Η διαχείριση προνομιακής πρόσβασης (PAM) ανέκαθεν αφορούσε τη διασφάλιση της ελάχιστης προνομιακής πρόσβασης. Ωστόσο, η φύση της κυβερνοασφάλειας των επιχειρήσεων — σε συνδυασμό με την πολυπλοκότητα των λειτουργιών των συστημάτων — έχει οδηγήσει πάρα πολλούς χρήστες να συνδέονται με το υψηλότερο δυνατό επίπεδο προνομίων και να παραμένουν εκεί, ακόμη και όταν οι περισσότερες από τις εργασίες τους δεν το απαιτούν.
Δείτε επίσης: Πώς προστατεύουμε τα ίδια τα συστήματα AI από επιθέσεις και χειραγώγηση

Μια πρόσφατη μελέτη έδειξε ότι το ποσοστό των τελικών χρηστών που συνδέονται στο υψηλότερο επίπεδο προνομίων τους ανέρχεται στο 91%. Ο Sanchit Vir Gogia, κύριος αναλυτής στην Greyhound Research, βλέπει τη διάχυτη χρήση περιττά υψηλών προνομίων ως αποτέλεσμα ετών παραμέλησης της διακυβέρνησης της τεχνολογίας των επιχειρήσεων.
Επιπλέον, ο Gogia βλέπει τις επιχειρήσεις να διατηρούν αυτό το status quo στα προνόμια επειδή η περιοριστική προσέγγιση «μοιάζει λιγότερο με την ενίσχυση της ασφάλειας και περισσότερο με την εισαγωγή υπαρξιακού λειτουργικού κινδύνου». «Επιλέγουν την προβλεψιμότητα έναντι της διαταραχής», εξηγεί.
«Η συνεχής προνομιακή πρόσβαση γίνεται η ασφαλέστερη επιλογή σε περιβάλλοντα όπου η αρχιτεκτονική βεβαιότητα δεν υπάρχει πλέον. Συσσωρεύεται ήσυχα με την πάροδο του χρόνου καθώς τα συστήματα εξελίσσονται ταχύτερα από τα μοντέλα διακυβέρνησης. Οι συγχωνεύσεις, οι μεταναστεύσεις στο cloud, η εξωτερική ανάθεση, η στρωματοποίηση πλατφορμών και οι επείγουσες επιδιορθώσεις αφήνουν πίσω προνομιακές ταυτότητες που κανείς δεν επανεξετάζει. Με την πάροδο των ετών, αυτό δημιουργεί ένα περιβάλλον όπου τα προνόμια είναι βαθιά ενσωματωμένα στον τρόπο με τον οποίο γίνεται η εργασία». Λόγω αυτής της πολυπλοκότητας, ο Gogia λέει ότι η συνεχής προνομιακή πρόσβαση γίνεται όχι μόνο η ευκολότερη τακτική, αλλά η προεπιλεγμένη.
Αυτή η αναντιστοιχία εξηγεί γιατί πολλές οργανώσεις αγοράζουν εργαλεία PAM, τα αναπτύσσουν μερικώς και επιτρέπουν σιωπηρά τις εξαιρέσεις να πολλαπλασιάζονται μέχρι η εξαίρεση να γίνει ο κανόνας. Ως αποτέλεσμα, η PAM — και η διαχείριση πρόσβασης ταυτότητας (IAM) — έχει αποσυντονιστεί από τον τρόπο λειτουργίας των σύγχρονων συστημάτων επιχειρήσεων, λέει ο Gogia.
Ο Robert Kramer, αντιπρόεδρος και κύριος αναλυτής για την Moor Insights & Strategy, συμφωνεί ότι τα υπερβολικά διαπιστευτήρια προκαλούνται από δεκαετίες χαλαρής διακυβέρνησης IT.
Δείτε ακόμα: Η σημασία της συχνότητας στις αξιολογήσεις κινδύνου στον κυβερνοχώρο

