في اللحظة التي يقع فيها حادث أمني، يكون السؤال الأول هو: من كان لديه حق الوصول؟ ويتبع ذلك ما تم الوصول إليه، ومن أين تم الوصول إليه، وما مقدار المعلومات التي تم الوصول إليها وكشفها، وما إلى ذلك.
مع انتقال المؤسسات إلى الخدمات السحابية واعتمادها للتقنيات المدعومة بالذكاء الاصطناعي، لم يعد التحكم في الوصول مجرد ممارسة مثلى، بل أصبح ضرورة حتمية للأعمال ومتطلباً تنظيمياً أساسياً. يُعد فهم التحكم في الوصول أمراً بالغ الأهمية لضمان أمن البيانات الحساسة وبناء وضع أمني قوي للبيانات لمواجهة التهديدات المتطورة.
ما هو نظام التحكم في الوصول؟
تُعرّف شركة IBM ضوابط الوصول بأنها السياسات والأدوات والعمليات التي تحكم وصول المستخدم إلى البيانات الحساسة وأنظمة الكمبيوتر والمواقع والموارد الأخرى.
مع تزايد اعتماد المؤسسات على الخدمات السحابية، ونقل البيانات من نظام بيئي إلى آخر، والسماح للموظفين بالوصول إلى البيانات الحيوية من مناطق متعددة، يصبح من الضروري تأمين خط نقل البيانات وتنظيم من يمكنه الوصول إلى البيانات والأنظمة الحساسة.
سواء كان ذلك موظفًا أو طرفًا ثالثًا أو تطبيقًا متكاملًا أو أي نظام آخر يصل إلى البيانات، فإن سوء إدارة البيانات يمكن أن يؤدي إلى كشف البيانات عن غير قصد، مما يعرض سرية البيانات الحساسة وسلامتها وتوافرها للخطر .
وهنا يلعب التحكم في الوصول دورًا محوريًا في إدارة الوصول وتمكين المؤسسات من تحديد من (الأفراد) أو ما (التطبيقات والأنظمة وما إلى ذلك) يمكنه الوصول إلى بيانات وموارد محددة، وتحت أي ظروف، وما هي الإجراءات المسموح لهم بتنفيذها.
كيف يعمل نظام التحكم في الوصول؟
في جوهرها، تتعلق إدارة الوصول بإدارة الهوية : يتم التحقق من صحة الأفراد والأنظمة والتطبيقات المصرح لها قبل السماح لها بالوصول إلى مورد مطلوب.
على الرغم من أن المنظمات في مختلف القطاعات لديها آليات وصول خاصة بها، إلا أن سير عمل التحكم في الوصول النموذجي يكون كما يلي:
أ. تحديد الهوية
للحصول على إذن الوصول إلى مورد ما، يقوم المستخدم أو النظام المُصرَّح له بتقديم طلب وصول. يتضمن طلب الوصول هوية المستخدم الذي مُنح إذن الوصول إلى المورد، وقد يشمل ذلك بيانات تسجيل الدخول مثل أسماء المستخدمين وعناوين البريد الإلكتروني وكلمات المرور، بالإضافة إلى المعلومات البيومترية مثل التعرف على الوجه أو بصمات الأصابع.
ب. المصادقة
بمجرد تحديد الهوية، يبدأ نظام التحكم في الوصول عملية التحقق، والتي تصادق على الهوية المقدمة مقابل قاعدة بيانات مسجلة تحتوي على تفاصيل الفرد أو النظام الذي بدأ طلب الوصول.
ج. التفويض
بعد التحقق من الهوية بنجاح، يقوم نظام التحكم بالوصول بتقييم أذونات الوصول والصلاحيات الممنوحة للفرد أو النظام الذي طلب الوصول. وقد تستند هذه الصلاحيات إلى الدور الوظيفي في المؤسسة، ومستوى التصريح الأمني، والموقع الجغرافي الذي يمكن من خلاله الوصول إلى الموارد، وما إلى ذلك.
