματώσεις και επομένως κάθε βασικό στοιχείο ενός υβριδικού περιβάλλοντος (hybrid) διατηρεί το δικό του μοντέλο ταυτότητας και τους δικούς του ρόλους και δικαιώματα. Έτσι, η συνεπή διαχείριση τους σε όλα τα περιβάλλοντα αποτελεί σημαντική πρόκληση.
Για να εξορθολογήσουν και να απλοποιήσουν την εμπειρία των χρηστών και να μειώσεις τις καθυστερήσεις και τις τριβές, πολλοί οργανισμοί εφαρμόζουν «ομοσπονδιακό έλεγχο ταυτότητας» ή «ομοσπονδιακή πρόσβαση» (federated access) και «ενιαία σύνδεση» (SSO).
Οι συγκεκριμένες προσεγγίσεις επιτρέπουν στους χρήστες να συνδέονται μία φορά και να αποκτούν πρόσβαση σε πολλαπλά συστήματα, ανεξάρτητα από την τοποθεσία τους -στις εταιρικές εγκαταστάσεις (on-prem) ή στο σύννεφο (cloud). Από τη σκοπιά του τελικού χρήστη, η εμπειρία είναι απρόσκοπτη: μία ταυτότητα, ένας κωδικός πρόσβασης, πολλά συστήματα, πολλές εφαρμογές. Παράλληλα με την ευκολία όμως, υπάρχει και μια κρυφή πολυπλοκότητα αλλά και μια επικίνδυνη παρενέργεια. Η ομοσπονδιακή πρόσβαση συχνά αγνοεί τις πραγματικές διαδρομές πρόσβασης και τα δικαιώματα πίσω από κάθε σύνδεση. Αυτό που μοιάζει «ενιαίο» επιφανειακά συχνά βρίσκεται κατακερματισμένο στο «παρασκήνιο» (back end).
Και αυτός ο κατακερματισμός δημιουργεί κρίσιμης σημασίας τυφλά σημεία, με την πρόσβαση να χορηγείται αλλά να μην είναι πλήρως κατανοητή, με την ορατότητα στις ταυτότητες να είναι ακατάλληλη και ελλιπής και με τα δικαιώματα πρόσβασης και τις εξουσιοδοτήσεις να συσσωρεύονται με την πάροδο του χρόνου. Τέτοια κενά εκμεταλλεύονται οι επιτιθέμενοι για να εξαπολύσουν επιθέσεις πλευρικής μετακίνησης και κλιμάκωσης προνομίων. Και καθώς τα περιβάλλοντα γίνονται όλο και πολυπλοκότερα, η απόκτηση μίας ολοκληρωμένης εικόνας για την ταυτότητα γίνεται όλο και πιο δύσκολη και κρίσιμη.
Η ορατότητα είναι κρίσιμης σημασίας
Είναι αδύνατο να διαχειριστείτε ότι δεν βλέπετε και σε αυτό περιλαμβάνονται και οι ταυτότητες σας. Χωρίς σαφή ορατότητα στο ποιος έχει πρόσβαση που και σε τι και χωρίς σαφείς απαντήσεις σε ερωτήματα όπως «γιατί έχει αυτή την πρόσβαση;» και «πως την αξιοποιεί;», οι οργανισμοί μένουν να λαμβάνουν αποφάσεις στο σκοτάδι. Και δεν μιλάμε απλώς για ένα κενό ασφαλείας -πρόκειται για μία πρόκληση που επηρεάζει τη διακυβέρνηση, τη συμμόρφωση και την επιχειρησιακή αποδοτικότητα.
