هویت بیشتر از همیشه اهمیت دارد — اما احراز هویت تکهتکه شده، اطمینان هویتی را مختل میکند. در محیطهای فیزیکی و دیجیتال، سفرهای هویتی دچار اختلال میشوند و اطمینان، بهرهوری و چابکی را تضعیف میکنند. این مقاله بررسی میکند که چرا سفرهای هویتی شکسته، اعتماد را از بین میبرند — و چرا همگرایی اکنون ضروری است.
افزایش اهمیت هویت
- هویتهای بیشتر، سیستمهای بیشتر
- شیفت به سمت تسهیلکننده استراتژیک برای امنیت، درآمد و بهرهوری
مدیریت هویت و دسترسی (IAM) در دهه گذشته دگرگونی قابل توجهی را تجربه کرده است. تجاریسازی اولیه IAM به دلیل افزایش بهرهوری برای ورود کارکنان به کسبوکار (B2E) و پاسخ به بسیاری از الزامات نظارتی نوظهور اوایل 2000 بود. IAM به عنوان یک مرکز هزینه دیده میشد — با سازمانهایی که خواهان بیشتر از کمتر بودند، با مجموعهای از معیارهای متمرکز بر زیرساخت که به موفقیت آن اعمال میشد. فرآیند کلاسیک پیوستن-حرکت-ترک (JML) برای امنیت یا کاربری طراحی نشده بود.
از آن زمان، IAM تغییرات متعددی را تجربه کرده است — برخی به دلیل چالشهای داخلی سازمانی و برخی دیگر به دلیل تغییرات خارجی در الزامات. در نهایت، امروز، IAM اساساً باید از یک بیانیه مشکل بزرگتر حمایت کند.
ما انواع بیشتری از هویتها را برای مدیریت داریم (به پیمانکاران، شرکا و مشتریان در دنیای انسانی فکر کنید) و ظهور هویتهای غیرانسانی (مانند بارهای کاری، هوش مصنوعی عاملی و خدمات).
این افزایش تنوع با تعداد برنامهها و خدماتی که اکنون به IAM وابسته هستند یا به طور مستقیم با IAM یکپارچه میشوند، تقویت میشود.
ما شروع به دیدن حرکت IAM از یک مؤلفه ریشهدار در زیرساخت به یک پلتفرم استراتژیکتر میکنیم — که امنیت، تولید درآمد و چابکی کسبوکار را امکانپذیر میسازد — و با آن مجموعهای متفاوت از معیارها. معیارهایی که نه تنها بر پوشش فنی تمرکز دارند، بلکه بر عملکرد و اثربخشی قابلیتهای IAM نیز تأکید دارند — با تأکید بیشتر بر کاربری، رضایت و تسهیل کسبوکار.
هزینه احراز هویت تکهتکه شده:
- چندین حالت + ابزارها = هرج و مرج اعتبارنامه
- تجربه کاربری نامنظم
با این حال، الزامات مدرن که بر روی IAM قرار داده میشود، توسط محدودیتهای فنی و سازمانی مختل میشود. انتخابهای ادغام فناوری ایزوله، ویژگیهای ایزوله و جدا شدهای ایجاد میکند، عدم وجود شاخصهای کلیدی عملکرد منجر به کاهش تأمین مالی میشود و عدم تکرارپذیری فناوری هرج و مرج اعتبارنامه و مجوزهای بیش از حد ایجاد میکند.
اگر ما نقطه فشار اصلی برای دسترسی به هر دو ساختمان فیزیکی و برنامهها و خدمات منطقی را در نظر بگیریم، به احراز هویت میرسیم.
حتی زمانی که IAM باید به صورت انتها به انتها در پوشش کل چرخه عمر دادههای هویتی و استفاده در زمان اجرا در نظر گرفته شود، احراز هویت توجه قابل توجهی را دریافت میکند و محدودیتهای سازمانی و فنی به وضوح قابل مشاهده است.
بسیاری از سازمانهای متوسط تا بزرگ دارای چندین روش احراز هویت و در نتیجه ابزارهای مدیریت و گزینههای یکپارچهسازی هستند. ممکن است دلایل مشروعی برای گزینههای مختلف وجود داشته باشد (بهویژه در مورد انتخابهای احراز هویت چندعاملی) اما ما میتوانیم بهطور فوری ببینیم که این موضوع چه تأثیری میتواند داشته باشد.
کاربر نهایی سپس با مجموعهای از جریانهای احراز هویت، مجموعهای از اعتبارنامههای ترکیبی، که هر کدام دارای سطوح اطمینان و الگوهای استفاده متفاوتی هستند، مواجه میشود.
