إدارة الهوية والصلاحيات: المصادقة متعددة العوامل والحد الأدنى من الصلاحيات
- نُشر في:
- مدة القراءة: 5 دقائق
- الكاتب: فريق كُميت
مع انتقال الأنظمة إلى السحابة وانتشار العمل عن بُعد، لم يعد مقر المنشأة وشبكتها الداخلية هما الحد الفاصل بين ما هو داخلي وما هو خارجي. فالموظف يدخل إلى البريد وأنظمة المحاسبة وملفات العملاء من أي مكان، والذي يحدد من يصل إلى ماذا هو الحساب وصلاحياته.
يتناول هذا المقال أسس إدارة الهوية والصلاحيات: المصادقة متعددة العوامل، ومبدأ الحد الأدنى من الصلاحيات، وإدارة كلمات المرور ودورة حياة الحسابات.
1. لماذا أصبحت الهوية خط الحماية الأول
في كثير من الحوادث لا يحتاج المهاجم إلى ثغرة تقنية، بل يدخل بحساب حقيقي حصل على بياناته عبر التصيد أو من تسريب في موقع آخر. وحين يدخل بهذا الحساب تبدو تحركاته للأنظمة كأنها نشاط موظف عادي، فيصعب اكتشافه. ولهذا تُعد إدارة الهوية من أعلى الإجراءات أثرًا في تقليل المخاطر.
وتقوم إدارة الهوية والصلاحيات على أسئلة واضحة ينبغي أن تجيب عنها المنشأة في أي وقت:
- من المستخدم؟: التحقق من هوية من يحاول الدخول بأكثر من وسيلة.
- ماذا يحق له؟: تحديد الأنظمة والبيانات التي يحتاجها لعمله دون زيادة.
- متى تتغير صلاحياته؟: تعديلها عند انتقاله بين الأدوار وسحبها عند مغادرته.
- ماذا فعل؟: تسجيل عمليات الدخول والتغييرات المهمة لمراجعتها عند الحاجة.
2. المصادقة متعددة العوامل وأنواعها
تعتمد المصادقة متعددة العوامل على الجمع بين شيء يعرفه المستخدم ككلمة المرور، وشيء يملكه كالهاتف أو مفتاح الأمان، أو شيء يتصف به كالبصمة. فإذا سُرقت كلمة المرور بقي المهاجم عاجزًا دون العامل الآخر. غير أن وسائل التحقق ليست متساوية في قوتها:
- الرموز عبر الرسائل النصية: أفضل من غيابها، لكنها عرضة لاحتيال نقل الشريحة واعتراض الرسائل، فلا يُعتمد عليها في الحسابات الحساسة.
- تطبيقات المصادقة: تولّد رموزًا مؤقتة على هاتف المستخدم، وهي أقوى من الرسائل النصية وسهلة التطبيق.
- إشعارات الموافقة: مريحة للمستخدم، لكن ينبغي أن تُضبط على عرض رقم مطابقة أو تفاصيل الدخول حتى لا يوافق الموظف على طلب لم يبدأه.
- مفاتيح الأمان المادية ووسائل الدخول دون كلمة مرور: الأقوى في مقاومة التصيد، لأنها ترتبط بالموقع الحقيقي ولا تعمل على صفحة مزيفة.
3. أين تبدأ بتفعيل المصادقة متعددة العوامل
لا يلزم تفعيل المصادقة متعددة العوامل على كل نظام في يوم واحد، فالترتيب بحسب الأثر يحقق حماية سريعة دون إرباك الموظفين. والأولوية عادة للبريد الإلكتروني، لأنه المفتاح الذي يُستخدم لاستعادة كلمات المرور في بقية الخدمات، ثم حسابات المسؤولين، ثم الخدمات السحابية وأنظمة المالية والوصول عن بُعد.
ويساعد إعداد إجراء واضح لفقدان الهاتف أو تغييره على تجنب الاستثناءات المؤقتة التي تتحول إلى ثغرات دائمة، كما يساعد شرح السبب للموظفين على قبولهم الخطوة بدل التحايل عليها.
