5大原因!解釋為什麼身份和訪問管理(IAM)成為企業主流

2020-12-03 IT168

  身份和訪問管理(IAM)是成熟的安全領域,但這並不意味著它是靜態的。雖然IAM通常與安全關聯,事實上,它是整體安全計劃的重要組成部分,很多人開始了解它代表的業務流程。事實可能是:它模糊了安全和運營之間的界線。

  這個領域的最新趨勢表明IAM逐漸成為企業主流。在未來這一趨勢仍將繼續發展,下面5個方面表明IAM的重要性:

  1、首席營銷官和營運長要求獲取IAM數據

  谷歌、Facebook、Twitter和其他企業最重視什麼?答案是他們用戶群的信息。他們知道我們是誰、我們何時活躍以及所有我們的瀏覽習慣。他們使用這些信息來創建有針對性的廣告,並從中獲利。

  並非所有公司對通過基於用戶行為的廣告獲利感興趣,但大多數公司都可從更好地了解用戶中受益。儘管IAM解決方案無法提供所有這些優勢,但它可提供最基本的數據點:用戶是誰——他們的身份。

  最近我們開始看到首席營銷官和營運長要求獲取有關用戶的信息。在用戶目錄中有基本人口統計信息,這是很好的開始,但他們想要更多信息。他們想要會話和網站訪問信息。為了了解用戶是誰(姓名、電子郵件、電話號碼)以及追蹤他們登錄行為,需要獲取用戶目錄和網站訪問管理解決方案的數據。他們還想要通過用戶行為分析系統分析這些信息來了解用戶具體使用模式。

  例如,對於汽車零部件零售商來說,數據可以顯示,大丹佛地區大約有50家汽車維修點經常在瀏覽其網站的制動液後放棄其購物車。這一趨勢可能是因為競爭對手提供更低的價格或者更多選擇。如果沒有這種水平的分析,不知道用戶是誰以及他們的位置,不可能得出這種類型的結論。

  安全機會:這似乎是尚未達到臨界值的新需求。這給CISO提供了機會,因為CMO和COO可能有資金用於IAM計劃,並可影響董事會或其他高管考慮將IAM作為優先事項。這種情況還可能讓CISO有機會讓公司高管了解IAM的其他優勢,即提高安全性和運營效率。

  2、內部威脅可被識別和阻止

  大數據正開始被IAM團隊利用。通過對伺服器、網絡設備、中間件、IDS/IPS、漏洞管理解決方案及應用的訪問日誌和事件進行整理,企業可關聯這些活動並發現趨勢。而這可能需要大數據解決方案和安全專用工具。

  這對於外部威脅非常有效,當有人入侵網絡或者部署惡意軟體時,大數據被證明很有效。現在CISO擁有可視性,並可在幾分鐘之內響應。現在攻擊者意識到內部用戶(特別是內部特權用戶)更有價值,那麼,我們如何利用這些數據來發現和應對內部威脅?

  安全機會:這個方面的安全可通過四個基本活動來實現,技術上來看,我們已經有可用的工具,現在是時候利用這些工具。

  1). 確定你最有價值的資產(例如數據、應用程式)

  2). 發現並整合特權用戶存儲庫以了解這些用戶是誰

  3). 在中央安全情報和事件管理(SIEM)解決方案中收集關鍵基礎設施活動

  4). 確定每個用戶類型的預期活動,並創建運行用例以應對不符合預期的活動

  3、基於雲的IAM解決方案已經達到成熟臨界值

  在過去幾年,我們看到多種解決方案被發布,初創公司進入這個行業,大型公司試圖將其解決方案引入到雲計算,並且,其中很多企業未能實現宣稱的功能。不僅是因為該技術還沒有準備好,而且因為公司並不感興趣。我們很少看到業務需求和技術解決方案並行發展的情況。