Η διατερματική (από άκρο σε άκρο) ορατότητα πάνω στις ταυτότητες σε πραγματικό χρόνο επιτρέπει στις ομάδες ασφάλειας και διαχείρισης της πρόσβασης και των ταυτοτήτων (IAM) να απαντούν σε θεμελιώδη ερωτήματα:
- Ποιοι είναι οι λογαριασμοί χρήστη στο εταιρικό περιβάλλον;
- Σε ποιους πόρους μπορούν να έχουν πρόσβαση;
- Γιατί έχουν αυτά τα δικαιώματα -είναι ακόμη έγκυρα;
- Χρησιμοποιούν ενεργά αυτή την πρόσβαση; Είναι υπερβολική ή ξεπερασμένη;
Και αυτό το βάθος σαφήνειας δεν είναι απλώς χρήσιμο -είναι απαραίτητο. Χρησιμεύει ως θεμέλιο για μια σειρά κρίσιμων πρακτικών ασφαλείας και IAM. Έχοντας πρόσβαση σε πληροφόρηση πραγματικού χρόνου σε ότι αφορά τις ταυτότητες και τα δικαιώματά τους, οι οργανισμοί μπορούν να επιβάλλουν με σιγουριά και αυτοπεποίθηση την αρχή του ελάχιστου προνομίου εντοπίζοντας και αφαιρώντας την περιττή πρόσβαση. Οι ομάδες τήρησης της συμμόρφωσης μπορούν να δημιουργούν αναφορές βασισμένες σε αποδεικτικά στοιχεία που «χαρτογραφούν» την πρόσβαση και αντιστοιχίζουν τους χρήστες σε συγκεκριμένους ρόλους, δικαιώματα και τη πραγματική χρήση. Και όταν συμβαίνει ένα περιστατικό, οι ομάδες ασφαλείας έχουν το πλήρες πλαίσιο ταυτότητας (identity context) που χρειάζονται για να παρακολουθήσουν και να ανιχνεύσουν την όποια δραστηριότητα. Μόλις οι οργανισμοί αποκτήσουν πλήρη ορατότητα στο τοπίο των ταυτοτήτων τους, έχουν πλέον την ευχέρεια να μεταβούν από την επιβολή αντιδραστικών ελέγχων ασφαλείας σε μία προληπτική στάση όσον αφορά την ασφάλεια των ταυτοτήτων. Επιπλέον, ξεκλειδώνει διάφορα στρατηγικά πλεονεκτήματα τόσο από την άποψη της ασφάλειας όσο και από επιχειρησιακής άποψης:

- Χαρτογράφηση της πρόσβασης και ελαχιστοποίηση κινδύνου
Παρέχει πλήρη επισκόπηση του ποιος έχει πρόσβαση σε τι και γιατί. Επιτρέπει στους οργανισμούς να εντοπίζουν υπερβολικά, ξεπερασμένα ή εσφαλμένα δικαιώματα. Αυτό είναι το πρώτο βήμα προς την επιβολή της αρχής του ελάχιστο προνομίου, τη μείωση της πιθανότητας να εκτεθούν κρίσιμης σημασίας πόροι και την ελαχιστοποίηση της επιφάνειας επίθεσης ταυτότητας.
- Επιχειρησιακή αποδοτικότητα
Έχοντας ενισχυμένη ορατότητα στα μοτίβα πρόσβασης και χρήσης, οι οργανισμοί μπορούν πλέον να επιταχύνουν τις διαδικασίες διακυβέρνησης ταυτότητας, συμπεριλαμβανομένης και της παροχής, της αποδέσμευσης και της μοντελοποίησης ρόλων. Έτσι, αυξάνεται η αυτοματοποίηση των διαδικασιών και μειώνεται το χειροκίνητο έργο βελτιώνοντας σημαντικά τη συνεργιστική δράση των ομάδων ασφαλείας και IAM.
- Ετοιμότητα για έλεγχο και συμμόρφωση
Όπως είναι γνωστό, κανονιστικά πλαίσια όπως τα HIPAA, NIST και SOC2 απαιτούν ισχυρή διακυβέρνηση πρόσβασης. Όταν τα δεδομένα ταυτότητας ενοποιούνται, οι ομάδες ελέγχου μπορούν να απλοποιήσουν τη διαδικασία δημιουργίας αναφορών, να εξηγήσουν γρήγορα γιατί χορηγήθηκε πρόσβαση και να καλύψουν τα κενά συμμόρφωσης με μεγαλύτερη ασφάλεια και αυτοπεποίθηση.
