Кіріспе

Пайдаланушыларға тиісті қолжетімділік беру үшін техникалық және саясаттық жүйелер. Жеке тұлғаны басқару (IdM), сондай-ақ жеке тұлғаны және қолжетімділікті басқару (IAM немесе IdAM) деп аталады, – бұл кәсіпорынға қосылған немесе оның құрамындағы экожүйеге қатысты пайдаланушылардың технологиялық ресурстарға тиісті қолжетімділігін қамтамасыз ететін саясаттар мен технологиялардың жиынтығы. IdM жүйелері IT қауіпсіздігі мен деректерді басқарудың кең ауқымды салаларына жатады. Жеке тұлғаны және кіруді басқару жүйелері IT ресурстарын пайдаланатын жеке тұлғаларды ғана емес, сонымен қатар қызметкерлерге қажетті жабдық пен қолданбаларды анықтау, куәландыру және басқаруды қамтиды. IdM – бұл әртүрлі технологиялық ортада ресурстарға тиісті қолжетімділікті қамтамасыз ету және қатаң талаптарға сәйкес келу қажеттілігін шешеді. "Жеке тұлғаны басқару" (IdM) және "жеке тұлғаны және қолжетімділікті басқару" терминдері сәйкестік басқару саласында жиі алмастырылып қолданылады. Жеке тұлғаны басқару жүйелері, өнімдері, қолданбалары мен платформалары жеке тұлғаларды, компьютерлік жабдықтарды және бағдарламалық қамтамасыз етуді анықтайтын және қосымша деректерді басқарады. IdM пайдаланушылардың сәйкестік алу жолдарын, рөлдерді, кейде сәйкестік беретін рұқсаттарды, осы сәйкестікті қорғауды және осы қорғауды қолдайтын технологияларды (мысалы, желілік протоколдар, цифрлық сертификаттар, парольдер және т.б.) қамтиды.

Анықтамалар

Жеке сәйкестікті басқару (ID management) немесе жеке сәйкестікті және кіруді басқару (IAM) – конфигурация кезеңінде кіру құқығын тіркеу және бекіту, ал кейін пайдалану кезеңінде жеке тұлғаларды немесе топтарды бұрын бекітілген кіру құқықтарына сәйкес қосымшаларға, жүйелерге немесе желілерге кіруге анықтау, аутентификациялау және бақылау процестері. Жеке сәйкестікті басқару (IdM) – компьютердегі пайдаланушылар туралы ақпаратты басқару міндеті. Мұндай ақпаратқа пайдаланушының сәйкестігін растайтын және оларға кіруге және/немесе орындауға рұқсат етілген деректер мен әрекеттерді сипаттайтын ақпарат кіреді. Сондай-ақ, пайдаланушы туралы сипаттамалық ақпаратты басқару және осы ақпаратқа кімнің және қалай қол жеткізе алатыны мен өзгерте алатыны да кіреді. Пайдаланушылардан басқа, басқарылатын объектілерге әдетте аппараттық және желілік ресурстар, тіпті қосымшалар жатады. Төмендегі схема IAM-нің конфигурация және пайдалану кезеңдері арасындағы байланысты, сондай-ақ жеке сәйкестікті басқару мен кіруді басқару арасындағы айырмашылықты көрсетеді. Кіруді бақылау – кіруді бекіту бөлігі ретінде анықталған кіру құқықтарын іске асыру. Цифрлық сәйкестендіру – жеке сәйкестендіру ақпаратын (PII) және қосымша ақпаратты қамтитын субъектінің онлайн-болмысы. PII-ді қорғау жөніндегі ЕҚДҰ (OECD) және NIST ұсынымдарын қараңыз. Оны физикалық объектінің сәйкестік атаулары мен қасиеттерін өңдеуді жеңілдететіндей етіп кодтау ретінде түсіндіруге болады.