د. المراقبة والتدقيق
لا تمر طلبات الوصول دون ملاحظة. إذ تسجل قاعدة بيانات مركزية عملية الوصول بأكملها، مما يوفر رؤية شاملة لطلبات تسجيل الدخول، وعمليات تسجيل الدخول الناجحة والفاشلة، والصلاحيات المستخدمة، وأي انتهاكات للسياسات، وما إلى ذلك. وهذا يساعد فرق الامتثال على مراقبة الأنشطة المشبوهة وإنفاذ سياسات الأمان.
أنواع التحكم في الوصول
لا يوجد نهج واحد يناسب جميع حالات التحكم في الوصول. فبناءً على متطلبات الأمان والوصول، تتبنى المؤسسات نماذج مختلفة للتحكم في الوصول، ومنها:
أ. التحكم في الوصول القائم على الأدوار (RBAC)
يُعدّ نموذج التحكم في الوصول القائم على الأدوار (RBAC ) أحد أكثر نماذج التحكم في الوصول شيوعًا، حيث يُمنح الأفراد والأنظمة صلاحيات الوصول بناءً على دورهم التنظيمي. على سبيل المثال، يُسمح لمدير الموارد البشرية بالوصول إلى معلومات الموظفين الشاملة، بما في ذلك السجلات والرواتب والمزايا. وبالمثل، ينطبق مفهوم RBAC نفسه على الفرق والموظفين الآخرين.
تتميز أنظمة التحكم في الوصول المستندة إلى الأدوار (RBACs) بقابلية التوسع، مما يعني أنه عندما يقوم فرد أو نظام بالترقية إلى منصب جديد أو الرجوع إلى مجموعة سابقة من الأذونات، يمكن للمسؤولين تحديث امتيازات الوصول المستندة إلى الأدوار بسرعة، مما يبسط الوصول إلى الموارد دون تعديل الأذونات يدويًا.
ب. التحكم التقديري في الوصول (DAC)
يُعدّ التحكم في الوصول التقديري (DAC) آلية شائعة أخرى للتحكم في الوصول، حيث يُحدد مالك المورد من أو أي الأنظمة التي يُمكنها الوصول إلى المورد، وما هي صلاحيات الوصول الممنوحة لها. ويشيع هذا النوع من التحكم في العمل التعاوني، مثل المستندات، حيث يمنح مالك المورد صلاحية التحرير لبعض المستخدمين، وصلاحية القراءة فقط لآخرين. وبالمقارنة مع التحكم في الوصول القائم على الأدوار (RBAC)، يُعدّ التحكم في الوصول التقديري (DAC) أسهل في الإدارة، ويوفر بنية وصول مرنة تُمكّن مالكي الموارد من الوصول إلى الموارد مباشرةً، دون الحاجة إلى مسؤول نظام مُخصّص.
ج. التحكم في الوصول القائم على السمات (ABAC)
بدلاً من الاعتماد على دور الفرد، يوفر نظام التحكم في الوصول القائم على السمات (ABAC) أو يمنع الوصول بناءً على سمات مثل المسمى الوظيفي للمستخدم، والقسم الذي ينتمي إليه، والجهاز والموقع الذي يحاول الوصول منه، ووقت اليوم، وما إلى ذلك. على سبيل المثال، قد تقوم مؤسسة بتطبيق نظام ABAC، مما يتيح لبعض الموظفين الوصول إلى بيانات خاصة بأقسامهم خلال ساعات العمل على الأجهزة التي تديرها الشركة.
د. التحكم الإلزامي في الوصول (MAC)
من بين جميع نماذج التحكم في الوصول، يُعدّ نموذج التحكم في الوصول عبر الوسائط (MAC) الأكثر صرامةً. في هذا النموذج، لا يملك المستخدمون أي سيطرة على الصلاحيات، وتقتصر صلاحية تطبيقها على جهة أمنية مركزية. يُستخدم هذا النموذج بكثرة للبيانات بالغة الحساسية والمشاريع السرية للغاية التي لا مجال فيها للخطأ، مثل الوكالات الحكومية والمنظمات العسكرية والقطاعات الخاضعة لرقابة مشددة.
