MAIN MENU
Blog di Devolutions

Annunci, aggiornamenti e approfondimenti di Devolutions.

Identity access management day devolutions blog

Uno sguardo più approfondito alla gestione delle identità e degli accessi nel 2022

Parliamo dell'importanza degli aspetti chiave della gestione delle identità e degli accessi (IAM), tra cui governance, pratiche, tecnologie, strumenti e strategie.

Oggi ricorre il secondo “Identity Management Day” annuale. Lanciato nel 2021 dall’Identity Defined Security Alliance (IDSA) e celebrato il secondo martedì di aprile, l’occasione serve a sensibilizzare i leader aziendali e i responsabili delle decisioni IT sull’importanza degli aspetti chiave della gestione delle identità e degli accessi (IAM), tra cui governance, pratiche, tecnologie, strumenti e strategie.

L’IAM in cifre

Una gestione IAM efficace è diventata sempre più importante negli ultimi anni, poiché hacker e utenti interni malintenzionati puntano agli account privilegiati che possono contenere “le chiavi del regno” — ossia dati riservati e proprietari utilizzati per commettere furti di identità e venduti sul dark web.

Nonostante i rischi e i costi, molte organizzazioni — in particolare le piccole e medie imprese (PMI) — non adottano un approccio proattivo. Ad esempio, il sondaggio Devolutions State of Cybersecurity in SMBs in 2021/2022 ha rilevato che il 52% delle PMI ha subito un attacco informatico nell’ultimo anno e il 10% ne ha subiti 11 o più. Eppure, nonostante questa frequenza, il 61% delle PMI non monitora l’intero elenco degli account privilegiati nella propria organizzazione, e il 20% delle PMI utilizza ancora metodi estremamente insicuri per archiviare le password, come fogli di calcolo, documenti e persino annotazioni su carta. Come sottolinea l’Identity Management Institute nel suo Identity and Access Management Report 2022:

I criminali informatici esplorano costantemente nuovi metodi, il che significa che il mercato [IAM] deve rimanere dinamico per stare al passo. Proprio di recente, una serie di violazioni importanti ha nuovamente dimostrato che i sistemi ritenuti sicuri sono spesso sorprendentemente vulnerabili… Molte aziende stanno inoltre esplorando strategie IAM che vanno oltre la semplice autenticazione e gestione degli accessi. Stanno valutando come reingegnerizzare i propri processi per automatizzare maggiormente le operazioni e proteggere i portafogli di dati più critici. Ciò sta alimentando una crescente necessità di tecnologie IAM in grado di offrire soluzioni per i requisiti sofisticati che sia i dirigenti che i professionisti IT devono affrontare.

Comprendere la gestione delle identità e la gestione degli accessi

Per rafforzare la propria postura di sicurezza IT e ridurre il rischio di una violazione potenzialmente catastrofica — tenendo presente che il costo medio di una singola violazione dei dati ha raggiunto il record di 4,24 milioni di dollari USA per incidente — le organizzazioni devono sfruttare l’IAM. Tuttavia, non devono commettere l’errore di dare per scontato che gestione delle identità e gestione degli accessi siano sinonimi. Sì, esiste una sovrapposizione. Tuttavia, si tratta di concetti distinti:

  • La gestione delle identità combina elementi digitali e voci in un database centralizzato, allo scopo di creare una designazione univoca per ciascun utente. Queste designazioni vengono monitorate, modificate ed eliminate secondo necessità per far rispettare la sicurezza, garantendo al contempo agli utenti finali le autorizzazioni necessarie per svolgere le varie attività lavorative.

  • La gestione degli accessi stabilisce se gli utenti finali dispongono o meno dell’autorizzazione per accedere a reti, risorse, applicazioni, database, ecc. Questo concetto comprende tutte le politiche, i processi, i metodi, i sistemi e gli strumenti necessari per mantenere un accesso privilegiato all’interno di un ambiente digitale.

In sostanza, la gestione delle identità riguarda CHI è un utente finale, mentre la gestione degli accessi riguarda COSA è autorizzato a fare un utente finale.

Problemi nell’applicazione dell’IAM

Come abbiamo discusso in precedenza, un problema significativo che molte organizzazioni incontrano quando tentano di stabilire e applicare l’IAM è che alcune tecnologie — come i sistemi legacy, i telefoni e le telecamere — non possono utilizzare un sistema federato. Sebbene in teoria sia possibile creare e mantenere manualmente account identità univoci per ciascun utente, in realtà questo va da molto poco pratico (per le piccole aziende) a praticamente impossibile (per le aziende più grandi).