- Διερεύνηση περιστατικών
Όταν συμβαίνει κάποιο περιστατικό ή συμβάν, η δυνατότητα εντοπισμού του ιστορικού πρόσβασης μιας ταυτότητας είναι ζωτικής σημασίας για πολλούς λόγους. Η ορατότητα πάνω στα δικαιώματα, στα μοτίβα ελέγχου ταυτότητας και στη χρήση των πόρων παρέχει στις ομάδες ασφάλειας και IAM το πλαίσιο που χρειάζονται για να κατανοήσουν τι συνέβη, να αναγνωρίσουν σε τι βαθμό υπήρξε «πλευρική μετακίνηση» και πως να αντιδράσουν αποτελεσματικά.
Η ορατότητα στις ταυτότητες δεν αποτελεί μία κοντόφθαλμη τεχνική ικανότητα. Αποτελεί μια στρατηγική προσέγγιση που δίνει τη δυνατότητα στους οργανισμούς να διαχειρίζονται την πρόσβαση με μεγαλύτερη σαφήνεια, να ελαχιστοποιούν τον κίνδυνο σε μεγάλη κλίμακα και να λειτουργούν με μεγαλύτερη εμπιστοσύνη και αυτοπεποίθηση σε σύνθετα hybrid ή multi-cloud περιβάλλοντα.
Η ορατότητα στις ταυτότητες δεν είναι πλέον προαιρετική
Καθώς τα υβριδικά και multi-cloud περιβάλλοντα συνεχίζουν να επεκτείνονται, οι οργανισμοί δεν μπορούν πλέον να διατηρούν την προσέγγιση της ορατότητας στην ταυτότητα ως κάτι που είναι προαιρετικό. Η ορατότητα πλέον αποτελεί ισχυρή βάση για ασφαλή πρόσβαση, αποτελεσματική διακυβέρνηση και σίγουρη αντιμετώπιση περιστατικών. Χωρίς μία ολοκληρωμένη εικόνα της πρόσβασης, ακόμη και τα πιο ικανά και ώριμα προγράμματα ασφάλειας ταυτότητας δεν θα έχουν το πλαίσιο που απαιτείται για να λειτουργήσουν αποτελεσματικά.
Οι κίνδυνοι από την ελλιπή ή αποσπασματική ορατότητα, συμπεριλαμβανομένης της υπερβολικής πρόσβασης και της μη ανιχνεύσιμης κλιμάκωσης προνομίων, είναι πραγματικοί και μεγάλοι. Όμως, με την πλήρη κατανόηση της πρόσβασης της ταυτότητας, τόσο οι ομάδες ασφαλείας όσο και οι ομάδες διαχείρισης της πρόσβασης της ταυτότητας (IAM) μπορούν να αναλάβουν τον έλεγχο, να μειώσουν την έκθεση στον κίνδυνο και να ενισχύσουν τη διακυβέρνηση.
Πριν λοιπόν λάβετε οποιαδήποτε απόφαση για τη στρατηγική ασφαλείας σας, είναι απαραίτητο να κάνετε μία απλή ερώτηση στον εαυτό σας:
Γνωρίζετε πραγματικά ποιος έχει πρόσβαση σε τι και γιατί;
Στρατηγική μηδενικής εμπιστοσύνης
Για τις εταιρείες, η συνεχής βελτίωση των στρατηγικών ασφαλείας τους είναι απαραίτητη. Μια προσέγγιση που αποκτά ολοένα και μεγαλύτερη σημασία είναι το μοντέλο της μηδενικής εμπιστοσύνης. Η Silverfort παρέχει μια ολοκληρωμένη, προσαρμοστική και agent-less λύση ελέγχου ταυτότητας πολλαπλών παραγόντων (MFA) που ενσωματώνεται απρόσκοπτα σε οποιαδήποτε αρχιτεκτονική Zero Trust. Εξαιρετικά πολύτιμη επίσης είναι η ικανότητά της να προστατεύει παλαιότερα συστήματα και λογαριασμούς υπηρεσιών, που συχνά αποτελούν αδύναμο σημείο στις παραδοσιακές προσεγγίσεις πολυπαραγοντικής αυθεντικοποίησης (MFA).
