浅谈大型企业搭建IAM平台重要性之我见

来源 :科学与生活 | 被引量 : 0次 | 上传用户:shiguanghuai
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:随着企业数字化转型的不断推进,信息技术的应用对业务的支撑和引领作用日益凸显。近年,网络安全事件频发,现实不止一次教育我们网络安全正在面临严峻挑战。身份管理基础设施的设计及建设需适应业务板块快速发展和业务系统架构模型,满足系统安全访问的需求。当下IAM服务已得到广泛应用。
  关键词:IAM 认证 身份 访问 安全
  一、数字化转型时代企业面临的安全挑战
  近年,网络安全事件频发,网络安全正在面临严峻挑战。在数字化转型的大背景下,企业数字化程度越高越易遭受网络攻击,且当今黑客的攻击手法越发复杂、隐蔽。据Gartner统计,全球近13年累计泄露数据10.66亿条,黑客入侵和来自企业内部的风险是两大原因。
  黑客入侵居首位,占比59%。黑客利用弱口令或被盗口令向企业网络发起攻击,一旦攻破网络边界、进入内网,便可轻松横向移动,逐步控制高价值目标。来自企业内部的风险排名第二,占比33.9%,主要是由未经授权非法访问特定的业务和数据资源造成。
  基于物理边界的安全防护工具无法检测利用身份、凭证的恶意攻击,亦无法感知信息系统访问控制不当所带来的安全威胁,这便成为绝大多数企业所面临的安全挑战。
  绝大多数大型企业由于信息系统建设年代不同、对信息安全要求的标准不一,存在系统间身份数据库独立建设、认证强度各异、缺少统一安全管理策略的共性问题。主要表现在以下几方面:
  1. 大量信息系统采用不安全的明文认证或明文传输,直接将用户账户、密码暴露在网络中,导致账户密码泄露。
  2. 由于缺少用户异常行为的检测工具,当用户凭据被黑客非法利用时,不能及时发现。
  3. 各业务部门独自手工管理系统账户,未与人事系统联动,在岗位、任职状态发生变化后,难以做到在每个信息系统中都及时调整权限,禁用或注销其用户账户,从而导致部分信息系统长期存在着一些无人使用的“僵尸”账户,成为不可忽视的全隐患。这种孤岛式的用户和权限管理模式也造成信息安全审计的困难。
  4. 未实现以实名制身份为核心的用户全生命周期管理。
  5. 缺少统一的认证、访问控制能力,无法完成集中的身份鉴权及访问行为审计。
  于此同时,国家对企业信息化建设要求不断提高,以及企业自身对信息安全保密的需要越来越强烈,相继出台一系列政策、规范,企业势必应当自审,应当加强内部的安全管理和控制。
  二、企业建设IAM平台必要性分析
  大多数大型企业在身份管理、认证管理方面存在通病。例如:在账户管理方面,存在账户管理分散、账户命名规则不统一、账户管理流程不一致、多人共享账户不易定责、人员离职后账户更新滞后的问题;在认证管理方面,存在缺少全局认证安全策略,各系统身份认证模块独立建设,信息系统认证强不一、认证方式单一、账户密码策略不统一、缺少全局访问控制策略,“木桶效应”导致信息系统整体安全风险上升的现象;在授权管理方面,存在缺少全局权限管理策略、权限定义无标准、缺少全局权限视图;在安全审计管理方面,存在缺少全局安全审计规划,缺少全局安全审计日志存储标准,不利于审计数据共享、安全隐患挖掘的问题。而IAM平台针对上述痛点可逐一击破。在身份管理方面,通过构建权威身份数据源,为应用系统提供身份数据同步服务;提供用户账户全生命周期管理;建立集中用户身份信息库,收集、筛选所有系统的用户属性信息,做到用户身份信息聚合。