Введение

Системы технических и политических мер для предоставления пользователям соответствующего доступа

Управление идентификацией (IdM), также известное как управление идентификацией и доступом (IAM или IdAM), – это комплекс политик и технологий, обеспечивающих надлежащий доступ к технологическим ресурсам для авторизованных пользователей (входящих в экосистему, связанную с организацией или находящуюся в ее пределах). Системы IdM относятся к областям ИТ-безопасности и управления данными. Системы управления идентификацией и доступом не только идентифицируют, аутентифицируют и контролируют доступ для пользователей ИТ-ресурсов, но и управляют доступом к аппаратному и программному обеспечению, необходимому сотрудникам. IdM решает задачу обеспечения соответствующего доступа к ресурсам в постоянно усложняющихся и разнородных технологических средах, а также соблюдения все более строгих требований соответствия. Термины "управление идентификацией" (IdM) и "управление идентификацией и доступом" (IAM) используются как синонимы в сфере управления доступом к идентификационным данным. Системы, продукты, приложения и платформы управления идентификацией обрабатывают идентифицирующую и сопутствующую информацию об объектах, включая физических лиц, компьютерное оборудование и программные приложения. IdM охватывает вопросы получения пользователями идентификационных данных, ролей и, в некоторых случаях, разрешений, предоставляемых этими данными, защиты идентификационных данных, а также технологий, поддерживающих эту защиту (например, сетевые протоколы, цифровые сертификаты, пароли и т.д.).

Определения

Управление идентификацией (ID management) – или управление идентификацией и доступом (IAM) – представляет собой совокупность организационных и технических процессов, предназначенных для регистрации и авторизации прав доступа на этапе настройки, а затем – для идентификации, аутентификации и контроля доступа отдельных пользователей или групп к приложениям, системам или сетям на основе ранее предоставленных прав. Управление идентификацией (IdM) – это задача контроля информации о пользователях в компьютерных системах. Эта информация включает данные, удостоверяющие личность пользователя, а также сведения об информации и действиях, к которым пользователю разрешен доступ и/или выполнение. Она также охватывает управление описательной информацией о пользователе, а также о том, как и кем эта информация может быть получена и изменена. Помимо пользователей, к управляемым объектам обычно относятся аппаратные и сетевые ресурсы, а также приложения. Диаграмма ниже иллюстрирует взаимосвязь между этапами настройки и эксплуатации IAM, а также различие между управлением идентификацией и управлением доступом. Контроль доступа – это обеспечение соблюдения прав доступа, определенных в рамках авторизации. Цифровая идентификация – это онлайн-представление сущности, включающее персональные идентификационные данные (PII) и сопутствующую информацию. См. рекомендации ОЭСР и NIST по защите PII. Её можно рассматривать как кодификацию имен и атрибутов идентичности физического объекта, облегчающую обработку данных.

Доступ пользователя

Пользовательский доступ позволяет пользователям использовать определенную цифровую личность в различных приложениях, что обеспечивает возможность назначения и проверки контроля доступа на основе этой личности. Использование единой личности для конкретного пользователя в нескольких системах упрощает работу администраторов и пользователей. Это облегчает мониторинг и аудит доступа, а также позволяет организациям минимизировать избыточные привилегии, предоставляемые отдельным пользователям. Отслеживание пользовательского доступа возможно на протяжении всего его жизненного цикла – от момента предоставления до момента отзыва. Когда организации внедряют процесс или систему управления учетными данными, их основной целью обычно является не управление самими учетными данными, а предоставление соответствующих прав доступа субъектам через эти учетные данные. Иными словами, управление доступом обычно является движущей силой управления учетными данными, и эти два набора процессов, соответственно, тесно взаимосвязаны.

Услуги

Организации продолжают добавлять сервисы как для внутренних пользователей, так и для клиентов. Многие из этих сервисов требуют управления удостоверениями для корректного предоставления услуг. Всё чаще управление удостоверениями отделяется от функциональности приложений, чтобы единое удостоверение могло использоваться для множества или даже всех видов деятельности организации.

Федерация идентичности

Федерация удостоверений включает в себя одну или несколько систем, совместно использующих данные для доступа пользователей и позволяющих пользователям входить в систему, аутентифицируясь в одной из систем, участвующих в федерации. Это доверие между несколькими системами часто называют "кольцом доверия". В такой схеме одна система выступает в роли поставщика удостоверений (IdP), а другая (или другие) – в роли поставщика услуг (SP). Когда пользователю требуется доступ к сервису, контролируемому SP, он сначала проходит аутентификацию в IdP. После успешной аутентификации IdP отправляет поставщику услуг защищенное "утверждение". "Утверждения SAML, определяемые с помощью языка разметки, предназначенного для описания утверждений безопасности, могут быть использованы проверяющей стороной для предоставления доверяющей стороне информации об удостоверении субъекта. Утверждения SAML могут быть опционально подписаны цифровой подписью."

Популярные языки SAML

Наиболее популярными эталонными реализациями спецификаций SAML являются Shibboleth и Simple SAML php. Обе эти платформы также предоставляют функциональность единого входа (SSO).

