בקרת גישה: יסודות ויישום
בקרת גישה היא אחד מעמודי התווך הבסיסיים של אבטחת מידע, הקובעת מי יכול לגשת לאילו משאבים, מתי ובאילו תנאים. יישום נאות של בקרות גישה מגן על מידע סודי, מונע גישה לא מורשית ומבטיח עמידה ברגולציה.
עקרונות יסוד
בקרת גישה מבוססת על שלושה עמודי תווך עיקריים:
- זיהוי: קביעת זהותו של המשתמש (שם משתמש, אימייל, תעודה)
- אימות: אימות שהמשתמש הוא מי שהוא טוען שהוא (סיסמה, MFA, ביומטריה)
- הרשאה: קביעת מה המשתמש רשאי לעשות (הרשאות, מדיניות)
מודלים של בקרת גישה
RBAC (Role-Based Access Control)
המודל המבוסס על תפקידים מקצה הרשאות לתפקידים ארגוניים, ולא ישירות למשתמשים:
- למשתמשים מוקצים תפקידים (Admin, Editor, Viewer)
- לתפקידים יש מערך הרשאות מוגדר
- מקל על ניהול בקנה מידה גדול ועל ביקורת
- מתאים למבנים ארגוניים יציבים
ABAC (Attribute-Based Access Control)
בקרה מבוססת מאפיינים מאפשרת קבלת החלטות דינמית:
- מעריכה מאפיינים מרובים (משתמש, משאב, הקשר, סביבה)
- מדיניות מורכבת וגרנולרית
- מסתגלת לתרחישים דינמיים
- דוגמה: "לאפשר גישה רק בשעות העבודה, מכתובות IP ארגוניות"
DAC (Discretionary Access Control)
מודל שבו בעל המשאב מגדיר את ההרשאות:
- גמיש אך פחות מאובטח
- נפוץ במערכות קבצים (Windows, Linux)
- סיכון להרשאות עודפות
MAC (Mandatory Access Control)
מערכת בקרה מרכזית עם סיווגי אבטחה:
- בשימוש בסביבות צבאיות וממשלתיות
- מבוססת על רמות סודיות (Top Secret, Secret, Confidential)
- המדיניות מוגדרת מרכזית, ולא על ידי המשתמשים
עקרון ההרשאה המזערית
בסיסי לאבטחה אפקטיבית:
- הענקת הרשאות הכרחיות בלבד
- סקירה והתאמה של ההרשאות באופן קבוע
- יישום גישת just-in-time לפעולות רגישות
- הפרדת תפקידים למניעת הונאות
ניהול זהויות וגישה (IAM)
מערכות IAM מרכזות ומאוטמטות את בקרת הגישה:
- הקצאה (Provisioning): יצירה והגדרה של חשבונות
- ביטול הקצאה (Deprovisioning): הסרה מאובטחת של גישות
- SSO (Single Sign-On): אימות יחיד למערכות מרובות
- MFA (Multi-Factor Authentication): שכבות אימות נוספות
בקרת גישה בסביבות ענן
אתגרים ייחודיים לענן:
- מדיניות IAM של הענן (AWS IAM, Azure AD, GCP IAM)
- Service accounts ותפקידים עבור יישומים
- פדרציה של זהויות בין עננים מרובים
- ניהול מפתחות וסודות (AWS Secrets Manager, Azure Key Vault)
ביקורת וניטור
חיוני לזיהוי שימוש לרעה ולהבטחת עמידה ברגולציה:
- יומני אימות והרשאה
- התראות על גישה חריגה
- סקירות תקופתיות של הרשאות
- דוחות תאימות (SOC 2, ISO 27001)
אתגרים נפוצים
- Privilege Creep: הצטברות הרשאות לאורך זמן
- חשבונות יתומים: חשבונות של עובדים לשעבר שלא הושבתו
- הרשאות עודפות: משתמשים בעלי גישה רבה מהנדרש
- חוסר נראות: חוסר ידיעה מי בעל גישה למה
שיטות עבודה מומלצות
- יישום אימות רב-גורמי (MFA) באופן אוניברסלי
- יישום קפדני של עקרון ההרשאה המזערית
- אוטומציה של הקצאה וביטול הקצאה
- סקירת הרשאות מדי רבעון
- הפרדת סביבות (ייצור, פיתוח, בדיקות)
- יישום בקרות הפעלה (timeout, אימות מחדש)
- שימוש בקבוצות/תפקידים במקום הרשאות ישירות
- תיעוד ברור של מטריצת ההרשאות
כלים ופתרונות
- Okta, Auth0: פלטפורמות IAM cloud-native
- Azure AD, AWS IAM: פתרונות של ספקי ענן
- OpenLDAP, Active Directory: ספריות ארגוניות
- HashiCorp Vault: ניהול סודות והרשאות גישה
- SailPoint, Saviynt: ממשל זהויות