Allora, perché le organizzazioni non eliminano semplicemente gli account privilegiati condivisi tra ruoli, team e/o gruppi, evitando così del tutto il problema? La risposta è che alcuni account privilegiati sono necessari, come:

  • Account amministratore di dominio
  • Account amministratore locale
  • Account di accesso di emergenza
  • Account applicazione
  • Account di sistema
  • Account di servizio di dominio

La via da seguire: PAM

La soluzione a questo dilemma è implementare una soluzione PAM che colmi efficacemente il divario tra la gestione delle identità (autenticazione degli utenti finali) e la gestione degli accessi (concessione delle autorizzazioni appropriate agli utenti finali).

Un sistema PAM estende la protezione offerta da un sistema IAM allo spazio delle identità non federate attraverso varie funzionalità e funzioni integrate, tra cui:

  • Una cassaforte che archivia le password (e altri dati sensibili, come i codici di allarme degli edifici, le chiavi di licenza del software, ecc.), condivisa in modo sicuro tra più utenti finali.
  • Il checkout dell’account, che consente agli amministratori di sistema di concedere o rifiutare una richiesta di accesso caso per caso e, se necessario, di impostare limiti di tempo.
  • Notifiche che avvisano gli amministratori di sistema quando si verificano determinati eventi o azioni riguardanti utenti finali, ruoli, casseforti, ecc.
  • Rotazione automatica obbligatoria delle password al momento del check-in.
  • Rotazione automatica obbligatoria delle password in un orario/data programmati.
  • Rilevamento degli account, che scansiona e identifica automaticamente gli account privilegiati da un provider Active Directory in modo che possano essere aggiornati, monitorati o eliminati (maggiori dettagli di seguito).
  • Il brokeraggio degli account, che automatizza i flussi di lavoro (ad esempio, aprire un client VPN, avviare un protocollo di accesso remoto e accedere a un account privilegiato) senza fornire in primo luogo le password agli utenti finali.
  • La registrazione dell’attività delle sessioni, fondamentale per le organizzazioni che si avvalgono di appaltatori e fornitori terzi.

Utilizzare una soluzione PAM per il rilevamento degli account

Alcune ricerche hanno rilevato che l’88% delle organizzazioni con più di un milione di cartelle non dispone di limitazioni di accesso adeguate, e il 58% delle organizzazioni ha più di 100.000 cartelle accessibili a tutti i dipendenti. I provider di identificazione autonomi, come i sistemi IAM, i database, le apparecchiature di rete e i server, devono essere interrogati per individuare gli account. Tuttavia, come indicato sopra, un sistema PAM può rilevare automaticamente gli account privilegiati in modo che possano essere aggiornati, monitorati o eliminati.

Tendenze dell’IAM

Per aiutare i leader e i responsabili delle decisioni IT a evolvere le proprie roadmap e architetture IAM, Gartner ha evidenziato 6 tendenze IAM per il 2022:

1. Il computing connesso ovunque spingerà ulteriormente la necessità di un controllo degli accessi più intelligente.

La pandemia ha scatenato l’era del lavoro da remoto, che a sua volta ha posto richieste senza precedenti sulle implementazioni di gestione degli accessi, le quali devono essere in grado di distinguere tra utenti legittimi e hacker o bot malintenzionati. Gartner consiglia alle organizzazioni di:

  • Integrare il supporto per più opzioni di accesso da parte di utenti e dispositivi, e per più generazioni di risorse digitali, in un’infrastruttura di identità moderna e flessibile (identity fabric).
  • Implementare le best practice, come l’autenticazione a più fattori (MFA), i privilegi zero-standing e l’architettura zero-trust.
  • Sfruttare il controllo degli accessi adattivo — un controllo degli accessi sensibile al contesto che agisce per bilanciare la fiducia rispetto al rischio di accesso, come elemento chiave dell’architettura zero-trust.

2. Il miglioramento dell’esperienza utente per tutti gli utenti sarà essenziale per proteggere il business digitale.

Esiste un legame chiaro tra garantire un’esperienza positiva per gli utenti finali e aumentare la soddisfazione complessiva dei clienti. In altre parole, rendere felici i dipendenti è fondamentale per rendere felici i clienti e, in ultima analisi, per generare vantaggio competitivo, crescita e redditività. Gartner consiglia alle organizzazioni di:

  • Creare una strategia coerente per tutti gli utenti esterni (consumatori, clienti aziendali e partner). Un esempio potrebbe essere allineare le priorità IAM con le priorità aziendali e IT, offrire un’esperienza omnicanale e unificare i dati del profilo cliente.
  • Applicare un approccio zero-trust alla supply chain digitale dell’organizzazione (ad esempio, fornendo sicurezza end-to-end e protezione della privacy dei dati dei clienti e di altre risorse dell’ecosistema digitale).
  • Responsabilizzare gli utenti privilegiati senza sacrificare la sicurezza, creando un’identità per gli utenti privilegiati da remoto, che li autentichi ogni volta che intendono svolgere attività amministrative o operazioni privilegiate. Utilizzare poi un account condiviso controllato da una soluzione PAM.