مكونات التحكم في الوصول
تُبنى أنظمة التحكم في الوصول على عدة مكونات تُشكل معًا نموذجًا قويًا للتحكم في الوصول. وهذه المكونات المترابطة هي كالتالي:
أ. إدارة الهوية
تُحدد إدارة الهوية هوية المستخدم قبل منحه حق الوصول إلى الموارد. ويتم ذلك عادةً بإدخال بيانات الاعتماد مثل اسم المستخدم والبريد الإلكتروني وكلمة المرور. تُحفظ هذه الهويات في قاعدة بيانات آمنة، حيث يمكن للعديد من الجهات المعنية، كالموظفين والجهات الخارجية، إدخال بياناتهم والحصول على حق الوصول.
ب. المصادقة
لا يُمنح أي شخص حق الوصول دون التحقق من هويته . تضمن هذه العملية أن يكون طالبو الوصول هم بالفعل من يدّعون أنهم. يتحقق النظام من ذلك من خلال طلب كلمة مرور، أو بيانات تعريف بيومترية (إن كانت مُفعّلة)، أو رمز PIN، أو كلمة مرور لمرة واحدة.
ج. التفويض
بعد التحقق من هوية المستخدم، يتحقق النظام من صلاحيات وصوله. قد تستند هذه الصلاحيات إلى دور المستخدم داخل المؤسسة وصلاحياته في الوصول إلى موارد محددة.
د. إنفاذ الوصول
بناءً على سياسات الوصول وآليات التنفيذ الخاصة بالمنظمة، يمنح النظام المستخدم حق الوصول أو يمنعه، وذلك من خلال ضمان تطبيق أذونات الوصول بشكل صحيح.
هـ. سجلات التدقيق والمراقبة المستمرة
يُعدّ هذا عنصرًا أساسيًا يُعنى بحفظ سجلات الوصول، مما يُتيح للمسؤولين رؤية واضحة لمن يقوم بالوصول إلى ماذا. يُساعد ذلك في إدارة الحوادث الأمنية وضمان الامتثال للوائح. إضافةً إلى ذلك، يجب مراقبة الأنظمة باستمرار لرصد أي أنشطة مشبوهة، أو إساءة استخدام الصلاحيات، أو أي تهديدات محتملة أخرى.
الفرق بين المصادقة والتفويض
على الرغم من أن المصادقة والتفويض قد يُعتبران مترادفين في كثير من الأحيان، إلا أنهما مختلفان تماماً. ويعود ذلك أساساً إلى أن المصادقة والتفويض يخدمان أغراضاً مختلفة بالغة الأهمية للتحكم في الوصول.
المصادقة
|
التفويض
|
| يتحقق من هوية المستخدم أو النظام. |
يحدد ما يُسمح للمستخدم المصادق عليه بالوصول إليه أو القيام به. |
| يحدث ذلك قبل الحصول على الموافقة. |
يتم ذلك بعد المصادقة الناجحة. |
| يجيب على السؤال: "من أنت؟" |
يجيب على السؤال: "ما المسموح لك فعله؟" |
| يستخدم أساليب مثل كلمات المرور، والمصادقة متعددة العوامل (MFA)، والبيانات البيومترية، والشهادات الرقمية، أو تسجيل الدخول الموحد (SSO). |
يستخدم الأدوار والأذونات وسياسات الأمان والسمات وقواعد الوصول لمنح أو رفض الوصول. |
| مطلوب لكل مستخدم يحاول الوصول إلى النظام. |
لا يتم تقييمها إلا بعد التحقق من هوية المستخدم. |
| يمنع المستخدمين غير المصرح لهم من الوصول إلى النظام. |
يمنع المستخدمين المصادق عليهم من الوصول إلى الموارد التي تتجاوز صلاحياتهم الممنوحة لهم. |
| مثال : يحصل فرد على إمكانية الوصول إلى البوابة الخاصة بالمنظمة باستخدام اسم المستخدم وكلمة المرور والمصادقة متعددة العوامل. |
مثال : يمكن للشخص نفسه الاطلاع فقط على السجلات المتعلقة بالموارد البشرية، حيث أن دوره الوظيفي ومنصبه يسمحان له بالوصول إلى مواد الموارد البشرية فقط. |
أهمية التحكم في الوصول في الامتثال التنظيمي
يُعدّ ضمان الامتثال للوائح التنظيمية أمرًا لا يقبل المساومة. تفرض قوانين Data privacy ضوابط ومتطلبات أمنية صارمة على المؤسسات التي تتعامل مع البيانات الحساسة. ولا يمكن السيطرة فعليًا على أصول البيانات وحقوق الوصول إليها دون التحكم في الوصول إليها.