یک مثال ساده از جریان دسترسی روزانه یک کاربر استاندارد، مجموعهای از تعاملات ناهمگن را نشان میدهد که هم دنیای فیزیکی و هم دیجیتال را در بر میگیرد — که بیشتر به چندین رویکرد در آن محیط دیجیتال تقسیم میشود. ورود به سایتهای فیزیکی، سپس به نوبه خود به ساختمانها و در نهایت به محیطهای کاری امن مانند آزمایشگاهها یا اتاقهای سرور معمولاً به ورود با نشان استاندارد وابسته است. این نشانها معمولاً غیرشخصیسازی شده و بر اساس اطمینان از عامل مالکیت هستند. صرفاً داشتن نشان برای دسترسی کافی است. لایههای ثانویه مبتنی بر دانش (مانند ورود PIN) نیز ممکن است در کار باشند، اما احتمالاً خاص اتاق یا منطقهای هستند و به یک فرد خاص مرتبط نیستند.
رویدادهای احراز هویت کاربر نهایی سپس به محیط دیجیتال ادامه مییابند — از ورود به لپتاپ تا ورود یکباره به محل کار (SSO) و ورود به برنامههای جداگانه و غیرمتصل نیز. رویکردهای مختلف ورود از احراز هویت تکعاملی با رمز عبور قدیمی تا ترکیب گسترده و پیچیدهای از روشهای ثانویه. هر کدام دارای فرآیندها و رفتارهای خاص خود برای ثبتنام، استفاده و بازنشانی هستند. نه تنها ما یک عدم اتصال فوری بین دنیای فیزیکی و دیجیتال را مشاهده میکنیم، بلکه سپس شاهد اطمینان ناهمگن در جلسات، تجربیات ورود و استفاده از MFA در محیط دیجیتال نیز هستیم.
چگونه احراز هویت تکهتکه شده اطمینان هویت را مختل میکند
- کاهش بهرهوری و رضایت کاربر نهایی
- کاهش دید
- افزایش بارهای اداری
نتیجه یک تجربه کاربری ضعیف، امنیت کاهشیافته و کاهش اطمینان هویت است.
کاربران نهایی باید با چندین جریان تأیید و احراز هویت مختلف تعامل داشته باشند — که شامل عوامل مالکیت، دانش و ذاتی است. هر کدام دارای جریانهای خاصی برای ثبتنام، بازنشانی و استفاده خواهند بود. این موضوع تأثیر زنجیرهای از اصطکاک را ایجاد میکند که کاهش قابل توجهی در بهرهوری و کاهش رضایت از فناوری را به همراه دارد. تلاشهای مرکز کمک و پشتیبانی فنی به دلیل شکستهای استفاده یا جریانهای بازنشانی و صدور مجدد برای اعتبارنامههای گمشده یا فراموششده بالا است. اعتماد به فناوری کاهش مییابد.
اما این اصطکاک تجربه کاربری محدود به کاربران روزمره نیست. اصطکاک اداری و بار عملیاتی نیز به طور قابل توجهی افزایش مییابد. با ادغام بیشتر سیستمها در زیرساخت IAM، طراحی، پشتیبانی و اطمینان از کنترلهای امنیتی به مدیریت دشواری تبدیل میشود. سطوح اطمینان احراز هویت (با استفاده از دستورالعملهایی مانند NIST 800-63A) به سختی قابل پیادهسازی، اندازهگیری و نظارت به طور مداوم میشوند. ادغامهای سیستم به صورت سفارشی انجام میشوند و در نتیجه، شکننده و دشوار برای تغییر میشوند زیرا هر عامل احراز هویت احتمالاً APIها و پروتکلهای خاص خود را دارد. زیرساختهای همپوشانی، مجوزها و قراردادهای پشتیبانی جداگانه هزینهها را فراتر از بازگشت سرمایه افزایش میدهند. در نهایت، سفر دسترسی به یک منبع مسدودکننده تحول دیجیتال تبدیل میشود.
سیستمهای مختلف و عدم اتصال بین جنبههای فیزیکی و دیجیتال، و در نتیجه زیرجریانهای دیجیتال، کاراییهای قابل توجهی در دید و پاسخ امنیتی ایجاد میکنند. تأیید و اطمینان از دید بین یک کاربر نهایی که وارد پارکینگ میشود تا به یک سیستم SSO ابری وارد شود، به طور کامل شکسته شده است. هیچ راهی برای تضمین این که همان شخصی که به یک سیستم پاییندستی وارد میشود، همان هویتی است که برای ساختمان نشان صادر شده است، وجود ندارد.
