مدیریت دسترسی در یک سازمان، نشاندهندهی میزان عملکرد خوب سازمان در زمینه اعطای مجوز به کاربران است. جنبهی نگرانکنندهی دسترسی غیرمجاز با مدیریت دسترسی موثر در هر سازمانی از بین میرود. در این مقاله با هدف، فرایند و ارزشهای مدیریت دسترسی آشنا میشویم.
مدیریت دسترسی ITIL
دسترسی، میزان عملکرد یک سرویس یا دارایی است که یک کاربر خاص مجاز به استفاده از آن است. مدیریت دسترسی ITIL فرایندی است که مسئول اجازه دادن به کاربران مجاز برای دسترسی به داراییها و سرویسهای فناوری اطلاعات خاص و در عین حال جلوگیری از دسترسی کاربران غیرمجاز به آنها است.
هدف مدیریت دسترسی ITIL
هدف اصلی مدیریت دسترسی ITIL، محافظت از دادهها در برابر دسترسی کاربران غیرمجاز است. این امر برای یک سازمان بسیار حیاتی است، زیرا وقتی دادههای حیاتی به دست افراد نادرست بیفتد، میتواند به خسارات جبرانناپذیر برای شرکت منجر شود.
توصیف فرایند
مدیریت دسترسی به عنوان یک فرایند جدید به ITIL V3 اضافه شده است. تصمیم برای گنجاندن این فرایند اختصاصی به دلایل امنیت اطلاعات گرفته شده است، زیرا اعطای دسترسی به خدمات و برنامههای فناوری اطلاعات فقط به کاربران مجاز از دیدگاه امنیت اطلاعات بسیار مهم و حیاتی است.
در ITIL 2011، رابطی بین مدیریت دسترسی و مدیریت رویداد اضافه شده است تا تاکید شود که برخی قوانین فیلترینگ و همبستگی رویدادها باید توسط مدیریت دسترسی طراحی شوند تا به تشخیص دسترسی غیرمجاز به خدمات کمک کنند.
یک فعالیت خاص برای لغو مجوزهای دسترسی در صورت لزوم اضافه شده است. همچنین در فرایندهای تکمیل درخواست و مدیریت رخداد، بهطور واضحتری مشخص شده که مجوز درخواستکننده باید بررسی شود.
ITIL 4 به مدیریت دسترسی به عنوان یک رویه کلی مدیریت، به عنوان بخشی از مدیریت امنیت اطلاعات اشاره میکند.
فرایند مدیریت دسترسی ITIL
- درخواست دسترسی
- تاییدیه
- اعطای مجوزها
- نظارت بر وضعیت هویت
- ثبت و ردیابی دسترسی
- حذف یا محدودسازی مجوزهای دسترسی
درخواست دسترسی
اولین قدم، درخواست دسترسی به یک سرویس فناوری اطلاعات خاص با ارسال یکی از انواع درخواستهای زیر است:
- یک درخواست استاندارد مستقیما از بخش منابع انسانی ارسال شده است.
- یک درخواست تغییر از فرایند مدیریت تغییر ارسال شده است.
- یک درخواست سرویس از سرویس دسک مطرح شده است.
- یک درخواست تامین خودکار که در آن درخواستهای کوچکتر بهطور خودکار رسیدگی میشوند.
تاییدیه
وظیفه مدیریت دسترسی، تایید هویت کاربر درخواستکننده و مشروعیت درخواست ارائه شده است.
اعطای مجوزها
پس از تایید هویت کاربر، مدیریت دسترسی به او حق دسترسی به یک سرویس فناوری اطلاعات خاص را طبق مقررات از پیش تعریف شده در استراتژی خدمات ITIL اعطا میکند. در صورت عدم تعریف، مدیریت دسترسی پس از ارسال درخواستها به دپارتمانهای مربوطه و دریافت تایید، به کاربر حق دسترسی به سرویس را میدهد.
نظارت بر وضعیت هویت
در یک سازمان بزرگ، تغییر مداوم کارمندان در یک موقعیت خاص یا درخواست دسترسی به سرویس فناوری اطلاعات موضوع رایجی است. وظیفه مدیریت دسترسی این است که تمام مجوزهای دسترسی اعطا شده به کارمندان مختلف را پیگیری کند و پس از اینکه کارمندان مربوطه به سمت شغلی جدیدی منتقل شدند، آنها را بهروزرسانی کند.