Τι είναι όμως αυτό που ονομάζουμε «zero trust»;
Μία προσέγγιση «zero trust» στην ασφάλεια βασίζεται στην αρχή «μην εμπιστεύεσαι ποτέ, επαλήθευε πάντα». Επομένως, πρόκειται για μία προσέγγιση στην ασφάλεια πληροφοριών που υποθέτει ότι καμία οντότητα, τόσο εντός όσο και εκτός του εταιρικού δικτύου δεν είναι εξ ορισμού αξιόπιστη. Κάθε αίτημα πρόσβασης, ανεξαρτήτως τοποθεσίας, πρέπει να πιστοποιείται και να εξουσιοδοτείται προτού χορηγηθεί. Με τον τρόπο αυτό ελαχιστοποιείται ο κίνδυνος οποιασδήποτε μη εξουσιοδοτημένης πρόσβασης και επομένως κάποιας παραβίασης δεδομένων.
Καθώς εταιρείες και οργανισμοί μετακινούνται όλο και περισσότερο προς το cloud, τα τμήματα IT βρίσκονται αντιμέτωπα με την πρόκληση της προστασίας και της διασφάλισης τόσο των πόρων που βρίσκονται τοπικά στις εγκαταστάσεις όσο και των πόρων που βασίζονται στο cloud. Και με τις παραδοσιακές λύσεις ασφαλείας να φτάνουν συχνά στα όριά τους, ειδικά όταν πρόκειται για την επιβολή συνεπών πολιτικών ασφαλείας σε υβριδικά περιβάλλοντα, απαιτούνται ολοκληρωμένες λύσεις ασφαλείας σαν της Silverfort

Η λύση της Silverfort
Η Silverfort προσφέρει μια ενιαία πλατφόρμα προστασίας ταυτότητας που επιτρέπει στους οργανισμούς να επιβάλλουν πολιτικές ασφάλειας μηδενικής εμπιστοσύνης σε όλες τις ταυτότητες και τους πόρους τους -τόσο στις εγκαταστάσεις της υποδομής τους (on-premises) όσο και στο cloud. Η πλατφόρμα λειτουργεί χωρίς την ανάγκη εγκατάστασης λογισμικού σε κάθε τερματική συσκευή (agent-less) και χωρίς να απαιτείται η δρομολόγηση της κίνησης δεδομένων μέσω διακομιστών μεσολάβησης (proxy-less) επιτρέποντας την απρόσκοπτη ενσωμάτωση της σε υπάρχουσες υποδομές χωρίς να απαιτούνται τροποποιήσεις σε εφαρμογές ή δίκτυα.
Βασικά χαρακτηριστικά
- Ασφάλεια βασισμένη στην ταυτότητα χωρίς δικτυακούς περιορισμούς – Η λύση της Silverfort επεκτείνει τον έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) σε όλους τους πόρους, συμπεριλαμβανομένων και εκείνων που δεν υποστηρίζουν MFA εξ ορισμού, όπως τα παλαιότερα συστήματα, η τοπική πρόσβαση διαχειριστή, διάφορα δικτυακά πρωτόκολλα (RDP, SMB, SSH) και πολλά συστήματα βιομηχανικού ελέγχου (ICS).
- Αρχιτεκτονική χωρίς agents – Αντί να εγκαθιστά λογισμικό στις τερματικές συσκευές, η λύση της Silverfort ενσωματώνεται απευθείας με το Active Directory και άλλα συστήματα IAM. Έτσι, εξασφαλίζει ευρύτερη κάλυψη χωρίς την ανάγκη εκτεταμένων τροποποιήσεων στα υπάρχοντα συστήματα.
- Προσαρμοστικός έλεγχος ταυτότητας και ανάλυση επικινδυνότητας – Η λύση της Silverfort χρησιμοποιεί ανάλυση επικινδυνότητας βάσει τεχνητής νοημοσύνης για την αξιολόγηση οποιασδήποτε απόπειρας σύνδεσης σε πραγματικό χρόνο. Ο πολυπαραγοντικός έλεγχος ταυτότητας (MFA) με βάση το πλαίσιο (context-based) είναι δυνατόν να επιβληθεί δυναμικά στην περίπτωση που ανιχνευθεί αυξημένος κίνδυνος (π.χ. ασυνήθιστα μοτίβα πρόσβασης ή απόπειρες σύνδεσης από δίκτυα υψηλού κινδύνου).
