העולם החדש של ההזדהות: למה Modern Authentication דורש יותר מ-MFA

פעם תהליך ההזדהות הארגוני היה יחסית פשוט.

המשתמש ישב מול מחשב ארגוני, התחבר לרשת הארגונית באמצעות שם משתמש וסיסמה וקיבל גישה למערכות שהוא צריך.

מאז, כמעט כל חלק במשוואה הזאת השתנה.

המשתמשים עובדים מהמשרד, מהבית ומהדרך. אפליקציות עברו לענן, אבל חלק גדול מהמערכות והתשתיות עדיין נמצא On-Prem. לצד עובדים אנושיים פועלים Service Accounts, אפליקציות, תהליכים אוטומטיים וזהויות לא אנושיות נוספות. ובמקביל, ארגונים מאמצים יותר ויותר שיטות הזדהות מתקדמות כמו MFA, Passwordless ו-Risk-Based Authentication.

התוצאה היא שסביבת ה-Identity הארגונית הפכה להרבה יותר מורכבת.

ולכן גם השאלה שארגונים צריכים לשאול השתנתה.

לא רק האם המשתמש הצליח להזדהות? אלא גם מי או מה מנסה לגשת, לאיזה משאב, מאיפה, באיזה הקשר ומה רמת הסיכון של הגישה הזו כרגע?

MFA היה צעד חשוב. אבל הוא לא סוף הדרך

Multi-Factor Authentication הפך בשנים האחרונות לאחד מאמצעי ההגנה המרכזיים על זהויות.

העיקרון ברור: סיסמה לבדה אינה מספיקה. גם אם התוקף הצליח להשיג אותה, הוא עדיין נדרש לעבור שכבת אימות נוספת.

זו התקדמות משמעותית לעומת מודל שמסתמך על Username ו-Password בלבד.

אבל MFA לא פותר את כל בעיית ההזדהות.

ראשית, לא כל משאב בארגון תומך בו. ארגונים רבים עדיין מפעילים מערכות Legacy, תשתיות On-Prem, ממשקי Command Line, מערכות OT, File Shares ויישומים שעובדים עם פרוטוקולי Authentication ותיקים כמו Kerberos, NTLM ו-LDAP.

במקרים האלה, ייתכן שהארגון השקיע במערכת MFA מודרנית, אבל חלק מהמשאבים הרגישים שלו עדיין נמצאים מחוץ לכיסוי.

שנית, לא כל ניסיון גישה מציג את אותה רמת סיכון.

משתמש שמתחבר למערכת שהוא עובד איתה מדי יום אינו בהכרח זהה למשתמש שאותם Credentials שלו משמשים פתאום לגישה למשאב רגיש ממקור חריג.

הזדהות מודרנית צריכה לדעת להתמודד גם עם ההבדל הזה.

סביבת Hybrid יוצרת פערי Authentication

אחד האתגרים הגדולים של ארגונים כיום הוא שהמעבר לסביבה מודרנית לא קרה ביום אחד.

מערכות חדשות נוספו, שירותים עברו לענן ואפליקציות SaaS הפכו לחלק בלתי נפרד מסביבת העבודה. אבל במקביל, Active Directory ומערכות ותיקות ממשיכים להפעיל תהליכים עסקיים קריטיים.

כך נוצרה סביבת Hybrid שבה כמה דורות של טכנולוגיה חיים זה לצד זה.

המשמעות מבחינת Identity היא שמדיניות אבטחה שעובדת היטב באפליקציית SaaS חדשה לא בהכרח יכולה להיות מיושמת באותה צורה על שרת ותיק, RDP, מערכת Legacy או תשתית שאינה תומכת באופן טבעי ב-MFA.

ופה נמצא אחד האתגרים המרכזיים של Modern Authentication:

איך מיישמים עקרונות אבטחה מודרניים גם במקומות שלא נבנו עבורם?

הפתרון לא יכול להיות להמתין עד שכל מערכת בארגון תוחלף.

מערכות מסוימות יישארו איתנו עוד שנים. לכן האתגר הוא לא רק להפוך את האפליקציות למודרניות יותר, אלא להביא את שכבת ההגנה המודרנית אל תהליך ההזדהות עצמו.

Authentication הופך לנקודת החלטה בזמן אמת

בעולם המסורתי, Authentication נתפס בעיקר כרגע שבו המשתמש מוכיח מי הוא.

בעולם של Identity Security, אותו רגע יכול להפוך גם לנקודת בקרה.

