Šiuolaikinėje organizacijoje tradicinė tinklo riba beveik išnyko: darbuotojai dirba iš namų, duomenys saugomi debesyje, o paslaugos pasiekiamos iš bet kurio įrenginio. Tokioje aplinkoje svarbiausia apsaugos riba tampa tapatybė, t. y. atsakymas į klausimą, kas jungiasi ir ką jam leidžiama daryti. Daugelis didelių incidentų prasideda ne nuo sudėtingo įsilaužimo, o nuo pavogtos ar per daug teisių turinčios paskyros. Šioje temoje nagrinėsime, kaip organizacijos valdo tapatybes ir prieigą.
Tapatybė, autentifikacija ir autorizacija
Tapatybės ir prieigos valdymas (angl. Identity and Access Management, IAM) apima procesus ir technologijas, kurie užtikrina, kad tinkami žmonės ir sistemos gautų tinkamą prieigą prie tinkamų išteklių tinkamu metu.
Svarbu atskirti tris sąvokas. Identifikacija yra tapatybės nurodymas, pavyzdžiui, naudotojo vardo įvedimas. Autentifikacija yra tos tapatybės patvirtinimas slaptažodžiu, kelių veiksnių autentifikacija ar sertifikatu. Autorizacija nusprendžia, ką patvirtinta tapatybė gali daryti: kuriuos failus skaityti, kurias sistemas administruoti. Dažna klaida yra daug dėmesio skirti autentifikacijai ir mažai autorizacijai: naudotojas gali būti patikimai patvirtintas, bet vis tiek turėti daug daugiau teisių, nei jam reikia.
Prie šių trijų dažnai pridedama apskaita (angl. accounting), t. y. veiksmų registravimas, leidžiantis vėliau nustatyti, kas ką darė. Kartu jos sudaro vadinamąjį AAA modelį.
Tapatybės gyvavimo ciklas
Kiekviena paskyra turi gyvavimo ciklą, kurį organizacijos dažnai apibūdina trimis etapais: atėjimas, perėjimas ir išėjimas (angl. joiner, mover, leaver).
Naujam darbuotojui sukuriama paskyra su teisėmis, reikalingomis jo pareigoms. Kai darbuotojas pereina į kitą skyrių, jam suteikiamos naujos teisės, tačiau labai dažnai senosios lieka. Per kelerius metus toks darbuotojas sukaupia daug daugiau prieigos, nei reikia, ir šis reiškinys vadinamas teisių kaupimusi (angl. privilege creep). Kai darbuotojas išeina, jo paskyra turi būti nedelsiant išjungta. Pamirštos buvusių darbuotojų paskyros, ypač nuotolinės prieigos ir debesijos paslaugose, yra viena dažniausių ir pavojingiausių spragų.
Todėl reguliariai, pavyzdžiui, kas ketvirtį, atliekama prieigos peržiūra: skyrių vadovai patvirtina, kad jų darbuotojams tikrai reikia turimų teisių. Idealiu atveju gyvavimo ciklas automatizuojamas ir susiejamas su personalo sistema, kad pasikeitus darbuotojo statusui automatiškai pasikeistų ir jo prieiga.
Prieigos kontrolės modeliai
Rolėmis grįsta prieigos kontrolė (angl. Role-Based Access Control, RBAC) teises priskiria ne atskiriems žmonėms, o rolėms, pavyzdžiui, „buhalteris“, „pardavimų vadybininkas“ ar „IT administratorius“. Naudotojas gauna teises per jam priskirtas roles. Tai supaprastina valdymą: pasikeitus pareigoms, pakanka pakeisti rolę.
Atributais grįsta prieigos kontrolė (angl. Attribute-Based Access Control, ABAC) sprendimą priima pagal įvairius atributus: naudotojo skyrių, įrenginio būklę, vietą, paros laiką ar duomenų jautrumą. Pavyzdžiui, finansinius dokumentus galima atidaryti tik iš įmonės valdomo įrenginio ir tik darbo valandomis. ABAC lankstesnis, tačiau sudėtingesnis valdyti.
Svarbus principas yra ir pareigų atskyrimas (angl. separation of duties): kritinių veiksmų negali atlikti vienas žmogus. Pavyzdžiui, tas pats darbuotojas neturėtų galėti ir sukurti naujo tiekėjo, ir patvirtinti jam mokėjimo.
Privilegijuotos paskyros
Privilegijuotos paskyros yra administratorių, sistemų ir tarnybinės paskyros, turinčios plačias teises. Užpuolikams jos yra pagrindinis taikinys, nes, jas užvaldžius, galima kontroliuoti visą aplinką. Todėl joms taikomos griežčiausios apsaugos priemonės, bendrai vadinamos privilegijuotos prieigos valdymu (angl. Privileged Access Management, PAM).
Pagrindiniai PAM principai yra šie. Privilegijuotų paskyrų slaptažodžiai saugomi saugykloje ir automatiškai keičiami, o administratoriai jų dažnai net nežino. Teisės suteikiamos tik tada, kai reikia (angl. just-in-time): administratorius paprašo prieigos konkrečiai užduočiai, ją gauna ribotam laikui, o vėliau teisės automatiškai panaikinamos. Privilegijuotos sesijos įrašomos, kad vėliau būtų galima peržiūrėti, kas buvo daryta. Administravimas atliekamas iš atskirų, specialiai apsaugotų darbo vietų, kuriose nenaršoma internete ir nenaudojamas el. paštas.
Atskiro dėmesio reikalauja tarnybinės paskyros, kurias naudoja programos ir automatizuoti procesai. Jos dažnai turi plačias teises, nesikeičiančius slaptažodžius ir yra pamirštamos, todėl taip pat turi būti inventorizuotos ir prižiūrimos.
