Útočník nemusí systém hackovat, pokud se do něj může jednoduše přihlásit.
Kompromitované přihlašovací údaje, zapomenutý účet nebo příliš široká oprávnění mohou otevřít cestu k citlivým datům i kritickým systémům. Aktivita útočníka přitom může vypadat jako běžná práce oprávněného uživatele.
Reaktivní ochrana sítí, zařízení a infrastruktury proto nestačí. Organizace musí mít pod kontrolou také to, kdo nebo co smí přistupovat k jejím systémům, jaká oprávnění používá a z jakého důvodu byla přidělena.
Právě tuto oblast řeší Identity Governance & Administration, zkráceně IGA. Navazuje na Identity Management (IDM), který zajišťuje praktickou správu identit a účtů během jejich životního cyklu – od vytvoření přes změny až po zrušení. IGA doplňuje správu životního cyklu identit o pravidla a kontrolní mechanismy, například schvalování přístupů, řízení rolí, revize oprávnění a auditní stopu. Pomáhá tak zajistit, aby správné identity měly správná oprávnění, ze správného důvodu a pouze po nezbytně dlouhou dobu.
Řízení identit nekončí vytvořením účtu
Jeden zaměstnanec může mít účty v adresářové službě, podnikovém systému či cloudových aplikacích. Vedle běžného účtu může používat i administrátorskou identitu nebo samostatný účet pro vzdálený přístup.
Organizace navíc neřídí pouze identity zaměstnanců. Stejnou úroveň řízení vyžadují také identity externistů a dodavatelů, servisní účty, aplikace, automatizované procesy, AI agenti a další strojové identity.
U každé identity je nutné vědět:
- komu nebo čemu patří,
- ke kterým prostředkům má přístup,
- jaká oprávnění používá a proč,
- kdo přístup schválil,
- jak dlouho má platit,
- kdy a jak bude odebrán.
Pokud tyto informace nejsou dohledatelné, organizace nemá přístupy plně pod kontrolou.
IGA propojuje správu životního cyklu identit s řízením, schvalováním a pravidelnou kontrolou oprávnění. Zajišťuje, aby účty a oprávnění odpovídaly aktuální roli nebo účelu identity, skutečné potřebě a interním pravidlům organizace.
Kde vznikají nejčastější rizika
Problémy s identitami a oprávněními se obvykle hromadí postupně během běžného provozu.
Nadměrná oprávnění vznikají, když lidé mění pozice a získávají nové přístupy, zatímco původní jim zůstávají. Kompromitovaný účet pak útočníkovi otevře i systémy, které už uživatel pro svou práci nepotřebuje.
Zapomenuté účty zůstávají aktivní po odchodu zaměstnance nebo externisty. Často jde o účty v aplikacích mimo standardní proces nebo o účty bez jasného vlastníka.
Příliš široká privilegovaná oprávnění zvětšují dopad chyby nebo kompromitace účtu. Riziko dále roste, pokud se stejné účty používají pro běžnou i administrátorskou práci.
Neřízené technické identity mohou fungovat roky se širokými oprávněními a dlouhodobě platnými hesly, klíči nebo tokeny. Také aplikace a servisní účty proto potřebují známého vlastníka, jasný účel a řízený životní cyklus.
Když se nedostatky v řízení identit projeví v praxi
Bezpečnostní incidenty obvykle kombinují více příčin. Následující příklady neznamenají, že by samotné IGA řešení automaticky zabránilo celému útoku. Ukazují ale, jak mohou nedostatky v řízení životního cyklu identit a oprávnění zvětšit jeho dopad.
Cash App: přístup bývalého zaměstnance
Společnost Block v roce 2022 oznámila, že bývalý zaměstnanec stáhl reporty služby Cash App Investing obsahující informace o některých zákaznících. Společnost kvůli incidentu kontaktovala přibližně 8,2 milionu současných a bývalých zákazníků.[1]
Veřejné oznámení nepopisuje přesný způsob přístupu. Případ ale ukazuje, proč musí offboarding pokrýt všechny účty, oprávnění a další přístupové prostředky, ne pouze jeden centrální účet.
Twitter: příliš mnoho lidí s citlivým přístupem
Při útoku na Twitter v roce 2020 získali útočníci pomocí sociálního inženýrství přístup k interním nástrojům pro správu uživatelských účtů.
Podle vyšetřovací zprávy New York State Department of Financial Services mělo k těmto nástrojům přístup více než tisíc zaměstnanců. Twitter po incidentu jejich počet dále snížil.[2]
Případ ukazuje, že u citlivých funkcí nestačí přístup pouze jednou schválit. Je nutné pravidelně ověřovat, kteří uživatelé jej stále potřebují, zda odpovídá jejich pracovní roli a zda není možné počet oprávněných osob snížit.