בכל ניסיון Authentication אפשר לבחון יותר מאשר Username ו-Password: מי המשתמש, מהו המשאב שאליו הוא מנסה להגיע, מאיזה מקור מגיעה הבקשה, מהי רמת ההרשאה שלו והאם ניסיון הגישה תואם את דפוס הפעילות הצפוי.

כאשר מחברים את המידע הזה להערכת סיכון, ניתן לקבל החלטות שונות עבור ניסיונות גישה שונים.

גישה שגרתית יכולה להמשיך כרגיל. ניסיון בעל רמת סיכון גבוהה יותר יכול לדרוש MFA נוסף. ניסיון חריג או מסוכן יכול להיחסם.

כך Authentication מפסיק להיות רק בדיקה של Credentials והופך לחלק ממנגנון הגנה דינמי.

ומה קורה במקומות שבהם אי אפשר להפעיל MFA?

כאן נכנסת אחת הבעיות המעניינות ביותר בסביבות ארגוניות.

אפשר להחליט שמשאב רגיש דורש MFA, אבל מה קורה אם אותו משאב כלל לא יודע לבצע MFA?

זו בדיוק הבעיה שקיימת במערכות Legacy ובחלק מהתשתיות הארגוניות.

Silverfort מאפשרת להחיל MFA גם על משאבים שלא תוכננו לתמוך בו באופן טבעי, מבלי לבצע שינוי באפליקציה עצמה.

במקום להסתמך על היכולת של כל מערכת ליישם את מנגנון האימות, Silverfort מתחברת לתשתית ה-Identity הארגונית, מנתחת ניסיונות Authentication ויכולה לאכוף מדיניות בזמן אמת.

כך ניתן להרחיב את שכבת ההגנה גם ל-Active Directory, מערכות Legacy, Command Line, RDP, תשתיות IT ו-OT וסביבות נוספות שבהן פתרונות MFA מסורתיים מתקשים לספק כיסוי.

המשמעות היא שמעבר ל-Modern Authentication לא מחייב שכל מערכת בארגון תהפוך למודרנית.

האתגר הוא להביא את עקרונות ההזדהות המודרנית גם למערכות שלא תוכננו עבורם.

לא כל Identity הוא משתמש אנושי

אבל הסביבה המודרנית מוסיפה עוד שכבה של מורכבות.

חלק גדול מה-Authentication בארגון כלל אינו מתבצע על ידי אנשים.

Service Accounts, אפליקציות, Scripts, API Keys, Tokens, Workloads ותהליכים אוטומטיים צריכים גם הם לגשת למערכות ולמידע כדי לבצע את עבודתם.

אלו הן Non-Human Identities – NHIs.

וככל שהארגון מאמץ יותר Cloud, אוטומציה ו-AI, מספר הזהויות האלה גדל במהירות.

הבעיה היא שחלק גדול ממערכי ה-Identity Security הקיימים תוכנן במקור עבור משתמשים אנושיים.

אי אפשר לשלוח Push Notification ל-Service Account ולבקש ממנו לאשר MFA. אי אפשר לצפות מתהליך אוטומטי לעצור ולבצע זיהוי ביומטרי.

ובכל זאת, אותן זהויות יכולות להחזיק בהרשאות משמעותיות ולגשת למערכות רגישות.

אם Service Account נפרץ, התוקף יכול לנסות להשתמש בהרשאות שלו כדי לנוע בין מערכות, להרחיב את הגישה שלו ולהתקדם בתוך הסביבה הארגונית.

לכן Modern Authentication צריך להתייחס לא רק לאופן שבו אנשים מזדהים, אלא לכל הזהויות שמבצעות גישה בארגון.

כשאי אפשר לשאול את המשתמש, צריך להבין את ההתנהגות

במקרה של Non-Human Identities, ההגנה צריכה לעבוד בצורה אחרת.

במקום לבקש מהזהות גורם אימות נוסף, ניתן ללמוד כיצד היא אמורה להתנהג.

לדוגמה, Service Account מסוים עשוי לגשת באופן קבוע משרת מסוים למספר מוגדר של משאבים. אם פתאום אותו חשבון מנסה להגיע ממקור חדש למערכת שמעולם לא ניגש אליה, זו יכולה להיות אינדיקציה לכך שמשהו השתנה.

Silverfort מאפשרת לגלות Non-Human Identities ולמפות את דפוסי הפעילות שלהן, כולל מקורות, יעדים ורמות הרשאה.