  實際上,企業仍需要根據80/20的原則來部署一套標準功能。幸運的是,在市場領導者的推動下,這些標準功能的數量和靈活性都已經提高。產品供應商看到這一趨勢,產品投資資金都明顯轉移到雲計算。

  需要注意的是,有些基於雲的IAM供應商有重點領域。很少供應商會涵蓋所有IAM方面,因此他們會有一些局限性。企業有必要了解IAM的四個子域:身份數據、身份管理、訪問管理以及訪問執行。有些供應商專注於聯盟和身份驗證,有些則更擅長目錄複製,還有些專門負責配置和取消配置。

  現在,基於雲的IAM解決方案中動態和直觀的基於web的工具已經取代管理界面,內部部署解決方案中都是這些複雜、胖客戶端或命令行工具。基於雲的解決方案具有點擊式配置和嚮導,它們允許客戶管理員用戶執行所有方面的管理工作。

  與可用用例同樣重要的是集成功能。內部部署IAM解決方案的優勢包括安裝連接器、廣泛的網絡協議、自定義代碼功能和幾乎無限帶寬。領先的基於雲的IAM供應商正在試圖解決這一問題--通過採用專用網絡連接超越LDAPS/JDBC協議,以及利用應用編程接口(API)進行整合。軟體即服務(SaaS)操作服務也得到擴展,讓尚未由基於web工具管理的功能可通過提交變更請求單到SaaS操作團隊來配置。

  也許部署基於雲IAM解決方案的最重要原因是穩定性、靈活的容量和運營成本降低。這些不再是SaaS供應商之間的區分因素;它們通常比內部部署解決方案更加穩定,更加可擴展。然而,成本優勢對於每個公司都各有不同,很多因素會影響到這個計算。根據筆者的經驗,還沒有看到基於雲的IAM解決方案成本高於內部部署解決方案。

  安全機會:部署基於雲的IAM解決方案不是輕而易舉的事情,特別是對內部許可證、基礎設施和運營方面已經有很大投資時。如果存在這些投資,下一次升級或擴展周期才是考慮轉移到基於雲的IAM的時候。這樣做可讓企業部署標準化解決方案、簡化操作以及降低運營成本,同時利用前沿技術。

  4、監管合規和審計不再是主要因素

  基於IAM目前的成熟度水平,大多數企業的自動化IAM計劃和手動流程已經逐漸滿足監管和合規要求。在過去15年中,合規性一直是重要因素,企業做了大量公工作才可實現合規性。而現在,對技術和流程變化的需求已經下降,但這並不意味著,這個工作已經完成或者每個人都很開心。

  大多數公司在審計和監管合規方面的投資已經發展到回報遞減的地步,或者他們根本沒有資金可用。有些公司在意識到成本和複雜性後,正從複雜的RBAC模式以及自動化職責分離(SoD)政策撤回。還有些公司發現手動流程足以滿足審計目的,而且更便宜,特別是使用離岸團隊。

  不過,還是有公司在購買IAM,他們購買解決方案並支付年度維護費用,但在當前業務環境中,部署、整合和運營成本太高。這也是IAM影響IT和大多數後臺業務流程每個領域的根本事實,這使得全面部署成本高昂且耗時。並且,儘管出現基於雲的IAM,但這個根本事實沒有改變。

  對此的重要警告是《一般數據保護條例(GDPR)》,雖然目前很少有公司在採取行動,也不清楚IAM的含義是什麼,但顯然,我們都需要看看我們如何讓用戶根據該條例來管理其身份信息。預計在未來6個月到一年時間內,這種情況會出現明顯的不同。

  安全機會:儘管SOX、HIPPA、GLBA和其他監管計劃沒有消失(可能會改變,而不是被淘汰),但它們不再是IAM計劃資金的推動因素。這並不是說沒有人問或者新規定不會發布。事實上,內部審計團隊和應用程式所有者仍然需要承擔繁重的訪問重新認證流程。此外,其他需求也正在填補這個需求的減少,因此我們仍然看到IAM投資呈上升趨勢。CISO仍然可依靠內部審計和業務部門利益相關者來推動和幫助IAM項目籌資。