Microsoft: historická aplikace s vysokými oprávněními
Skupina Midnight Blizzard na konci roku 2023 kompromitovala starší účet v neprodukčním prostředí Microsoftu. Následně využila historickou testovací OAuth aplikaci se zvýšenými oprávněními a získala přístup k e-mailovým schránkám.[3]
Incident připomíná, že životní cyklus identit se netýká jen zaměstnanců. Také staré aplikace a technické účty mohou mít oprávnění, jejichž původní účel už neexistuje.
Co dobře nastavené IGA mění
IGA propojuje informace o identitách, systémech, rolích a oprávněních do jednotného a kontrolovatelného způsobu řízení.
Udržuje identity a jejich oprávnění aktuální
Nástup, změna role nebo ukončení vztahu k organizaci mohou automaticky spustit odpovídající změny účtů a oprávnění.
Prosazuje princip least privilege
Uživatel nebo systém získá pouze oprávnění potřebná pro aktuální činnost. Citlivá oprávnění lze schvalovat, časově omezovat a pravidelně kontrolovat.
Pomáhá řídit privilegované a technické identity
IGA umožňuje evidovat vlastníky privilegovaných a technických identit, řídit přidělování jejich oprávnění a pravidelně ověřovat, zda jsou tato oprávnění stále potřebná. Servisní účty, aplikace a další strojové identity tak mohou mít jasného vlastníka, definovaný účel a omezený rozsah oprávnění.
Vytváří auditní stopu
Organizace dokáže doložit, kdo o přístup požádal, kdo jej schválil, z jakého důvodu byl přidělen a kdy byl odebrán. Při incidentu lze rychleji zjistit rozsah oprávnění kompromitované identity a odebrat nebo zablokovat související přístupy.
IGA a regulatorní požadavky
Význam řízení přístupů potvrzuje také evropská směrnice NIS2, která mezi opatření pro řízení kybernetických rizik řadí mimo jiné politiky řízení přístupu, bezpečnost lidských zdrojů a správu aktiv. IGA pomáhá část těchto požadavků převést do konkrétních a auditovatelných procesů, například prostřednictvím schvalování přístupů, řízení rolí, pravidelných revizí oprávnění a včasného odebírání nepotřebných přístupů.[4]
Regulace ale není hlavním důvodem, proč se správě a řízení identit věnovat. Dobře řízené identity snižují pravděpodobnost incidentu, omezují jeho možný dopad a pomáhají doložit, že organizace své přístupy skutečně kontroluje. Zároveň zjednodušují každodenní fungování organizace, omezují množství ručních úkonů, a tím zvyšují provozní efektivitu.
Máte identity a oprávnění skutečně pod kontrolou?
Varovným signálem je situace, kdy:
- IT nedokáže rychle zjistit všechny účty konkrétního člověka,
- odebrání přístupů po odchodu trvá několik dní,
- lidem zůstávají oprávnění z předchozích pozic,
- administrátorské nebo servisní účty nemají známého vlastníka,
- revize oprávnění probíhají ručně v tabulkách,
- schvalovatelé potvrzují přístupy bez dostatečného kontextu,
- nikdo neumí vysvětlit, proč má konkrétní identita určité oprávnění.
Pokud se podobné problémy opakují napříč organizací, ruční správa přestává být bezpečná i dlouhodobě udržitelná.
IGA přináší do řízení identit a oprávnění kontrolu, dohledatelnost a jasně definovanou odpovědnost. Ovlivňuje, zda kompromitovaný účet otevře útočníkovi jednu aplikaci, nebo podstatnou část organizace. Zároveň pomáhá rychleji zjistit rozsah oprávnění kompromitované identity a omezit související přístupy.
V Orchitechu pomáháme středním a velkým organizacím řídit identity, jejich oprávnění a jejich životní cyklus. Začínáme pochopením skutečného prostředí, procesů a rizik klienta a na tomto základě navrhujeme řešení, která jsou bezpečná, auditovatelná a dlouhodobě udržitelná.
Začněte jednoduchou otázkou: dokážete dnes během několika minut dohledat všechny účty a oprávnění konkrétního zaměstnance, externisty nebo aplikace?
Zdroje
[1] Block, Inc.: Current Report, Form 8-K, 4. dubna 2022. Oficiální oznámení incidentu Cash App Investing americké Komisi pro cenné papíry a burzy.
[2] New York State Department of Financial Services: Twitter Investigation Report, 14. října 2020.
[3] Microsoft Threat Intelligence: Midnight Blizzard: Guidance for Responders on Nation-State Attack, 25. ledna 2024.
[4] Evropský parlament a Rada Evropské unie: Směrnice Evropského parlamentu a Rady (EU) 2022/2555 – NIS2, článek 21, 14. prosince 2022.