ניהול זהויות (IAM)

מהו ניהול זהויות וגישה (IAM)?

IAM (Identity and Access Management) הוא מסגרת של מדיניות, תהליכים וטכנולוגיות המבטיחה שהאנשים הנכונים יקבלו את הגישה המתאימה למשאבים הנכונים, בזמן הנכון. היא חיונית לאבטחה, לתאימות וליעילות תפעולית.

רכיבי היסוד של IAM

1. אימות

תהליך אימות הזהות של משתמש, מערכת או ישות.

  • גורמי אימות:
    • משהו שאתה יודע (סיסמה, PIN)
    • משהו שיש לך (token, סמארטפון)
    • משהו שאתה (ביומטריה)
  • שיטות מודרניות:
    • אימות passwordless (FIDO2, WebAuthn)
    • אימות מבוסס סיכון
    • אימות מתמשך

2. הרשאה

קביעה לאילו משאבים ופעולות יכול משתמש מאומת לגשת.

  • RBAC (Role-Based Access Control): הרשאות מבוססות תפקידים
  • ABAC (Attribute-Based Access Control): החלטות מבוססות מאפיינים
  • PBAC (Policy-Based Access Control): מדיניות דינמית
  • ReBAC (Relationship-Based Access Control): מבוסס יחסים

3. הקצאה וביטול הקצאה

  • יצירת חשבונות אוטומטית
  • הקצאת הרשאות מבוססת תפקיד
  • קליטה (onboarding) ופרידה (offboarding) של משתמשים
  • סנכרון בין מערכות (HR → IAM → Apps)

אימות רב-גורמי (MFA)

MFA מוסיף שכבות אבטחה נוספות בכך שהוא דורש מספר צורות אימות לפני מתן גישה.

סוגי MFA

  • SMS/קולי: קוד הנשלח בהודעת טקסט או בשיחה (פחות מאובטח)
  • אפליקציות Authenticator: TOTP (Google Authenticator, Authy)
  • Push Notifications: אישור באמצעות סמארטפון
  • Hardware Tokens: YubiKey, RSA SecurID
  • ביומטריה: טביעת אצבע, זיהוי פנים
  • FIDO2/WebAuthn: תקן מודרני ללא סיסמה

יישום MFA

  • MFA חובה לחשבונות מורשים
  • MFA מותנה מבוסס סיכון
  • אפשרויות גיבוי לשחזור
  • חינוך משתמשים לגבי חשיבותו

כניסה אחידה (SSO)

SSO מאפשר למשתמשים לגשת למספר יישומים עם מערך אחד של פרטי כניסה, ומשפר את החוויה ואת האבטחה.

פרוטוקולי SSO

  • SAML 2.0: תקן ארגוני, מבוסס XML
  • OAuth 2.0: הרשאה, בשימוש עם OpenID Connect
  • OpenID Connect (OIDC): שכבת זהות מעל OAuth 2.0
  • Kerberos: פרוטוקול אימות רשת

יתרונות ה-SSO

  • הפחתת עייפות מסיסמאות
  • פחות פניות helpdesk לאיפוס סיסמה
  • חוויית משתמש טובה יותר
  • ריכוז של אימות וביקורת

Privileged Access Management (PAM)

PAM מגן ומנטר חשבונות בעלי הרשאות מוגברות, הקריטיים לאבטחה.

יכולות PAM

  • Password Vaulting: אחסון מאובטח של פרטי כניסה מורשים
  • Session Management: הקלטה וניטור של הפעלות מורשות
  • Just-in-Time Access: הסלמת הרשאות זמנית
  • Password Rotation: החלפת סיסמאות אוטומטית
  • Secrets Management: ניהול של API keys, tokens, תעודות

ארכיטקטורת Zero Trust

Zero Trust מבטל אמון מובלע, ומאמת באופן רציף כל גישה ללא תלות במקורה.

עקרונות Zero Trust

  • אימות מפורש (תמיד לאמת ולהרשות)
  • שימוש בגישה בעלת ההרשאה המינימלית
  • הנחת פריצה (הגבלת רדיוס הפגיעה)
  • מיקרו-סגמנטציה
  • ניטור ורישום רציפים

יישום Zero Trust

  • Identity-centric security perimeter
  • אימות רציף ומסתגל
  • Device trust and posture assessment
  • Network segmentation and microsegmentation
  • Encrypted traffic inspection

ממשל זהויות (IGA)

IGA מבטיח שהאנשים הנכונים יקבלו את הגישה הנכונה למשאבים הנכונים, עם ביקורת מלאה.

יכולות IGA

  • Access Certification: סקירות גישה תקופתיות
  • Access Request Workflow: בקשות עם אישורים
  • Segregation of Duties (SoD): מניעת ניגודי עניינים
  • Analytics and Reporting: נראות של גישות
  • Policy Enforcement: אוטומציה של מדיניות גישה

ספריות וספקי זהות

ספריות ארגוניות

  • Active Directory (AD): Microsoft, on-premises
  • Azure AD (Entra ID): Microsoft, cloud
  • Okta: Identity provider as a service
  • Auth0: פלטפורמת זהות עבור developers
  • Ping Identity: Enterprise IAM

Open Source

  • Keycloak: IAM בקוד פתוח, Red Hat
  • FreeIPA: ניהול זהויות עבור Linux/Unix
  • OpenLDAP: ספרייה קלת משקל

שיטות עבודה מומלצות

ניהול סיסמאות

  • מדיניות מורכבות הולמת (12+ תווים)
  • החלפה תקופתית רק לחשבונות מורשים
  • איסור שימוש חוזר בסיסמאות
  • זיהוי סיסמאות שנפרצו (Have I Been Pwned)
  • עידוד שימוש במנהלי סיסמאות

עקרון ההרשאה המינימלית

  • הענקת הרשאות חיוניות בלבד
  • סקירת גישות באופן קבוע
  • הסרת גישות שאינן בשימוש
  • שימוש בקבוצות/תפקידים במקום הרשאות אישיות

ביקורת ותאימות

  • רישום של כל פעולות הזהות
  • סקירות גישה רבעוניות
  • דוחות על גישות מורשות
  • התראות על פעילות חריגה

אתגרים נפוצים

  • Shadow IT: יישומים שאינם מנוהלים על ידי ה-IAM
  • Orphaned Accounts: חשבונות פעילים של עובדים לשעבר
  • Over-Privileged Users: משתמשים עם יותר גישה מהנדרש
  • Credential Stuffing: שימוש בפרטי כניסה שדלפו
  • Phishing: גניבת פרטי כניסה באמצעות הנדסה חברתית

מגמות עתידיות

  • Passwordless Authentication: ביטול סיסמאות
  • Decentralized Identity: Self-sovereign identity (SSI)
  • AI-Powered IAM: זיהוי חריגות באמצעות ML
  • Blockchain Identity: זהויות מבוזרות
  • Biometrics Evolution: ביומטריה התנהגותית

ניהול זהויות וגישה יעיל הוא קריטי לאבטחה מודרנית. אסטרטגיה איתנה משלבת אימות חזק (MFA), הרשאה גרנולרית (RBAC/ABAC), ממשל מתמשך (IGA) וארכיטקטורת Zero Trust. עם המעבר לעבודה מרחוק ולענן, ה-IAM הפך לפרימטר האבטחה החדש, ומחייב יישום קפדני ותחזוקה מתמשכת.