Пайдаланушының кіруі

Пайдаланушы рұқсаты пайдаланушыларға әртүрлі қолданбаларда нақты цифрлық идентификаторды қабылдауға мүмкіндік береді, бұл осы идентификаторға сәйкес кіруді басқаруды орнатуға және тексеруге жағдай жасайды. Бірнеше жүйеде белгілі бір пайдаланушы үшін бірыңғай идентификаторды қолдану әкімшілер мен пайдаланушылар үшін жұмысты жеңілдетеді. Бұл кіруді бақылауды және растауды оңайлатып, ұйымдарға бір пайдаланушыға берілген артық құқықтарды азайтуға көмектеседі. Пайдаланушының кіруі басталуынан тоқтатылуына дейін қадағалануы мүмкін. Ұйымдар идентификацияны басқару процесін немесе жүйесін енгізгенде, олардың мақсаты көбінесе идентификаторлар жиынтығын басқару емес, керісінше, осы субъектілерге олардың идентификациясы арқылы тиісті кіру құқықтарын беру болып табылады. Басқаша айтқанда, кіруді басқару әдетте идентификацияны басқарудың себебі болып табылады, сондықтан екі процестер де тығыз байланысты.

Қызметтер

Ұйымдар ішкі пайдаланушылар және клиенттер үшін қызметтерді кеңейтуде. Осы қызметтердің көптегені оларды тиімді ұсыну үшін жеке сәйкестендіруді қажет етеді. Көбінесе жеке сәйкестендіру функциялары қолданба функцияларынан бөлінеді, соның арқасында бір ғана сәйкестендіру ұйымның көптеген, тіпті барлық қызметтері үшін қолданылуы мүмкін.

Жекелік федерациясы

Жекелік федерациясы – пайдаланушы кіру құқықтарын бөлісетін және пайдаланушыларға федерацияға қатысушы жүйелердің бірі арқылы аутентификацияланып кіруге мүмкіндік беретін бір немесе бірнеше жүйеден тұрады. Бұл жүйелер арасындағы сенім көбінесе «Сенім шеңбері» деп аталады. Мұндай жағдайда бір жүйе Identity Provider (IdP) рөлінде, ал қалған жүйелер Service Provider (SP) рөлінде әрекет етеді. Пайдаланушы SP басқаратын қызметке қол жеткізуі қажет болғанда, ең алдымен IdP арқылы аутентификацияланады. Аутентификация сәтті аяқталғаннан кейін IdP қызмет көрсетушіге (Service Provider) қауіпсіз «мәлімдеме» (assertion) жібереді. «SAML мәлімдемелері, қауіпсіздік туралы мәлімдемелерді сипаттауға арналған таңбалау тілімен жасалған, сенім білдірген тарапқа талапкердің жеке басы туралы мәлімдеме жасау үшін тексерушіге қолданылуы мүмкін. SAML мәлімдемелеріне қосымша цифрлық қолтаңба қойылуы да мүмкін».

SAML тілдері

SAML спецификацияларының ең көп таралған анықтамалық іске асырылымдары – Shibboleth және Simple SAML php. Екеуі де Single Sign-On (SSO) мүмкіндіктерін ұсынады.