Ο εκτελεστικός διευθυντής που επιβλέπει την έκθεση του 91% — Charles Chu, γενικός διευθυντής για προϊόντα IT και ανάπτυξης στην CyberArk — δήλωσε ότι η παραμονή σύνδεσης στο υψηλότερο επίπεδο έχει σίγουρα έναν κίνδυνο κυβερνοασφάλειας, αλλά εισάγει επίσης τον κίνδυνο μαζικής ζημιάς στο σύστημα. Ένα τυχαίο λάθος, για παράδειγμα, θα μπορούσε να προκαλέσει μαζική ζημιά αν ο δακτυλογράφος είναι συνδεδεμένος στο υψηλότερο επίπεδο, υποστηρίζει ο Chu.
Ο Chu προτείνει ότι ορισμένα πακέτα PAM είναι πράγματι πολύ δύσκολα στη χρήση, προκαλώντας έτσι τριβές στους χρήστες. «Αν το εργαλείο PAM είναι δύσκολο στη χρήση, [οι τελικοί χρήστες] θα βρουν τρόπους να το παρακάμψουν».
Ο JR Kunkle, πρόεδρος της Kunkle Consulting και πρώην σύμβουλος κινδύνου με την Deloitte & Touche, συμφωνεί για τον κίνδυνο λάθους. «Οι περισσότερες διακοπές στους υπολογιστές οφείλονται σε λάθη ή σφάλματα», λέει. «Το προσωπικό IT που χρησιμοποιεί προνομιακό επίπεδο [πρόσβασης] μπορεί να προκαλέσει διακοπή παραγωγής». Αλλά ο Kunkle, που επίσης εργάστηκε ως διαχειριστής IT με τις Limited Brands και Honda, λέει ότι η προεπιλογή στην υψηλή προνομιακή πρόσβαση μπορεί επίσης να υπονομεύσει τις νομικές, συμμορφωτικές και ιδιωτικές προσπάθειες.
Ο αναλυτής της Forrester Geoff Cairns τονίζει τους κινδύνους κυβερνοασφάλειας που υπάρχουν όταν οι οργανώσεις δεν περιορίζουν τη χρήση υπερβολικών διαπιστευτηρίων. «Η επίμονη προνομιακή πρόσβαση, ναι, νομίζω ότι είναι διάχυτη», λέει. Ωστόσο, ο Cairns βλέπει τον δύσκολο δρόμο μπροστά για την αντιμετώπιση αυτού του ζητήματος στα σύγχρονα περιβάλλοντα επιχειρήσεων. «Είναι ένα δύσκολο πρόβλημα να λυθεί σε ένα πολύπλοκο τοπίο IT, με on-prem, cloud, SaaS» και πρόκειται να γίνει εκθετικά χειρότερο με «την έκρηξη των μη ανθρώπινων ταυτοτήτων», συμπεριλαμβανομένων των αυτόνομων πρακτόρων, λέει ο Cairns.
Ο Gogia της Greyhound Research συμφωνεί ότι οι μη ανθρώπινες ταυτότητες (NHIs) πρόκειται να κάνουν το πρόβλημα της υπερβολικής χρήσης διαπιστευτηρίων πολύ χειρότερο.
Δείτε επίσης: ΕΕ: Αναθεώρηση κυβερνοασφάλειας και αποκλεισμός επικίνδυνων προμηθευτών

Και η αυξανόμενη διάδοση των NHIs που ασχολούνται με τα συστήματα επιχειρήσεων ωθεί την PAM και την IAM προς μια μετατόπιση παραδείγματος. «Τα παραδοσιακά μοντέλα PAM και IAM σχεδιάστηκαν για ανθρώπους που συνδέονται, εκτελούν εργασίες και αποσυνδέονται. Δυσκολεύονται όταν οι ταυτότητες δεν αποσυνδέονται ποτέ», λέει ο Gogia.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