בהתאם להתנהגות הצפויה ניתן ליצור מדיניות שמגבילה את פעילות הזהות ולחסום בזמן אמת גישה שחורגת מהדפוס שהוגדר.

כך ניתן להגן גם על זהויות שלא ניתן להחיל עליהן MFA בצורה המסורתית.

משלוש שאלות למודל Authentication מודרני

בסביבה הארגונית החדשה, תהליך Authentication צריך לתת מענה לשלוש שאלות שונות.

הראשונה היא מי או מה מנסה לגשת? זה יכול להיות עובד, Administrator, Service Account, Workload או זהות לא אנושית אחרת.

השנייה היא לאן מתבצעת הגישה? אפליקציית Cloud מודרנית היא רק חלק מהתמונה. המדיניות צריכה להגיע גם ל-Active Directory, מערכות On-Prem, Legacy ותשתיות שלא נבנו עבור מנגנוני Authentication חדשים.

והשלישית היא מה רמת הסיכון של הגישה עכשיו? זהות לגיטימית אינה אומרת שכל פעולה שמתבצעת באמצעותה היא בהכרח לגיטימית.

השילוב בין זהות, משאב, הקשר והתנהגות מאפשר לעבור ממודל שבו Authentication הוא שער כניסה חד-פעמי למודל שבו כל ניסיון גישה יכול להפוך לנקודת החלטה אבטחתית.

איפה Silverfort נכנסת לתמונה?

Silverfort נבנתה סביב הרעיון שהגנת Identity צריכה להגיע לכל מקום שבו מתבצע Authentication, ולא רק למערכות שקל לחבר לפתרונות אבטחה מודרניים.

הפלטפורמה מתחברת לתשתיות ה-Identity הקיימות ומאפשרת Visibility ואכיפת מדיניות על ניסיונות גישה בזמן אמת, כולל בסביבות Hybrid ובמשאבים שבאופן מסורתי נשארו מחוץ לכיסוי של פתרונות MFA ו-Identity.

באמצעות Universal MFA, ניתן להרחיב הגנת MFA גם למערכות שאינן תומכות בו באופן מובנה.

באמצעות ניתוח סיכון והתנהגות, ניתן להחיל מדיניות Adaptive Authentication בהתאם להקשר של ניסיון הגישה.

ובאמצעות יכולות NHI Security, ניתן לגלות ולהגן גם על Service Accounts וזהויות לא אנושיות אחרות, בלי לנסות להחיל עליהן מנגנוני Authentication שתוכננו עבור בני אדם.

המטרה היא ליצור שכבת Identity Security אחידה יותר בסביבה שבה Cloud, On-Prem, Legacy, משתמשים אנושיים וזהויות לא אנושיות פועלים כולם במקביל.

Modern Authentication הוא לא עוד אמצעי הזדהות

קל לחשוב על Modern Authentication כמעבר מסיסמה ל-MFA, מ-MFA ל-Passwordless או משיטת Authentication אחת לאחרת.

אבל השינוי האמיתי רחב יותר.

בסביבה מודרנית, השאלה אינה רק באיזה אמצעי המשתמש הזדהה, אלא האם הארגון מסוגל להבין ולאכוף את מדיניות הגישה שלו בכל מקום שבו Identity פוגשת משאב.

גם כאשר מדובר במערכת חדשה בענן.

גם כאשר מדובר בשרת ותיק שמבוסס על Active Directory.

וגם כאשר מי שמבצע את הגישה אינו אדם בכלל.

אינטגריטי תוכנה מסייעת לארגונים לתכנן וליישם מערכי Identity Security ו-Zero Trust המותאמים לסביבות Hybrid מורכבות – החל ממיפוי תהליכי Authentication והפערים הקיימים ועד לתכנון והטמעה של פתרונות Silverfort להגנה על משתמשים, משאבים וזהויות לא אנושיות.

באמצעות יכולות ה-Identity Security של Silverfort, ניתן להרחיב את ההגנה גם לאזורים שלא ניתן היה להגן עליהם בעבר באמצעות מנגנוני Authentication מסורתיים, ולחבר בין Visibility, הערכת סיכון ואכיפת מדיניות בזמן אמת.

כי Modern Authentication הוא לא רק דרך חדשה להוכיח מי אתה. הוא היכולת לקבל החלטה טובה יותר בכל פעם שזהות מבקשת גישה.

למידע נוסף, השאירו פרטים בטופס.

 

    לקבלת פרטים נוספים השאירו את פרטיכם