Жүйенің мүмкіндіктері

Пайдаланушының жеке деректерін құру, жою, өзгертуден өзге, жеке сәйкестікті басқару, қолданбалар пайдаланатын қосымша деректерді – мысалы, байланыс ақпаратын немесе орналасқан жерін басқарады. Растау (Authentication): Бірлік өзінің кім екенін немесе не екенін пароль, саусақ іздері сияқты биометриялық деректер немесе сенсорлық экрандағы қозғалыс үлгісі сияқты ерекше мінез-құлық арқылы тексеру. Рұқсаттама (Authorization): Белгілі бір қолданба аясында бірлік қандай операцияларды орындай алатынын анықтайтын рұқсаттама ақпаратын басқару. Мысалы, бір пайдаланушы сату тапсырысын енгізуге, ал басқа пайдаланушы сол тапсырыс бойынша несие сұранымын бекітуге рұқсатты болуы мүмкін. Рөлдер: Рөлдер – операциялардың және/немесе басқа рөлдердің топтары. Пайдаланушыларға көбінесе нақты жұмыс немесе қызметтік міндеттерге байланысты рөлдер беріледі. Рөлдерге рұқсаттама беріледі, нәтижесінде рөл берілген барлық пайдаланушыларға тиімді рұқсаттама беріледі. Мысалы, пайдаланушы әкімшісінің рөлі пайдаланушының паролін қайта орнатуға құқылы болуы мүмкін, ал жүйе әкімшісінің рөлі пайдаланушыны нақты серверге тағайындау мүмкіндігіне ие болуы мүмкін. Өкілеттік беру (Delegation): Өкілеттік беру жергілікті әкімшілерге немесе басшыларға жаһандық әкімшінің қатысуынсыз жүйеде өзгерістер жасауға немесе бір пайдаланушыға басқа пайдаланушының атынан әрекеттер орындауға рұқсат беруге мүмкіндік береді. Мысалы, пайдаланушы кеңсеге қатысты ақпаратты басқару құқығын өкілеттік беру арқылы бере алады. Ақпарат алмасу (Interchange): SAML протоколы екі сәйкестік домені арасында сәйкестік туралы ақпаратты алмасу үшін қолданылатын маңызды құрал. OpenID Connect – осындай тағы бір протокол.

Құпиялылық

Компьютерлік желілерге жеке ақпаратты енгізу қажетті түрде жеке өмірге қатысты алаңдаушылықтарды тудырады. Тиісті қорғау шаралары болмаған жағдайда, бұл деректер бақылау қоғамын құру үшін қолданылуы мүмкін. Әлеуметтік желілер мен онлайн әлеуметтік желі қызметтері жеке сәйкестікті басқаруды кеңінен пайдаланады. Пайдаланушыларға өздерінің жеке ақпаратына кіруді қалай басқаруға болатынын анықтауға көмектесу – жалпыға ортақ маңызды мәселе болып табылады.

Жеке басын ұрлау

Жеке басты ұрлау – бұл қылмыскерлердің жеке басты куәландыратын ақпаратқа, мысалы, банк шотына кіруге қажетті жеке деректерге қол жеткізуімен жүзеге асады.

Зерттеу

Жеке басын басқаруға қатысты зерттеулер технология, әлеуметтік ғылымдар, гуманитарлық ғылымдар және заң салаларын қамтиды. Орталықтандырылмаған жеке басын басқару – бұл таратылған идентификаторларға (DID) негізделген жеке басын басқару.

Еуропалық зерттеулер

Еуропалық Одақтың 2007-2013 жылдар аралығындағы жетінші ғылыми-зерттеу бағдарламасы аясында жеке сәйкестікті басқаруға қатысты бірнеше жаңа жобалар іске қосылды. PICOS жобасы мобильді қоғамдастықтарда сенімділікті, жеке өмірдің құпиялылығын және жеке сәйкестікті басқаруды қамтамасыз ететін, соңғы үлгідегі платформаны зерттеп, дамытуда. PrimeLife жеке адамдарға дербестігін сақтауға және қандай әрекеттермен айналысса да жеке ақпаратты бақылауда ұстауға көмектесетін ұғымдар мен технологияларды әзірлейді. SWIFT желіде жеке сәйкестік функцияларын және федерацияны кеңейтуге, сонымен қатар қолдану ыңғайлылығы мен құпиялылық мәселелерін шешуге бағытталған, ал жеке сәйкестік технологиясын пайдаланушылар мен қызмет провайдерлерінің мүддесі үшін қызмет көрсету және көлік инфрақұрылымдарын біріктірудің кілті ретінде пайдаланады.

Ағымдағы жобалар

Қазіргі уақытта жүргізіліп жатқан жобаларға "Ақпараттық қоғамдағы жеке тұлғаның болашағы" (FIDIS), GUIDE және PRIME жобалары кіреді.