  5、聯合的爆炸式發展

  聯盟和聯合單點登錄(SSO)現在是在應用領域提供SSO的標準機制。這些年以來,聯合是最迅速採用的標準之一。而最近它發展到新的水平:它成為企業和應用程式的默認身份驗證機制。這是因為SSO工具的普及和成熟、大型軟體包中對SAML的本地支持以及SaaS應用的部署。

  同樣重要的是要記住,聯盟合作關係已經成為非常簡單的配置。在大多數SSO工具中,可通過類似嚮導的頁面在幾分鐘內添加。通過少量的投資和測試,就可輕鬆地添加和更改這些連接。甚至有些公司允許企業用戶在沒有安全團隊參與的情況下管理其應用的聯合。

  對於很多公司來說,聯盟合作夥伴關係的數量和關鍵性變得不方便。五年前,一家公司可能有兩個或者四個聯盟合作關係,但現在有數百個,在相同端點有相同合作夥伴的副本,由不同業務部門使用。管理數百個配置非常具有挑戰,因此,筆者一直建議公司在處理聯盟合作關係時,與其他關鍵任務系統採用相同的管理控制。

  安全機會:當一項技術達到這種部署水平和成熟度時,則可有機會取代較舊技術,並將聯盟作為技術部署的SSO標準,以及管理SSO整合的變更控制流程。如果安全團隊可實現這些目標,則可利用外包資源來管理這些配置。這可讓核心安全團隊更加關注更緊迫和複雜的問題。

