طبق گزارش ZDNet، مقامات و متخصصان امنیتی در حال کشف این موضوع هستند که هکرها زیرساختهای فرمان و کنترل را به طور گستردهای در دسترس خود قرار دادهاند. پیامدهای این موضوع زمانی آشکار میشود که کارکنان خود سازمان بخشی از وکتور حمله باشند. سازمانهایی که خدماتی به مشتریان و شرکای خود ارائه میدهند، باید استراتژی امنیتی خود را گسترش دهند تا در نظر بگیرند که این تهدید چگونه ممکن است بر کارکنان آن مشتریان و شرکای که با شبکه آنها تعامل دارند، تأثیر بگذارد.
اگر شما سازمانی هستید که خدماتی به مشتریان یا شرکای خود ارائه میدهید، هکرها میتوانند از طریق آنها زیرساختهای فرمان و کنترل خود را علیه شما به کار ببرند و از آسیبپذیریهای آنها برای هک زیرساخت شما استفاده کنند. این بدان معناست که شما باید مشتریان و/یا شرکای خود را با سطح مناسب احراز هویت، رمزنگاری و امنیت تجهیز کنید تا بتوانند به طور ایمن به خدمات شما دسترسی پیدا کنند. همانطور که در بررسی ما از مراحل اساسی لازم برای محافظت از سازمان شما اشاره کردیم، کاربران خارج از سازمان شما (به عنوان مثال، مشتریان و/یا شرکای شما) باید با سطح مناسبی از تعیین و کنترل مشابه کارکنان شما تأمین امنیت شوند.
منظور ما از تأمین امنیت کاربران خارجی چیست؟
برای ایجاد یک استراتژی احراز هویت و دسترسی، فرض کنید که شما نیاز دارید تا به کاربران مشتریان و شرکای خود اعتبارنامههای دسترسی ارائه دهید یا حداقل، بررسیهای لازم را در مورد کاربران مشتریان و/یا شرکای خود انجام دهید – مشتری و/یا شریک شما قابل اعتماد نیستند و امنیت شبکه کافی ندارند، که نیازمند این است که سازمان شما آنها را به طور مناسب مدیریت کند. طبق دستورالعملهای هویت دیجیتال منتشر شده توسط NIST، این بدان معناست که پیادهسازی دسترسی به خدمات دیجیتال شما توسط کاربران خارجی نیازمند ارزیابی سطح اطمینان هویت کاربر، سطح اطمینان احراز هویت و اگر سیستمهای فدراسیون وجود داشته باشد، سطح اطمینان فدراسیون آنها خواهد بود.
به عنوان بخشی از طراحی یک استراتژی امنیتی برای کاربران خارجی، سازمانها باید احراز هویت، رمزنگاری و مدیریت امتیازات دسترسی را تعریف و پیادهسازی کنند. خبر خوب این است که بسیاری از تکنیکهایی که شما برای کارکنان داخلی خود استفاده میکنید، برای کاربران خارجی شما نیز قابل اعمال است. برخی از این اجزاء و تکنیکهای قابل اعمال عبارتند از:
- احراز هویت چندعاملی پیشرفته – سازمانها میتوانند از MFA پیشرفته برای ارائه به کاربران خارجی (مانند مشتریان و شرکا) استفاده کنند تا تنها کاربران ضروری به خدمات، برنامهها و دادههای حیاتی دسترسی پیدا کنند. این کار میتواند در حالی انجام شود که بالاترین سطح راحتی حفظ شود — مانند اجازه دادن به استفاده از دستگاههای موبایلی که کاربران ممکن است در اختیار داشته باشند و راحتی و امنیت احراز هویت موبایلی را فراهم کنند.
- PKI و گواهیهای دیجیتال – با استفاده از PKI و گواهیهای دیجیتال، سازمانها میتوانند به احراز هویت و رمزنگاری تمام کاربران خارجی به گونهای بپردازند که دارای قدرت امنیتی لازم و دامنه و سازگاری مناسب برای نیازهای آینده باشد و در عین حال تعادل عملی بین مدیریتپذیری، مقیاسپذیری، سهولت پیادهسازی و سهولت استفاده را حفظ کنند.
- بررسی هویت –سازمانها میتوانند تأیید هویت مستقل کاربران خارجی را به عنوان بخشی از فرآیند ثبتنام خود پیادهسازی کنند. این کار به ایجاد هویتهای امن که در صنایع تحت نظارت و به طور فزایندهای در صنایع نزدیک به نظارت مورد نیاز است، کمک میکند.
- مدیریت چرخه حیات هویت مقیاسپذیر –ایجاد یک مدیریت چرخه حیات هویت و اعتبارنامه ساختارمند برای مدیریت کاربران خارجی به سازمانها کمک میکند تا به حجم بالایی از کاربران مقیاس دهند.
اجرای استراتژی برای تأمین امنیت تعاملات خارجی
با توجه به اینکه هکرهای امروزی از زیرساختهای حمله وسیعتری استفاده میکنند، آنها به همان اندازه که به کارمندان شما حمله میکنند، ممکن است مشتریان و شرکای شما را نیز هدف قرار دهند. از این رو، سازمانها نیاز به یک استراتژی جامع برای تأمین امنیت تعاملات خدمات آنلاین و شبکه خود با مشتریان و شرکای خارجی دارند. این امر نیازمند آن است که سازمانها از رویههای امروز که به طور ضمنی به کاربران خارجی با استفاده از تکنیکهای سنتی رمز مشترک اعتماد میکنند، دست بردارند. آنها باید تکنیکهای احراز هویت پیشرفته، PKI، گواهیهای دیجیتال و\یا مدیریت هویت مقیاسپذیر را همراه با مدیریت ریسک مبتنی بر زمینه در استراتژی امنیتی خود گنجانده و ادغام کنند.
برای کسب اطلاعات بیشتر در مورد راهحلهای مقیاسپذیر و مبتنی بر ابر ما و اینکه چگونه به شرکتها در حمایت از احراز هویت کاربران خارجی کمک میکند، به راهحلهای مدیریت هویت و دسترسی ما یا با یکی از کارشناسان ما صحبت کنید.
مروگش چاندارانا مدیر مدیریت محصول برای راهحلهای هویت و مدیریت دسترسی در HID Global است، جایی که او بر روی راهحلهای IoT و PKI تمرکز دارد. او بیش از ده سال تجربه در صنعت امنیت سایبری در زمینههایی مانند مدیریت ریسک، مدیریت تهدید و آسیبپذیری، امنیت برنامه و PKI دارد. او در شرکتهای RiskSense، WhiteHat Security (که توسط NTT Security خریداری شد) و RiskVision (که توسط Resolver, Inc. خریداری شد) در سمتهای مدیریت محصول فعالیت کرده است.