Ұйымдастыруға әсері

Кез келген ұйымда әдетте қызметкерлерінің және ұйымның өзіне тиесілі объектілерінің цифрлық сәйкестіктерінің схемасын басқаруға жауапты рөл немесе бөлім болады, олар объект сәйкестіктері немесе объект идентификаторлары (OID) арқылы ұсынылады. Ұйымдық саясаттар, процестер және процедуралар кейде сәйкестік басқаруды қадағалаумен байланысты болып, Сәйкестік басқару және әкімшілік (IGA) деп аталады. Мұндай ұйымдық деңгейдегі сәйкестік басқару функцияларын автоматтандыруға және жеңілдетуге көмектесетін коммерциялық бағдарламалық құралдар бар. Мұндай құралдарды қаншалықты тиімді және орынды пайдалану басқару, тәуекелдерді басқару және сәйкестік жүйелерінің құзыретіне жатады. 2016 жылдан бері Identity and Access Management саласының мамандарының өз кәсіби ұйымы – IDPro бар. 2018 жылы комитет маңызды жариялымдар, кітаптар, презентациялар мен бейнелерді тізімдеген "Анотацияланған библиография" басылымын жариялауды бастады.

Коммерциялық шешімдер

Жеке сәйкестікті басқару жүйелері, өнімдері, қосымшалары және платформалары – кәсіпорындар мен ұйымдар үшін жүзеге асырылатын коммерциялық жеке сәйкестікті басқару шешімдері. Жеке сәйкестікті басқаруға қатысты технологиялар, қызметтер және терминдер: Microsoft Windows Active Directory, қызмет провайдерлері, сәйкестік провайдерлері, веб-қызметтер, қол жеткізуді бақылау, цифрлық сәйкестіктер, құпия сөздерді басқарушылар, бірыңғай кіру, қауіпсіздік токендері, қауіпсіздік токендері қызметтері (STS), жұмыс процестері, OpenID, WS Security, WS Trust, SAML 2.0, OAuth және RBAC.

Электрондық сәйкестікті басқару

Жалпы алғанда, электрондық IDM кез келген түріндегі цифрлық идентификацияларды басқаруды қамтиды деуге болады. Идентификацияны басқаруға назар аудару X.500 сияқты каталогтардың дамуына дейін жетеді, онда атау кеңістігі елдер, ұйымдар, қосымшалар, жазылушылар немесе құрылғылар сияқты нақты өмірде "анықталған" объектілерді білдіретін атаулы нысандарды сақтауға арналған. X.509 ITU T стандартында анықталған сертификаттар идентификациялық атрибуттарды екі каталог атауы ретінде сақтады: сертификаттың иесі және сертификатты ұсынған тұлға. X.509 сертификаттары және PKI жүйелері субъектінің онлайн "идентификациясын" растау үшін жұмыс істейді. Сондықтан, АТ терминдерімен айтқанда, идентификацияны басқаруды нақты өмірде анықталған элементтерді (мысалы, пайдаланушылар, ұйымдар, құрылғылар, қызметтер және т.б.) көрсететін ақпаратты басқару ретінде қарастыруға болады. Мұндай жүйелерді жобалау үшін нақты ақпарат пен идентификациялық инженериялық тапсырмалар қажет. Идентификацияны басқарудың эволюциясы Интернет технологиясының дамуымен тығыз байланысты. 1990-шы жылдардың басындағы статикалық веб-беттер мен статикалық порталдар ортасында корпорациялар қызметкерлердің "ақ парақтары" сияқты ақпараттық веб-мазмұнды жеткізуді зерттеді. Кейіннен ақпарат өзгере бастағанда (қызметкерлердің ауысуы, қамтамасыз ету және қамтамасыз етуді тоқтату салдарынан), өзін-өзі қызмет көрсету және техникалық қолдау орталықтарында жаңартуларды тиімдірек жүзеге асыру мүмкіндігі бүгінгі таңда Identity Management деп танылатын нәрсеге айналды.