Active Directory ir Entra ID
Daugumoje organizacijų tapatybės valdomos „Microsoft“ sprendimais. Active Directory (AD) yra vietinė katalogų tarnyba, valdanti naudotojus, kompiuterius ir grupes įmonės tinkle, o autentifikacijai daugiausia naudojanti „Kerberos“ protokolą. Microsoft Entra ID (anksčiau „Azure AD“) yra debesijos tapatybės paslauga, kurią naudoja „Microsoft 365“ ir tūkstančiai kitų debesijos programų. Daugelis organizacijų naudoja abi sistemas, sinchronizuodamos tapatybes tarp jų.
AD yra vienas mėgstamiausių užpuolikų taikinių, nes, užvaldžius domeno administratoriaus teises, galima kontroliuoti visą organizaciją. Dažniausios AD saugumo spragos yra per didelis domeno administratorių skaičius, tarnybinės paskyros su silpnais slaptažodžiais, pasenę protokolai ir neperžiūrėtos teisių grandinės, kai netiesioginis grupių narystės kelias suteikia daug didesnes teises, nei atrodo.
Gynėjams rekomenduojamas pakopinis administravimo modelis (angl. tiered model): domeno valdiklių administratoriai niekada nesijungia prie įprastų darbo stočių, nes ten jų prisijungimo duomenys galėtų būti pavogti. Taip pat verta žinoti, kad patys užpuolikai naudoja AD teisių grandinių analizės įrankius, todėl gynėjams naudinga juos taikyti patiems ir pirmiems rasti pavojingus kelius iki domeno administratoriaus teisių.
Vienkartinis prisijungimas ir federacija
Vienkartinis prisijungimas (angl. Single Sign-On, SSO) leidžia naudotojui prisijungti vieną kartą ir pasiekti daugelį programų be pakartotinio slaptažodžio įvedimo. Techniškai tai veikia per federaciją: programa pati netikrina slaptažodžio, o pasitiki tapatybės teikėju, kuris naudotoją jau patvirtino ir išdavė jam saugų žetoną. Dažniausiai naudojami protokolai yra SAML, OAuth 2.0 ir jo pagrindu sukurtas OpenID Connect.
SSO naudingas ne tik dėl patogumo. Jis leidžia vienoje vietoje taikyti kelių veiksnių autentifikaciją ir prieigos taisykles visoms programoms, o išėjus darbuotojui pakanka išjungti vieną paskyrą. Kita vertus, tapatybės teikėjas tampa kritiniu tašku: jį užvaldžius, atveriamos visos susietos programos. Todėl jo apsaugai skiriama ypatinga reikšmė.
Sąlyginė prieiga ir atsparus kelių veiksnių autentifikavimas
Sąlyginė prieiga (angl. conditional access) prieigos sprendimą priima įvertinusi riziką: iš kokio įrenginio, iš kokios šalies ir kokiu laiku jungiamasi, ar įrenginys atitinka saugumo reikalavimus. Įprastas prisijungimas iš įmonės kompiuterio gali būti leidžiamas sklandžiai, o prisijungimas iš nežinomos šalies gali reikalauti papildomo patvirtinimo arba būti užblokuotas. Tai yra praktinis nulinio pasitikėjimo principo įgyvendinimas.
Užpuolikai išmoko apeiti paprastesnius kelių veiksnių autentifikavimo būdus: perimti SMS kodus, siųsti daugybę patvirtinimo užklausų arba naudoti tarpinius sukčiavimo serverius, kurie perima ne tik slaptažodį, bet ir sesijos žetoną. Todėl privilegijuotoms paskyroms rekomenduojamas sukčiavimui atsparus autentifikavimas, paremtas FIDO2 standartu, pavyzdžiui, fiziniai saugumo raktai ar prieigos raktai. Jie kriptografiškai susieti su tikru svetainės adresu, todėl netikroje svetainėje tiesiog neveikia.
Svarbiausios temos išvados
Tapatybė yra pagrindinė šiuolaikinės organizacijos apsaugos riba, o IAM apima identifikaciją, autentifikaciją, autorizaciją ir apskaitą. Paskyrų gyvavimo ciklas turi būti valdomas, kad nesikauptų teisės ir neliktų buvusių darbuotojų paskyrų, o prieiga reguliariai peržiūrima. RBAC ir ABAC modeliai bei pareigų atskyrimas riboja, ką kiekvienas gali daryti. Privilegijuotoms paskyroms taikomas PAM su laikinai suteikiamomis teisėmis ir sesijų įrašymu, o „Active Directory“ saugomas pakopiniu administravimo modeliu. SSO, sąlyginė prieiga ir sukčiavimui atsparus FIDO2 autentifikavimas užbaigia apsaugą. Kitoje temoje nagrinėsime tinklo protokolus ir tinklo atakų aptikimą.
Savikontrolės klausimai
1. Kuo autentifikacija skiriasi nuo autorizacijos ir kodėl vien stiprios autentifikacijos nepakanka?
2. Kas yra teisių kaupimasis ir kaip jį sustabdo reguliari prieigos peržiūra?
3. Kodėl principas „teisės tik tada, kai reikia“ sumažina privilegijuotų paskyrų riziką?
4. Kodėl pakopiniame administravimo modelyje domeno administratoriai neturėtų jungtis prie įprastų darbo stočių?
5. Kodėl FIDO2 pagrindu veikiantys saugumo raktai atsparesni sukčiavimui nei SMS kodai ar patvirtinimo pranešimai?
Visos pamokos