Возможности системы

Помимо создания, удаления и изменения данных об идентификации пользователя, как с помощью средств поддержки, так и в режиме самообслуживания, управление идентификацией контролирует дополнительные данные о сущностях для использования приложениями, такие как контактная информация или местоположение. Аутентификация: проверка подлинности сущности, подтверждающая, что она является тем, за кого или что себя выдает, с использованием пароля, биометрических данных, таких как отпечаток пальца, или уникальных поведенческих характеристик, например, рисунка жестов на сенсорном экране. Авторизация: управление информацией об авторизации, определяющей, какие операции может выполнять сущность в контексте конкретного приложения. Например, один пользователь может быть авторизован на ввод заказа на продажу, а другой – на утверждение кредитной заявки по этому заказу. Роли: роли представляют собой группы операций и/или других ролей. Пользователям назначаются роли, часто связанные с определенной должностью или функциональными обязанностями. Ролям предоставляются права доступа, тем самым авторизуя всех пользователей, которым назначена эта роль. Например, роль администратора пользователей может быть авторизована на сброс пароля пользователя, а роль системного администратора – на назначение пользователя конкретному серверу. Делегирование: делегирование позволяет локальным администраторам или руководителям вносить изменения в систему без участия глобального администратора, или одному пользователю разрешать другому выполнять действия от его имени. Например, пользователь может делегировать право управления информацией, связанной с офисом. Обмен данными: протокол SAML является распространенным способом обмена информацией об идентификации между двумя доменами идентификации. OpenID Connect – еще один подобный протокол.

Конфиденциальность

Введение личной информации в компьютерные сети неизбежно порождает вопросы конфиденциальности. Без надлежащей защиты эти данные могут быть использованы для создания общества тотальной слежки. Социальные сети и онлайн-сервисы для общения активно используют управление учетными данными. Помощь пользователям в определении того, как контролировать доступ к их личной информации, стала вопросом, вызывающим широкую обеспокоенность.

Кража личных данных

Кража личных данных происходит, когда злоумышленники получают доступ к информации, удостоверяющей личность, – например, к персональным данным, необходимым для доступа к банковскому счету.

Исследования

Исследования в области управления идентификацией охватывают такие дисциплины, как технологии, социальные науки, гуманитарные науки и право. Децентрализованное управление идентификацией – это управление идентификацией, основанное на децентрализованных идентификаторах (DID).

Европейские исследования

В рамках Седьмой рамочной программы исследований Европейского Союза в период с 2007 по 2013 год стартовало несколько новых проектов в области управления идентификационными данными. Проект PICOS исследует и разрабатывает передовую платформу для обеспечения доверия, защиты конфиденциальности и управления идентификационными данными в мобильных сообществах. PrimeLife разрабатывает концепции и технологии, призванные помочь людям защитить свою автономию и сохранить контроль над персональной информацией, независимо от их деятельности. SWIFT направлен на расширение функций идентификации и федерации в сети, решая вопросы удобства использования и конфиденциальности, и использует технологии идентификации как ключевой элемент для интеграции сервисной и транспортной инфраструктуры в интересах пользователей и поставщиков услуг.

Продолжающиеся проекты

Продолжающиеся проекты включают "Будущее идентичности в информационном обществе" (FIDIS), GUIDE и PRIME.

Организационные последствия

В каждой организации обычно есть роль или подразделение, отвечающее за управление схемой цифровых удостоверений сотрудников и их собственных объектов, которые представлены идентификаторами объектов или объектными идентификаторами (OID). Организационные политики, процессы и процедуры, связанные с контролем управления удостоверениями, иногда называют Управлением идентификацией и доступом (IGA). Существуют коммерческие программные инструменты, помогающие автоматизировать и упростить такие функции управления удостоверениями на уровне организации. Эффективность и надлежащее использование этих инструментов входит в сферу более широких механизмов управления, управления рисками и соответствия нормативным требованиям. С 2016 года специалисты по управлению удостоверениями и доступом имеют свою профессиональную организацию – IDPro. В 2018 году комитет инициировал публикацию Аннотированной библиографии, содержащей перечень важных публикаций, книг, презентаций и видеоматериалов.

Коммерческие решения

Системы, продукты, приложения и платформы управления идентификацией — это коммерческие решения, предназначенные для предприятий и организаций. Технологии, сервисы и термины, связанные с управлением идентификацией, включают Active Directory Microsoft Windows, провайдеров услуг, провайдеров идентификации, веб-сервисы, контроль доступа, цифровые удостоверения, менеджеры паролей, единый вход (Single Sign-On), токены безопасности, службы токенов безопасности (STS), рабочие процессы, OpenID, WS-Security, WS-Trust, SAML 2.0, OAuth и RBAC.

Управление электронной идентификацией

В целом, можно сказать, что электронный ИМК охватывает управление любыми формами цифровой идентичности. Внимание к управлению идентификацией восходит к разработке каталогов, таких как X.500, где пространство имен служит для хранения именованных объектов, представляющих реальные "идентифицированные" сущности, такие как страны, организации, приложения, подписчики или устройства. Стандарт X.509 ITU-T определил сертификаты, содержащие атрибуты идентификации в виде двух имен каталога: субъекта сертификата и эмитента сертификата. Сертификаты X.509 и системы PKI функционируют для подтверждения онлайн "идентичности" субъекта. Следовательно, с точки зрения ИТ, управление идентификацией можно рассматривать как управление информацией (хранящейся в каталоге), которая представляет собой объекты, идентифицированные в реальной жизни (например, пользователи, организации, устройства, сервисы и т.д.). Проектирование таких систем требует четких задач по разработке информации и идентификации. Эволюция управления идентификацией тесно следует за развитием интернет-технологий. В среде статических веб-страниц и статических порталов начала 1990-х годов компании изучали возможность предоставления информационного веб-контента, такого как "белые страницы" сотрудников. Впоследствии, по мере изменения информации (из-за текучести кадров, предоставления и отзыва прав доступа), возможность более эффективного самообслуживания и обновления справочной службы трансформировалась в то, что сегодня известно как управление идентификацией.