  雖然安全領域的很多變化讓我們的生活變得更加困難,但IAM可幫助我們提高業務水平、改善用戶體驗和提高運營效率。

相關焦點

  • 吉大正元身份認證與訪問控制(IAM)平臺解決方案
    2020年突如其來的疫情催生了遠程辦公的飛躍式增長,遠程辦公已經成為眾多政府和企業的工作常態,遠程接入、遠程訪問、遠程會議、遠程傳輸等隨時隨地的辦公方式、辦公平臺、網絡及設備被迅速普及和應用。然而當使用各種設備通過VPN、雲桌面、其它遠程辦軟體訪問企業內網應用時,遠程辦公環境下的身份、網絡、終端等不確定性,使得用戶的信息安全面臨嚴峻挑戰:您的設備可信嗎?您的身份可信嗎?您的權限可信嗎?您的數據安全嗎?
  • 竹雲戴立偉:身份管理與訪問控制——Open Banking 和PSD2的基石
    竹雲戴立偉:身份管理與訪問控制——Open Banking 和PSD2的基石 竹雲戴立偉:身份管理與訪問控制——Open Banking 和PSD2的基石 2018-05-08 09:29:51  來源:CIO時代網
  • AWS安全最優最優實踐#7:使用IAM角色和STS AssumeRole
    它的前提是利用 AWS Security Token Service(安全令牌服務),使你的資源安全溝通和減輕管理負擔變得更輕鬆。你既能夠保證安全又能簡化管理的頻率是多少?雖然它們聽起來像相互矛盾的兩個方面,但是它們實際上是我們奮鬥的目標。任何時候只要你能使用戶安全變得更簡單,你的方法就越可能得到採納。反之,如果你使安全變得太複雜,它可能實際上在實踐中會導致更加不安全。
  • 身份定義鞏固企業安全體系中的薄弱環節
    攻擊者們開始努力尋找能夠通過未受保護應用突破防火牆並竊取數據的辦法,在繞過廣受信任的邊界保護機制後,他們將得以迴避堅實的城牆而大搖大擺地利用那些最為薄弱的安全環節。  身份定義安全則屬於顯性保護手段。授權與訪問許可完全針對個人存在,即指向用戶當前的數位化互動場景。用戶在這類範式當中只有一種身份; 設備身份、網絡身份以及用戶所使用軟體的身份被總體歸納至安全決策當中。
  • 通過 SAML 統一身份認證登錄騰訊雲控制臺實戰
    首先,它是一種XML格式的語言;然後,它是用來安全地驗證身份的。目前 SAML 有兩標準:SAML 1.1和 SAML 2.0。二:常用場景SAML 常用場景是用來作為單點登錄的。如:用戶在瀏覽器登錄公司帳號後,可直接跳轉到騰訊雲,不再需要輸入騰訊雲帳號密碼。即,SAML 為安全跳轉登錄提供了可能。
  • 抖音iam賣保險是什麼梗啥意思 iam賣保險梗出處介紹
    抖音iam賣保險是什麼梗?近日在抖音上開始流行「i am賣保險」這樣一句話,而且各大短視頻平臺手都有,但還是有很多人不知道「i am賣保險」是什麼以上,下面小編帶來了抖音iam賣保險梗意思出處詳情,一起來了解下吧。
  • 【AWS移動開發公開課】第一講:用戶身份及簡單AWS身份驗證
    Amazon Cognito是一種用戶狀態(user-state)同步服務,可幫助開發者讓他的終端用戶在不同的設備和平臺上創建唯一身份。Cognito也可為AWS資源設置臨時性受限權限證書。數據同步和AWS身份驗證是所有應用程式的繁雜任務之一,通常耗費大量時間。
  • 在昆運營共享單車企業將成立統一管理機構 每家確定一種主流...
    除主城五區和三個國家級開發(度假)區外,其他縣(市)區和開發度假園區將結合實際,制定符合本地實際的管理措施,滇中新區城市管理部門將參考執行。此外,利用城市道路投放兩輪電動車組織運營、租賃,向市民提供共享出行服務的,均列入昆明市共享單車運營服務管理範圍。「目前來說,在昆運營的共享單車企業雖然只有3家,但各家投入的車型都過於雜亂,新型車和舊型車混雜。
  • NLP模型:認清身份,比時間管理更重要
    最近看了一篇熱文,《「廢掉」一個人,就看他下班後5個小時》。文章講到,為什麼當初立下的flag(讀書、健身、減肥、寫作、學英語)一一沒有實現?因為在下班後,我們的時間被抖音、肥皂劇、網紅直播、搞笑綜藝、發呆、昏睡所擠佔。時間花在了哪兒,我們就會變成什麼樣的人。
  • 向日葵掌控全新首發,遠程運維助力企業運維管理提質增效!