چرا احراز هویت یکپارچه اکنون یک نیاز استراتژیک است
- افزایش لختی عملیاتی
- افزایش ریسک و عدم چابکی کسب و کار
در حالی که اجزای احراز هویت فردی ممکن است به عنوان جنبههای تاکتیکی یک صحنه تحول وسیعتر به نظر برسند، ظهور IAM به عنوان یک تسهیلکننده استراتژیک برای بهرهوری، امنیت و درآمد تأثیر این اجزا را تقویت کرده است. با رایج شدن پیشرفتهای فناوری اخیر (به مهاجرت به ابر، استقرارهای موبایل اول و پذیرش AI فکر کنید)، بافت ادغام زیرین به IAM تبدیل میشود. داشتن جریانهای ورود جداگانه، مدیریت چرخه عمر اعتبارنامه و اجزای احراز هویت قوی نه تنها زاویه بهرهوری کاربر را مختل میکند، بلکه جنبههای عملیاتی و مدیریتی مهاجرت به فناوریهای جدید و جذب آنها را نیز مختل میکند. منحنی نوآوری بین اجزایی مانند AI و IAM میتواند به شدت جدا شود، که منجر به نرخهای پذیرش کندتر و پایینتر فناوریهای جدید میشود، یا فناوریهای جدید بدون کنترلهای هویتی و امنیتی مناسب پیادهسازی میشوند.
سیستمهای هویتی که به صورت خارجی عمل میکنند نیز تحت تأثیر کمبود خدمات ثبتنام و ورود مدرن و یکپارچه قرار دارند. احراز هویت قوی بدون رمز عبور رمزنگاری شده اکنون بالغ شده و از هر زمان دیگری در دهه گذشته آسانتر است. جریانهای ثبتنام، ورود و بازنشانی شکسته نباید توانایی ارائه تجربیات آنلاین شخصیسازی شده را محدود کند.
با همگرایی امنیت هویت و سایبری از نظر فنی و عملیاتی، پذیرش استانداردهای احراز هویت مانند WebAuthn، UAF/U2F و کلیدهای عبور توسط FIDO تنها برخی از نمونهها برای بهبود استقرار و اطمینان از رویدادهای احراز هویت هستند. استانداردهای فدراسیون پس از احراز هویت مانند OIDC، SAML و OAuth2 برای مجوزدهی اکنون پایدار، بالغ و به خوبی درک شدهاند — که از مدلی برای استفاده از هویت به عنوان صفحه کنترل سایبری مرکزی پشتیبانی میکند — و احراز هویت قوی و مدیریت جلسه سازگار را به مجموعه وسیعتری از سیستمهای وابسته ادغام میکند.
هر یک از آن اهداف اصلی کسب و کار برای بهبود بهرهوری، درآمد یا امنیت اکنون میتواند به شدت تحت تأثیر مدیریت ضعیف احراز هویت و اعتبارنامهها قرار گیرد.
تصمیمات استقرار احراز هویت در دو دهه گذشته تأثیر مادی بر مجموعه وسیعی از موارد استفاده و ذینفعان برای شرکتهای مدرن داشته است. در محیطهای بسیار رقابتی در تمام بخشها، نیروی کار دورکار و چابک نیاز به ترکیبی از امنیت و قابلیت استفاده دارد. بدون آن، بهرهوری و چابکی کسب و کار به طور قابل اندازهگیری تحت تأثیر قرار میگیرد. تهدیدات امنیتی ناشی از فعالیتهای خصمانه خارجی، تهدیدات داخلی و تقلب کارکنان هزینهبر و شناسایی و پاسخ به آنها با سفرهای احراز هویت شکسته و جریانهای ورود جدا شده دشوار است.
در نتیجه
سازمانها باید به طور استراتژیک نقاط تماس احراز هویت موجود و آینده را در هر دو محیط فیزیکی و دیجیتال تحلیل کنند تا گلوگاههای امنیتی و قابلیت استفاده را شناسایی کنند. این ابتکار استراتژیک احراز هویت را از مجموعهای از اجزای مونتاژ شده و راهحلها به یک تجربه طراحی شده و اندازهگیری شده که هر دو حوزه فیزیکی و دیجیتال را پوشش میدهد، منتقل میکند.
مقاله دوم در این سری از سه مقاله تحلیل خواهد کرد که چگونه یک رویکرد یکپارچه میتواند به حل برخی از این چالشها کمک کند.
درباره نویسنده
سایمون موفات بیش از 25 سال تجربه در IAM، امنیت سایبری و هویت دارد. او بنیانگذار The Cyber Hut — یک شرکت تحقیقاتی و مشاورهای متخصص مستقر در بریتانیا است. او نویسنده مدیریت هویت و دسترسی مصرفکننده: اصول طراحی و “IAM در 2035: راهنمای آینده برای امنیت هویت” است. او عضو افتخاری مؤسسه چارتر شده امنیت اطلاعات، سخنران کلیدی منظم و مشاور استراتژیک برای نهادهای بخش عمومی و خصوصی است.