- Απρόσκοπτη ενσωμάτωση με SIEM και XDR – Η λύση της Silverfort ενσωματώνεται με υπάρχουσες λύσεις ασφαλείας, όπως με πλατφόρμες SIEM και XDR. Έτσι, επιτρέπει τις αυτοματοποιημένες αντιδράσεις με βάση την απειλή, όπως η επιβολή MFA για ύποπτα μοτίβα συμπεριφοράς.
- Εύκολη και γρήγορη εγκατάσταση – Παρέχει προστασία μηδενικής εμπιστοσύνης (zero trust) σε όλα τα μήκη και πλάτη του εταιρικού περιβάλλοντος εντός λόγων ωρών από την εγκατάσταση και χωρίς να απαιτούνται συγκεκριμένες ενσωματώσεις συστημάτων ή αλλαγές στην αρχιτεκτονική του δικτύου.
- Απαιτήσεις εγκατάστασης – Για την εγκατάσταση της λύσης της Silverfort δεν υπάρχουν ειδικές απαιτήσεις, όπως η εγκατάσταση λογισμικού σε κάθε τερματική συσκευή. Η βασική απαίτηση είναι ένα περιβάλλον με Active Directory, «hybrid» ή «on-prem».
Η Silverfort παρέχει μια ολοκληρωμένη, προσαρμοστική και χωρίς πράκτορες λύση MFA που ενσωματώνεται απρόσκοπτα σε οποιαδήποτε σχεδόν αρχιτεκτονική μηδενικής εμπιστοσύνης. Ιδιαίτερα πολύτιμη είναι και η ικανότητά της να διασφαλίζει τα παλαιά συστήματα και τους λογαριασμούς υπηρεσιών, που συχνά αποτελούν τον αδύναμο κρίκο στις παραδοσιακές προσεγγίσεις MFA.
Σε μία περίοδο όπου οι κυβερνοαπειλές αυξάνονται και εξελίσσονται με γρήγορους ρυθμούς, η Silverfort προσφέρει μια ολοκληρωμένη λύση για την αποτελεσματική εφαρμογή της ασφάλειας zero trust σε υβριδικά περιβάλλοντα και περιβάλλοντα cloud. Εστιάζοντας στην προστασία της ταυτότητας και με δυνατότητα απρόσκοπτης ενοποίησης με τις υπάρχουσες υποδομές, οι εταιρείες μπορούν να ενισχύσουν σημαντικά την κατάσταση ασφαλείας τους και να προστατευτούν καλύτερα από τις σημερινές, προηγμένες απειλές.
Η εταιρεία NSS, Διεθνής διανομέας Value Added Distributor (VAD), εξειδικευμένος σε λύσεις αιχμής στον τομέα της πληροφορικής, που καλύπτουν τους τεχνολογικούς τομείς της ασφάλειας των πληροφοριών, της δικτύωσης, των ενοποιημένων επικοινωνιών, την αποθήκευση δεδομένων, την εικονικοποίηση (virtualization), και τα συστήματα υποδομής του υπολογιστικών κέντρων δεδομένων (datacenters).
Μέσω της υψηλής τεχνολογίας και της βαθιάς γνώσης της αγοράς, η NSS με πολύ μεγάλη προσοχή έχει συνάψει στρατηγικές συνεργασίες με κατασκευάστριες εταιρίες που ηγούνται στο χώρο τους. Η NSS προσφέρει δοκιμασμένες τεχνολογίες αιχμής στο επιλεγμένο κανάλι των μεταπωλητών δίνοντας τους την ευκαιρία να διαφοροποιηθούν από τον ανταγωνισμό στην πολυσύχναστη αγορά του σήμερα. Η εταιρεία προσφέρει προϊόντα διαχείρισης της ταυτότητας, της προνομιακής πρόσβασης και της ασφάλειας δεδομένων, των κωδικών και των κλειδιών πρόσβασης, προϊόντα διατερματικής κρυπτογράφησης, προσδιορισμού και διαχείρισης των ευπαθειών, ελέγχου ασφάλειας εφαρμογών, αρχειοθέτησης ηλεκτρονικού ταχυδρομείου καθώς και υπηρεσίες κυβερνοασφαλείας, μεταξύ των οποίων και υπηρεσιών απομακρυσμένης και διαχειριζόμενης ανίχνευσης και αντιμετώπισης κυβερνοαπειλών.








