什么是 Identity Governance and Administration?
Identity governance and administration(IGA)是一门专注于帮助组织管理和监控身份及其访问权限的安全领域。它是全面 identity and access management(IAM)战略的核心组成部分。
健全的 Identity governance and administration 需要经过精心设计的一套策略、流程和软件解决方案,它们协同工作。举例来说,IGA 的核心要素之一是确保在身份生命周期的整个过程中,对用户及其访问权限进行准确的配置(provisioning),而这通常涉及多种与身份相关的工具和流程。
IGA 的优势
一套有效的 IGA 身份治理(identity governance)策略可以带来多种多样的好处。特别是,组织可以实现以下所有目标。
强化安全
云端技术的兴起和远程办公的普及,使得对数字身份进行妥善治理比以往任何时候都更为重要。毕竟,每个用户账户都可以访问宝贵的数据、应用程序以及其他 IT 资源——而这些权限可能被账户所有者滥用,或被成功入侵并获取账户的对手恶意利用。
IGA 网络安全解决方案可在身份层面减少攻击面。例如,通过使组织能够严格贯彻 principle of least privilege 适用于所有账户,他们有助于确保访问请求只会针对用户实际执行工作所需的资源获得批准。为进一步降低与身份相关的访问风险,IGA 会确保不再需要的账户被及时禁用或删除。
提升用户与 IT 团队的生产力
高质量的 IGA 解决方案可简化,甚至自动化许多与用户访问相关的工作流程,从而提升业务用户和 IT 专业人员的生产力。例如,用户账户的自动配置可从 IT 团队中移除耗时的任务,同时也能让新员工在入职第一天就能上手并开始履行职责。类似地,支持自助式的密码重置功能既能降低呼叫帮助台的数量,也能让用户迅速恢复工作。
赋能并保障现代劳动力
有效的 IGA 对于推动当今的远程办公与远程化劳动力至关重要。云工作负载的广泛采用削弱了传统基于网络的防御效果,并使身份成为新的安全边界。借助完善的 IGA 战略,组织能够降低与身份相关的访问风险,同时让员工在不损害关键数据和其他资源的前提下远程工作。
确保合规监管
无论是像 HIPAA、SOX 和 PCI DSS 这类较早的法规,还是像 GDPR 这样的较新的合规要求,都包含与身份管理相关的规定。IGA 安全解决方案提供多种能力,帮助组织满足这些合规要求:从在各类系统中对受监管数据的访问进行准确的开通(Provisioning),到对身份和权限的所有变更进行详尽的日志记录与报告。
节省成本
如前所述,简化诸如账号预配置和密码管理之类的任务,可以提升用户的工作效率,并减轻 IT 团队的负担——从而反过来有利于组织的经营底线。例如,将帮助台电话量降到最低,可以缓解为额外人员招聘的需求。
IGA 通过提升安全性带来额外的成本节省。数据泄露的平均成本在 2023 年达到 445 万美元。IGA 解决方案通过解决最常见的原因——被泄露/被篡改的用户凭据(compromised user credentials)——帮助组织降低遭受泄露事故的风险。此外,如果某个账号被攻陷,由于会依据最小特权原则严格限制访问权限,损害程度可能会更轻。
关于 IGA 的常见误解
接下来,让我们来揭穿有关身份与访问治理的一些常见谬误。
误解 1:IGA 软件不适用于我们的应用。
如今有许多 IGA 网络安全产品可供使用。其中许多产品能够在云端和本地部署环境中实现有效的身份治理。因此,它们可以帮助确保对几乎任何现成或定制应用的访问安全。
误解 2:IGA、IAM 和 PAM 没有区别。
IGA vs IAM vs PAM 是一种常见的误解,完全可以轻松澄清:
- IAM — 比 IGA 更广泛的安全领域。身份和访问管理(IAM)涵盖管理与监控身份、其权限以及其访问活动的所有方面。
- IGA — IGA 是 IAM 的一个组成部分;它专注于对数字身份及其访问权限的治理。
- PAM — 与 IGA 类似,privileged access management (PAM) 是更广泛的 IAM 战略中的关键组成部分。PAM 解决方案可帮助组织管理并保护高度特权的账户,例如分配给管理员的账户。
误解 3:IGA 对我们组织并不必要。
使用数字资源的每个组织都需要正确管理(治理)访问这些资源的身份。否则,该组织将面临发生代价高昂的 data breach、业务中断以及合规违规的风险增加。