مثال توضيحي: لنفترض أن شركة توزيع قررت تفعيل المصادقة متعددة العوامل. تبدأ بحسابات المسؤولين والإدارة المالية خلال الأسبوع الأول، ثم البريد لجميع الموظفين مع جلسة قصيرة تشرح طريقة الإعداد، ثم الأنظمة الأخرى تباعًا. ويُحدَّد موظف يساعد من يواجه صعوبة، ويُوثَّق إجراء استعادة الوصول عند فقدان الهاتف.
4. مبدأ الحد الأدنى من الصلاحيات
ينص مبدأ الحد الأدنى من الصلاحيات على أن يحصل كل مستخدم أو نظام على الصلاحيات التي يحتاجها لأداء عمله فقط، وللمدة التي يحتاجها فقط. فإذا اختُرق حساب محدود الصلاحيات بقي الضرر محصورًا، أما الحساب الذي يصل إلى كل شيء فيمنح المهاجم المنشأة بأكملها.
- الصلاحيات بحسب الدور: تُعرَّف مجموعات صلاحيات لكل وظيفة، كالمبيعات أو المحاسبة، ويُضاف الموظف إلى مجموعته بدل منحه صلاحيات فردية متفرقة.
- الصلاحيات المؤقتة: تُمنح الصلاحيات الاستثنائية لمهمة محددة وتُسحب تلقائيًا عند انتهائها.
- فصل المهام: لا يجمع شخص واحد بين إنشاء المورّد واعتماد الدفع له، حتى لا يمر خطأ أو احتيال دون رقابة.
- المراجعة الدورية: يراجع مدير كل قسم صلاحيات فريقه على فترات منتظمة ويؤكد ما يلزم ويُلغي ما لم يعد ضروريًا.
5. دورة حياة الحساب من التعيين إلى المغادرة
تتراكم الصلاحيات مع الوقت دون أن ينتبه أحد، فالموظف الذي ينتقل من قسم إلى آخر يحتفظ غالبًا بصلاحياته القديمة إلى جانب الجديدة، والحسابات التي تُنشأ لمشروع مؤقت تبقى بعد انتهائه. وأخطر هذه الحالات حسابات الموظفين المغادرين التي تبقى فعالة.
ويُعالج ذلك بربط إدارة الحسابات بإجراءات الموارد البشرية: يُنشأ الحساب بصلاحيات الدور عند التعيين، وتُعدَّل عند النقل بسحب القديم قبل إضافة الجديد، وتُعطَّل جميعها يوم المغادرة. ويفيد في ذلك الدخول الموحد الذي يربط الأنظمة بهوية واحدة، فيكفي تعطيلها لإغلاق الوصول كله.
مثال توضيحي: لنفترض أن مسؤول مشتريات غادر المنشأة، وكان لديه حساب في البريد وآخر في بوابة أحد المورّدين أنشأه بنفسه. يعطّل الفريق التقني حساب البريد في اليوم نفسه، لكن حساب البوابة لم يكن مسجلًا في أي قائمة. ولهذا تضيف المنشأة إلى إجراءات المغادرة مراجعة قائمة كاملة بالخدمات الخارجية التي يستخدمها كل قسم.
6. إدارة كلمات المرور في المنشأة
رغم انتشار وسائل الدخول الحديثة، ستبقى كلمات المرور جزءًا من بيئة العمل فترة طويلة، ولذلك تحتاج إلى سياسة واقعية يسهل الالتزام بها. فالقواعد المعقدة التي تفرض تغيير كلمة المرور باستمرار تدفع الموظفين إلى تدوينها أو تكرارها مع تعديل بسيط، فتضعف الحماية بدل أن تقويها.
- الطول قبل التعقيد: عبارة مرور طويلة سهلة التذكر أقوى من كلمة قصيرة مليئة بالرموز.
- عدم التكرار: لكل خدمة كلمة مرور مستقلة، حتى لا يفتح تسريب موقع واحد بقية الحسابات.
- مدير كلمات مرور مؤسسي: يولّد كلمات قوية ويحفظها، ويتيح مشاركة بيانات الحسابات المشتركة بأمان بدل الملفات والرسائل.
- التغيير عند الحاجة: تُغيَّر كلمة المرور عند الاشتباه في تسريبها أو اختراقها، لا وفق جدول ثابت فقط.