3. Chiavi, segreti, certificati e macchine richiederanno maggiore attenzione.

Le organizzazioni devono ripensare le proprie strategie IAM alla luce del drammatico aumento del volume di macchine e del loro utilizzo in ambienti sia ibridi che multi-cloud. Gartner consiglia alle organizzazioni di:

  • Istituire un fusion team che raccolga i requisiti, fornisca leadership, definisca la titolarità, stabilisca linee guida e fissi aspettative ragionevoli.
  • Determinare le identità macchina utilizzate dall’organizzazione e classificarle in dispositivi e carichi di lavoro.
  • Trovare modi organizzativi e tecnici affinché i team IAM possano integrare gli strumenti scelti dai diversi team.

4. Nuove applicazioni e API saranno necessarie per sfruttare le linee guida più recenti sullo sviluppo IAM.

Come sottolineato da Nathanael Coffing, dirigente della sicurezza IT e membro del consiglio DATAVERSITY, in un articolo: “Le organizzazioni stanno rapidamente adottando le nuove infrastrutture applicative necessarie per creare nuovi modelli di business e connettività con clienti e partner. Sebbene questi progressi tecnologici offrano una moltitudine di opportunità di innovazione per le aziende, hanno anche aumentato le minacce informatiche e i rischi introdotti dalla diffusione delle app cloud moderne, dal crescente utilizzo delle API e dal serverless computing.” Per affrontare questi rischi, Gartner consiglia alle organizzazioni di:

  • Stabilire controlli di accesso alle API definendo nuove strategie applicative basate sul contributo delle parti interessate rilevanti (ad esempio, sviluppatori, DevOps, cloud, sicurezza e IAM).
  • Garantire che le nuove applicazioni, provenienti da qualsiasi fonte, vengano sviluppate, acquisite e integrate in modo sicuro, implementando il controllo degli accessi alle API insieme al rilevamento delle API e alla protezione dalle minacce alle API.
  • Garantire l’allineamento lungo l’intero ciclo di vita delle applicazioni, migliorando il coordinamento tra i team di acquisizione software (sia centrali che divisionali) e i team IAM.

5. Il cloud ibrido e il multi-cloud guideranno la manutenzione e l’evoluzione continua dell’architettura IAM.

Le organizzazioni devono aggiungere controlli compensativi automatizzati maturi, man mano che spostano un numero maggiore di risorse digitali verso ambienti multi-cloud decentralizzati e operano in un ambiente IT ibrido. Gartner consiglia alle organizzazioni di:

  • Integrare le soluzioni di identity governance and administration (IGA), PAM e cloud infrastructure entitlement management (CIEM) per gestire e governare in modo coerente identità e autorizzazioni in tutti gli ambienti.
  • Stabilire un unico framework generale per l’IAM multi-cloud che centralizzi alcune funzioni, pur lasciando spazio agli strumenti nativi.

6. Le funzioni IGA evolveranno per consentire un’architettura decentralizzata.

Il ritmo accelerato della digitalizzazione e dell’adozione del cloud implica che le organizzazioni devono evolvere le proprie capacità IGA per allinearsi a un’architettura mesh per la cybersicurezza, e aggiungere supporto per le identità negli ambienti IT ibridi, le identità su più piattaforme cloud e le identità macchina. Gartner consiglia alle organizzazioni di:

  • Stabilire un’identity fabric utilizzando un framework di connettori basato su standard su più ambienti di elaborazione, al fine di determinare chi ha accesso a cosa — indipendentemente da dove si trovino le risorse e gli utenti.
  • Fornire una migliore gestione e orchestrazione delle politiche di accesso.
  • Utilizzare l’analisi delle identità cloud per una governance continua.

Considerazioni finali del nostro VP of Business Solutions, Maurice Côté

I governi di tutto il mondo stanno stabilendo nuovi parametri di riferimento e best practice in materia di sicurezza delle informazioni. Cinque anni fa, le polizze assicurative contro il rischio informatico ponevano domande sui gestori di password. Ora, stiamo assistendo a domande relative al PAM.

Sebbene le soluzioni IAM complete di livello enterprise siano fuori dalla portata di molte organizzazioni più piccole, queste devono comunque agire e aggiornare le proprie pratiche. Anche il semplice utilizzo di un sistema di ticketing rappresenta un netto miglioramento rispetto alle richieste estemporanee. Anche una soluzione come Remote Desktop Manager può essere di grande aiuto in questo ambito, in quanto elimina gli account dall’equazione e consente alle aziende di controllare chi può accedere ai vari dispositivi. Il modulo PAM in Devolutions Server va ancora oltre, gestendo il ciclo di vita degli account privilegiati e consentendo alle aziende di creare account con un ambito molto più ristretto (rispetto agli account amministratore accessibili in modo più ampio).