误解 4:IGA 不支持 HIPAA 或其他合规要求。
IGA 对几乎所有行业标准和监管要求的合规至关重要,包括 HIPAA。毕竟,大多数法规的核心目的在于确保组织密切管理谁可以访问敏感数据——换句话说,落实有效的 identity governance and administration(身份治理与管理)。
选择合适的 IGA 解决方案
为了实现强有力的身份治理(identity governance)和身份管理(identity administration),IGA 工具应提供以下功能:
- 简便且高效的 identity governance — IGA 解决方案应将身份管理(identity management)流程集中管理,使其更易于监控、分析和生成报告。这样可以简化数据管理工作流,同时实现更强的安全性和更轻松的合规。
- 强制执行最小特权访问 — IGA 工具应让为每位用户授予其完成工作所需的确切访问权限变得轻松。为实现这一目标,它们通常会使用基于角色的访问控制(role-based access control,RBAC)。
- 自动化 — 最佳的 IGA 解决方案会简化甚至自动化诸如账号预配(account provisioning)和密码管理(password management)等反复执行的任务。此类自动化能够提高准确性和可靠性,同时降低 IT 团队的工作量,从而带来成本节约。
- 易用性 — IGA 工具应当简化面向业务用户和 IT 专业人员的身份治理流程。
Netwrix IGA 解决方案:Netwrix Directory Manager 和 Netwrix Identity Manager
Netwrix IGA solution 由两款产品组成,可提供上文详述的全部功能,并且更多。
Netwrix Directory Manager 可简化对组和用户账户的管理。例如,它可以帮助你:
- 通过与 HRIS 平台等权威数据源同步数据,自动为用户账号进行创建(Provision)和停用(Deprovision)
- 通过定义查询,根据用户当前属性动态确定其组成员身份,从而在不依赖容易出错的手工操作的情况下保持访问权限始终是最新状态
- 让用户能够安全地自行重置密码
Netwrix Identity Manager 是用于在用户加入、离开并在组织中变更角色时管理访问权限的端到端解决方案。例如,它可以帮助你:
- 自动化账户的创建(provisioning)、重新创建(reprovisioning)和注销(deprovisioning)
- 将访问复核交给最了解谁应该访问哪些内容的人来完成
- 及时了解权限的高风险变更
- 借助广泛可自定义的报表来证明合规性
结论
健全的 IGA 策略对于抵御层出不穷且复杂的网络攻击,保障现代分布式 IT 生态系统至关重要。高质量的 IGA 工具能够通过让你准确掌握存在于系统中的数字身份以及它们拥有的访问权限,从而增强安全性并促进合规;同时通过简化并自动化诸如账号开通(provisioning)和密码管理等任务,提高工作效率。
常见问题
什么是身份治理与管理(IGA)?
IGA 是一种安全实践,重点在于管理数字身份及其访问权限。完善的 IGA 策略包括协同发挥作用的策略、流程和工具,以提升安全性、合规性和生产力。
为什么身份治理与管理(IGA)很重要?
IGA 使组织能够减少攻击面,自动化工作流以提升业务用户和 IT 团队的生产力,并实现并证明符合监管要求以及行业标准。
IGA 和 IAM 有什么区别?
Identity and access management (IAM) 是比 IGA 更广泛的安全领域,涵盖管理与监控身份、其权限以及其访问活动的各个方面。IGA 是 IAM 的核心组成部分,它为数字身份及其访问权限提供治理(governance)。
分享到
了解更多
关于作者
Tyler Reese
产品管理副总裁,CISSP
凭借在软件安全行业超过二十年的经验,Tyler Reese 对当今企业面临的快速演变的身份与安全挑战非常熟悉。目前,他担任 Netwrix Identity and Access Management 组合的产品总监;他的职责包括评估市场趋势、确定 IAM 产品线的发展方向,并最终满足终端用户的需求。他的职业经历从为财富 500 强公司提供 IAM 咨询,到在一家大型直销面向消费者(direct-to-consumer)的公司担任企业架构师,涵盖范围十分广泛。 目前,他持有 CISSP 认证。