在认证管理方面,将为所有应用提供统一的访问入口;提供一次登录、免密登录服务;支持PKI认证服务体系、生物认证、滑动验证、OTP、短信等认证服务,提高认证操作的便捷性,同时加强认证安全性。在授权管理方面,将实现统一的身份和访问控制管理策略;实现应用入口级别访问控制,构建企业全局用户的业务系统访问权限画像;甚至可支持跨地区、跨组织、跨时区的信息系统提供支撑鉴别授权的权威信任基础设施。在审计管理方面,将对用户的认证、访问、操作等行为进行全方位监控、审计;提供对登录模式、访问时间、操作行为、访问习惯、访问关系等异常行为进行监控和预警。随着机器学习和大数据技术的发展,安全防御手段逐渐智能化,一些成熟的身份管理方案已经引入基于识别用户可信身份的用户行为风险控制能力。用户行为风险控制能力的整体概念是基于大数据环境、基于数据挖掘和机器学习技术,快速的对入侵行为进行识别。当入侵行为发生时,可实时检测、及时报警、及时响应;可快速通知用户本人,立即采取防范措施;可建立风险规则库,应对入侵行为。基于上述数据,形成以用户身份为主线的用户行为画像全景视图,提升安全防范的能力。
  三、企业建设IAM平台的收益
  企业自建IAM平台,为企业内部自用,不直接产生经济效益,但会回报直接的安全效益,整体提高企业信息系统的安全防护能力和信息安全管理水平。
  1. 管理效益
  IAM平台的建设可为下游应用提供更加坚固、稳定、强大的服务能力,进一步提升对各级单位应用的管理能力;可扩大系统应用范围,使更多的下游IAM平台应用实现用户身份统一管理和安全认证,推进企业用户规范管理的进程;采用统一规划建设的IAM平台进行账户管理、统一认证以及单点登录集成,可消除信息孤岛,方便用户访问多个信息系统;集中管控账户安全策略,规避非法账户存在以及弱口令等安全事件的发生,提升信息化安企业全管理水平;基于企业用户管理与身份认证应用规范实施建设,为信息化规范管理打下坚实基础。
  2. 经济效益分析
  IAM平台的建设将进一步扩大应用集成范围,提高信息系统用户身份及访问管理效率,降低信息系统用户管理模块开发成本;增强信息系统用户操作便利性,提高员工工作效率;减少管理员的管理成本和工作强度,使得信息化工作人员可以投入到更多有意义的IT建设工作中;系统推广建设,提高信息系统安全性,减少因账户管理及访问控制问题而造成的损失;简化集成实施,采用的单点登录方案在短期内能够改造完成,降低部门间协调成本和实施周期长而带来的经济损失;为后续的应用开发提供了统一的用户身份认证框架,投资利用率高,具有很好的可扩展性,可满足企事业单位不同发展阶段的需求,一次投资可长期使用。
  3. 社會效益分析
  IAM平台的建设将规范企业内部用户管理,为内控审计、遵循国际及国内法律法规提供技术手段;推进应用国产化,关键服务、关键技术参考行业标准、自主可控,满足国家有关信息化建设要求,提高社会影响力;减少因密码问题而带来的安全风险,建立实名制的用户唯一身份,提供不同安全级别的身份认证方式,满足国家规定的等级保护要求;提高信息化安全水平,企业更好地满足企业安全建设需要,提高国际竞争力提供了安全合规支撑。
  参考文献
  [1]杨莉, 赵娜(译). ⅡA发布 最新全球技术审计指南—身份识别和访问管理[J]. 中国内部审计, 2008(1):25-25.
  [2]夏冰,网络安全法和网络安全等级保护2.0,2017.