    隨著5G、雲計算、大數據等技術的發展,我們對IT運維有了新的期待和更高要求。傳統的運維面臨著架構日益複雜化、業務需求多樣化、運維數據海量化等問題和挑戰,如何應對新變化,提升運維管理效能,成為企業技術管理中的重中之重。
  • 星際爭霸2執政官模式能否成為未來賽事主流
    在眾多《虛空之遺》新的遊戲玩法中,最受電競愛好者關注的當屬執政官模式了,在經過測試服的體驗與一些賽事的嘗試之後,這項全新的合作遊戲模式在全球範圍內引發了一個共同熱議的話題——執政官模式能否成為未來賽事主流?
  • 重劍無鋒,大音希聲——北大管理論壇「大變局時代的文化和企業領導...
    在「百年未有之大變局」的時代節點上,複雜性、不確定性以及多元性已經成為時代的主流,經濟全球化的激蕩和衝突,常態防控環境下新冠疫情的此起彼伏,國內國際經濟雙循環的新格局調整,5G、人工智慧等新技術的衝擊……這一切既是對企業生存能力的挑戰,更是對企業領導者領導力的考驗。
  • 推動企業成長的管理關鍵詞
    年度大盤點,審視和篩選了正在影響和推動企業成長的核心關鍵詞,幫助企業穿越小周期,看透大周期,直指成功目標。■ 文 / 楊俊傑 來源:經理人傳媒旗下《經理人.深商》雜誌2020年是中國充滿挑戰和壓力的「大考之年」,經過經濟下行和突發疫情的雙重考驗,中國經濟在全球範圍內已率先復甦。
  • 企業成長5個階段最管用的36種管理工具
    3、變革管理面臨如今迅速變化的環境,變革管理成為管理主流。而變革管理的成功關鍵在於是否清楚掌握「為什麼要改變?」5、目標管理目標管理強調員工與主管共同參與設定具體確定又能客觀衡量的成果,包含事前目標制訂、事中人員參與和事後績效評核與修正。經由溝通、互動、激勵、分權、共同參與等過程,建立起各自的數字性工作目標。
  • 甜味為什麼會成為一種身份的象徵?
    為什麼在過去作為甜蜜崇拜的對象的糖類,如今卻成為了「洪水猛獸」? 布達佩斯大飯店 The Grand Budapest Hotel (2014) 隨著歐洲對咖啡、蔗糖、茶葉和巧克力這些殖民地產品的消費日益增長
  • 「飛碟」曝光,不明身份飛行物,外星人訪問地球了嗎?
    身份不明的飛行物(UFO)是旁觀者無法識別的空中物體或看起來像空中物體的光學現象。在第二次世界大戰之後,不明飛行物成為引起公眾關注的焦點,專家猜測,是火箭技術的發展而引發的。有些人將目擊不明飛行物解釋為存在外星生命並訪問過地球的證據。
  • 2021北京大學企業管理考研備考指南
    招生目錄熟練掌握企業管理與經濟學的基本概念和主要理論,並能應用企業管理理論分析現實問題,考試內容包括:概念、計算、分析論證等。「低頭族」成為一種現象,管理者如何應對這種現象營銷管理名詞解釋1.說出轉變消費者態度的四種方式2.產品生命周期各階段的營銷目標是什麼3.說出四種細分市場類型4.說出四種價格制定戰略案例分析格力空調廣告1.該廣告的價值主張和廣告執行風格是什麼樣2.利用推敲可能性模型來分析什麼因素會導致中央路徑和周邊路徑
  • IAM空氣淨化器哪款好用?推薦試試iam KJ800淨化器?
    對於這樣一臺淨化能手,搬運和移動的問題也絲毫不用擔心,底部四個萬向輪的設計讓它可以輕鬆穿梭於各個房間,達到全屋淨化的效果。堅實有韌性的材質為它增添了幾分硬朗,也為它能長久陪伴於我們左右提供了保障。值得一提的是,這臺iam淨化器可以輕鬆捕捉並瓦解空氣中甲醛分子。使用專為中國家庭需求定製的活性炭,帶有多重孔道結構設計造就了強大的吸附性能,對於空氣的甲醛可以更加強效地吸附、瓦解、消除,同時對於粉塵等顆粒物也能輕鬆狙擊,智造一個清新的家居環境。
  • 中外主流網站差異大揭密
    在中國,還不存在如Google一樣強大的企業,也就無法存在由這樣的企業而延伸下來的網絡產業鏈。在各網站都在為廣告收入的增加而努力時,天涯這樣的社區網站的眼球就只能被邊緣化。同樣,我們也看得到,Myspace之外,美國第二名的社區類網站只有Myspace二十分之一的流量,這其實是一個殘酷的對比。既然應該成為一個產業,為什麼卻只能培養出一家網站來?這其中的原因又是什麼?
  • 企業危機管理論文:中小企業發展中的危機管理
    企業和個人都已不能脫離開危機的影子。危機公關和危機事件的應對已成為企業管理者不可迴避的挑戰,危機管理也成為繼市場營銷、戰略規劃、人力資源等傳統課題之後又一企業管理熱點。沒有經歷過危機考驗的企業不算是真正成功的企業,沒有危機意識的人更不可能成為優秀的管理者。