أ. معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS)
يشترط معيار أمان بيانات صناعة بطاقات الدفع ( PCI DSS ) على المؤسسات التي تتعامل مع معلومات بطاقات الدفع تطبيق ضوابط صارمة على الوصول من خلال مبدأ أقل الامتيازات، ومعرّفات مستخدم فريدة، والمصادقة متعددة العوامل (MFA) لضمان وصول الموظفين المصرح لهم فقط إلى بيانات حاملي البطاقات. وبذلك، تستطيع المؤسسات تقليل مخاطر الاحتيال في المدفوعات.
ب. قانون HIPAA
يشترط قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA) على مؤسسات الرعاية الصحية تأمين معلوماتها الصحية الإلكترونية المحمية (ePHI). ويحدد قانون أمن المعلومات الصحية (HIPAA) متطلبات التحكم في الوصول، حيث يُلزم الكيان الخاضع للتنظيم بتطبيق سياسات وإجراءات تقنية لأنظمة المعلومات الإلكترونية التي تحتفظ بالمعلومات الصحية الإلكترونية المحمية، بحيث لا يُسمح بالوصول إليها إلا للأشخاص المصرح لهم. يُضاف إلى ذلك متطلبات أخرى عديدة، مثل ضوابط التدقيق، والمصادقة ، وضمان أمن نقل البيانات.
ج. اللائحة العامة لحماية البيانات
تنص المادة 32 من اللائحة العامة لحماية البيانات على متطلبات أمنية للمعالجة، وتلزم المؤسسات باستخدام تدابير تقنية وتنظيمية، مثل تقييد الوصول إلى الملفات، للحفاظ على البيانات الشخصية آمنة وخاصة.
د. قانون حماية خصوصية المستهلك في كاليفورنيا/قانون حماية خصوصية المستهلك في كاليفورنيا
يشترط قانون خصوصية المستهلك في كاليفورنيا (CCPA) وقانون حماية خصوصية المستهلك في كاليفورنيا (CPRA) على المؤسسات تطبيق تدابير أمنية معقولة، بما في ذلك ضوابط وصول صارمة، لحماية البيانات الشخصية والحساسة للمستهلكين من الوصول غير المصرح به أو الاختراقات. وقد يؤدي الإخفاق في تطبيق ضوابط الوصول المناسبة إلى أضرار قانونية ودعاوى قضائية خاصة في حال حدوث تسريب للبيانات .
تبسيط التحكم في الوصول في جميع أنحاء مؤسستك
يُعد التحكم في الوصول أحد الركائز الأساسية لبناء وضع أمني سيبراني قوي. وهو مبني على مبدأ تقييد الوصول إلى الموارد للمستخدمين والأنظمة والتطبيقات والأجهزة المصرح لها، مما يقلل من نطاق التأثير، والكشف غير المقصود عن البيانات، واختراقات البيانات .
مع تزايد اعتماد المؤسسات على الخدمات السحابية ودمج الذكاء الاصطناعي في عملياتها اليومية، تعجز نماذج الأمان التقليدية عن مواكبة الأنظمة الرقمية المعقدة والمترابطة التي تدعمها. لذا، تحتاج المؤسسات إلى وضع أمني قوي للبيانات يتجاوز الدفاعات التقليدية القائمة على محيط البيانات، لحماية البيانات الحساسة أينما وُجدت.
Securiti يُمكّن المؤسسات من السيطرة على أمن بياناتها من خلال تمكين إدارة الوصول الذكية ، وإنفاذ السياسات، والرؤية المستمرة عبر بيئات السحابة، والبرمجيات كخدمة (SaaS) ، والبيئات المحلية. Securiti تُمكّن منصة DataAI Command الشركات من حماية المعلومات الحساسة مع ضمان الوصول المصرح به، بغض النظر عن مكان وجود البيانات.
اطلب عرضًا توضيحيًا لمعرفة المزيد.