其他文献
摘要:我国是玉米生产大国,随着人口不断增长,以及农作物贸易交流逐渐频繁,对玉米产量又提出了更高要求。近些年,我国几个主要粮食产区种植面积均在不断扩大,比如辽宁,并且为了更好实现玉米高产,种植过程中引入了很多先进的机械化设备和新技术。影响玉米高产的因素有很多,除设备性能外,还包括土壤肥力、结构,以及品种选择等。文章对玉米高产影响因素进行了简要描述,从整地、施肥、灌溉、病虫害防治等多个方面出发,对玉米
期刊
摘要:突发新冠肺炎疫情之后,政府及时采取了一系列有效遏制疫情大范围蔓延的办法,使得企业合同能够进行适当实行、协作实行、赖于合理预期实行的合同实行之基础发生动摇,合同实行陷入窘境,由此,情势变更这一法律专业术语再次进入了社会大众的视野之中。情势变更法律制度是对具有法律约束力原则的修正和补充,是针对具体的一般关系发生不可预感的变化而使合同实行陷入困境的一项非常重要的法律制度。高效利用此项制度,使合同纠
期刊
乒乓球被誉为我国的“国球”,这是一项老少皆宜的运动,并且在我国有着广泛的群众基础。从竞技角度看,乒乓球运动具有速度快、变化多、技巧性强这三种特点,同时,乒乓球又要求运动员中枢神经系统保持高度紧张,且训练比赛负荷大,要求身体素质全面发展,特别是速度、灵敏协调性及耐力,这也导致乒乓球运动的损伤发生率较高。随着世界体育运动的发展, 乒乓球运动越发要求技术更加全面、战术更加多样化, 这也对运动员的技战术水
期刊
摘要:随着人们生活水平的提高,汽车成为人们出行的重要交通工具。这也极大推动了我国汽车制造业的发展。当前我国制造业正逐步朝着“中国智造”的方向发展,机械制造的智能化与网络化水平正逐步提高。其中,数字化技术在汽车生产制造领域得到了广泛的应用。为此,本文就汽车设计制造领域中关于数字化技术的常见应用方法进行概述,以期为国内汽车制造生产工作提供参考。  关键词:汽车;生产制造;数字化技术  在汽车制造业中一
期刊
摘要:目的:运用悬吊训练技术对脑卒中后步态障碍患者进行训练,观察该类患者步行功能改善的变化。方法:选择符合治疗条件的60例患者,随机分为实验组和对照组,每组30例。对照组采用常规康复训练、实验组在此基础上增加悬吊运动训练。评价两组治疗前后的日常生活活动能力、下肢运动功能、平衡功能、步行能力,利用相关量表并比较治疗效果。结果:治疗后,两组的日常生活活动能力均得到改善,实验组与对照组相比,实验组的FM
期刊
提要:公元纪年在中国传播的过程,可以看做是中国近代化过程的一个侧面。它在中国近代知识人和清政府的认识中并不相同。这种偏差既有清政府与知识人对近代化历程的认知错位,也具有社会转型过程中的长期过渡性。  关键词:公元纪年 纪年之争  时间不仅是一种社会历史现象,也是中国历史上历朝历代都关心的重大问题之一。纪年方式的变更,与近代中国社会生活领域和文化领域的变化有着密切的关联。追寻纪年问题的演变,可以给研
期刊
摘要:在化工企业的生产过程中,为了保证化工产品的质量,有必要对其进行检验和分析。很多行业的研发都离不开化学分析和检验。日常工作中只注意化学分析和检验,只有这样,才能保证产品的质量和效率,促进行业的健康发展。因此,化工企业应加强检验人员的培训,树立正确的检验觀念,改进当前工作中的不足,尽可能避免检查工作的失误,充分发挥化学分析检验作用,为化工企业发展做出贡献。  关键词:化工分析;检验;误差  文章
期刊
摘要:加强飞行保障规章制度学习,牢固树立安全意识,切实将飞行安全放在首位,加强航空应急救援飞机应答机编码使用管理。努力实现“早发现、行动快、灭在小”的方针,充分发挥航空护林在森林防火中举足轻重和不可替代的作用。  关键词:加强 航空护林 调度工作  1. 认真学习,确保完成好日常业务工作  2020年北方航空护林总站共接收、处理各类飞行计划 6242条,其中临时计划472条;安全指挥应急救援飞行7
期刊
摘要:交通运输工程规划的主要目的就是实现对道路交通运输实际状况的提前预判,施工人员根据规划建设的交通运输工程能够充分满足通行车辆的需求,从而支持交通运输事业与国民经济的发展。交通运输量的概念对于交通事业的发展来说具有重要意义。没有对一般地区预期交通运输量的正确评估,相关工作人员就没有可以依靠的数据和数学变量来进行交通运输工程的规划,其规划的结果就可能脱离该地区交通运输实际,不适应地区发展需要。  
期刊
摘要:额吉淖尔盐场是全国食盐定点生产企业。由于额吉淖尔盐场所在区域的经济、政治、历史、交通运输、民族文化、社會发展以及区域对外交流方面因素的影响,额吉淖尔盐场有自身的发展轨迹。本文对额吉淖尔盐场一直以来的建设和发展进行了简要的分析探讨。  关键词:额吉淖尔、盐场、生产、运输  盐是日常生活中必不可少的一类调味剂,由于这一特性,盐的开发加工与运输表现得极为重要。因此政府机关对食盐的管理非常严格。锡林
期刊