- فحص التسريبات: مقارنة كلمات المرور بقوائم الكلمات المسرّبة والشائعة ومنع استخدامها.
7. الحسابات المميزة وحسابات الخدمة
الحسابات المميزة هي حسابات المسؤولين التي تملك صلاحية تعديل الأنظمة وإنشاء المستخدمين وتغيير الإعدادات، وهي الهدف الأول لأي مهاجم يدخل الشبكة. ولذلك تحتاج إلى حماية أشد: حساب إداري منفصل عن الحساب اليومي، ومصادقة متعددة العوامل بوسيلة مقاومة للتصيد، وعدد محدود جدًا من الأشخاص الذين يملكونها، وتسجيل كل ما يُنفذ بها.
ولا تقل حسابات الخدمة خطورة، وهي الحسابات التي تستخدمها الأنظمة للتواصل فيما بينها، لأنها كثيرًا ما تُنشأ بصلاحيات واسعة وكلمات مرور لا تتغير ولا يراقبها أحد.
مثال توضيحي: لنفترض أن نظام المحاسبة يتصل بقاعدة البيانات عبر حساب خدمة يملك صلاحيات إدارية كاملة. عند المراجعة يتضح أن النظام يحتاج إلى القراءة والكتابة في جداول محددة فقط، فتُقلَّص صلاحيات الحساب، وتُحفظ بياناته في خزنة أسرار مخصصة، ويُمنع استخدامه للدخول التفاعلي.
الخلاصة
إدارة الهوية والصلاحيات هي الأساس الذي تقوم عليه بقية إجراءات الأمن السيبراني، لأن معظم الأنظمة تثق بمن يدخل إليها بحساب صحيح. ابدأ بتفعيل المصادقة متعددة العوامل على البريد وحسابات المسؤولين، ثم طبّق مبدأ الحد الأدنى من الصلاحيات عبر مجموعات الأدوار والمراجعة الدورية. واربط دورة حياة الحسابات بإجراءات الموارد البشرية، واعتمد مدير كلمات مرور مؤسسيًا، وامنح الحسابات المميزة وحسابات الخدمة رقابة خاصة. ويمكن الاستفادة من الضوابط التي تصدرها الهيئة الوطنية للأمن السيبراني مرجعًا منظمًا عند بناء هذه السياسات وتطويرها، مع مراجعتها كلما تغيرت أنظمة المنشأة أو هيكلها.
الأسئلة الشائعة
ما الفرق بين التحقق الثنائي والمصادقة متعددة العوامل؟
التحقق الثنائي حالة خاصة من المصادقة متعددة العوامل تستخدم عاملين اثنين، أما المصادقة متعددة العوامل فتشمل أي جمع بين عاملين أو أكثر من فئات مختلفة. والمهم في الحالتين أن تكون العوامل من أنواع مختلفة لا كلمتي مرور مثلًا.
هل يجب إجبار الموظفين على تغيير كلمات المرور دوريًا؟
التوجه الحالي في كثير من الإرشادات الأمنية هو تغيير كلمة المرور عند الاشتباه في تسريبها لا وفق جدول ثابت، مع التركيز على طولها وعدم تكرارها واستخدام المصادقة متعددة العوامل.
ما المقصود بمبدأ الحد الأدنى من الصلاحيات؟
أن يحصل كل مستخدم أو نظام على الصلاحيات اللازمة لعمله فقط وللمدة التي يحتاجها، بحيث يبقى الضرر محدودًا إذا اختُرق الحساب أو أُسيء استخدامه.
هل مدير كلمات المرور آمن لتخزين جميع كلمات المرور في مكان واحد؟
مدير كلمات المرور المعتمد يشفّر البيانات ويحميها بكلمة مرور رئيسية ومصادقة متعددة العوامل، وهو في الغالب أكثر أمانًا من تكرار كلمات المرور أو تدوينها في ملفات ودفاتر.
كتب بواسطة
فريق كُميت
فريق كُميت للإنتاج الإبداعي والتسويق في الرياض، يكتب هنا عن التقنية والتحول الرقمي من واقع المشاريع التي يعمل عليها.