ثبت و ردیابی دسترسی
مدیریت دسترسی همچنین باید بهطور مداوم کاربران خدمات فناوری اطلاعات که به آنها دسترسی داده شده است را زیر نظر داشته باشد. تمام فعالیتهای فرایندهای عملیاتی سرویس باید تحت نظارت باشند تا اطمینان حاصل شود که فقط کاربرانی که از مجوز و تاییدیه مربوطه برخوردارند به یک سرویس فناوری اطلاعات خاص دسترسی دارند. آنها همچنین باید پارامترهایی را تعریف کنند که تشخیص نفوذ به سیستم توسط کاربران غیرمجاز، تلاشهای ناموفق متعدد برای ورود به سیستم و فعالیتهای غیرمعمول را آسان کند.
حذف یا محدود کردن مجوزهای دسترسی
مجوزهای دسترسی یک کاربر باید رصد شود تا وقتی نقش کاربر در یک دوره زمانی تغییر میکند و او دیگر به دسترسی به یک سرویس فناوری نیازی ندارد، مجوز دسترسی نیز لغو شود. بسته به وضعیت فعلی کاربر، دسترسی آنها باید محدود یا لغو شود.
ارزش مدیریت دسترسی ITIL برای کسبوکار
مدیریت دسترسی ارزشهای زیر را برای کسبوکار فراهم میکند:
- این سیستم با کنترل دسترسی به سرویسهای مختلف فناوری اطلاعات، حفظ محرمانگی اطلاعات را تضمین میکند.
- تضمین میکند که کارمندان فقط سطح دسترسی مورد نیاز برای انجام موثر وظایف خود را در اختیار دارند.
- با جلوگیری از دسترسی کاربران غیرماهر به سرویسهای حیاتی، احتمال بروز خطا در استفاده از آنها را کاهش میدهد.
- ابزاری را برای ممیزی سرویسهای فناوری اطلاعات و ردیابی هرگونه سوءاستفاده از سرویسها فراهم میکند.
- تضمین میکند که دسترسی به سرویس برای یک کاربر خاص، در صورت نیاز و برای رعایت الزامات امنیتی قابل لغو است.
مدیریت دسترسی و سایر فرآیندهای ITIL
Access management با بسیاری از مراحل تعامل دارد، این مراحل عبارتند از:
- مدیریت اجزاء در داخل مدیریت ظرفیت زمانی که محدودیت مجوز وجود دارد که ایجاد ورودهای جدید به سیستم را محدود میکند.
- مدیریت مالی هنگام اضافه کردن یک کاربر اضافی که هزینه مالی در پی خواهد داشت.
- طراحی سرویس و استراتژی سرویس هنگامی که سرویسها و اجزاء در آن مورد بحث قرار میگیرند و همچنین تعداد ورودیهای مورد نیاز به سیستم که باید مورد توافق قرار گیرند.
- سایر فرآیندهای عملیات سرویس هنگامیکه service desk درخواستی را به مدیریت دسترسی ارسال میکند.
Access management تنها فرآیندی است که مسئول اجرای سیاستهای امنیتی است. همچنین به عنوان نگهبان سیستم های سازمان، برای سلامتی سازمان به عنوان قفل در بخش جلویی سازمان نیز حیاتی است. متاسفانه، این فرآیند اغلب یکی از آخرین فرآیندهای رسمی است که در مرحله عملیات سرویس چرخه حیات ITIL مورد توجه قرار میگیرد. با استفاده از یک نرم افزار مدیریت خدمات فناوری اطلاعات که بر پایه اصول ITIL طراحی شده است، می تواند مدیریت دسترسی را به صورت اصول در سازمان خود پیاده سازی کنید و از مزایای ان بهره مند شوید.
نتیجهگیری
مدیریت دسترسی در محافظت از دادهها در برابر دسترسی کاربران غیرمجاز موفق است، که برای یک سازمان بسیار حیاتی محسوب میشود. این امر مانع از این میشود که دادههای حیاتی در اختیار افراد نادرست قرار بگیرد و به شرکت آسیبهای شدیدی وارد شود. با دریافت گواهینامه ITIL 4 Foundation میتوان فرصتی را برای رشد در حرفه مدیریت خدمات در اختیار داشت و مهارتهای مفید و بهروشها را کسب کرد.