成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

身份管理合規:IAM系統如何支持合規性

安全 應用安全
更準確地看待身份管理與合規遵從的關系,IAM系統可以劃分為兩個域:預先決定和實時訪問控制。預先決定的訪問控制提前決定用戶應該能有什么訪問權限、用戶應該訪問什么系統以及用戶如何和這些系統上的數據交互。

許多組織以錯誤的方式看待合規性。他們認為如果有到位的技術工具,流程評審并且實施風險評估,就滿足合規要求。但是合規遵從不是提供更加安全的流程及技術,它是確定這些流程和技術確實提供了一個更為安全的環境。

提交新的文字合規性流程并不意味著人們遵循它們。同樣地,部署IAM工具也不意味著它會提升組織合規遵從的狀態。在本文中我們會提到那些能夠影響合規性的IAM問題,以及如何確保IAM技術和流程有效地支持企業的合規遵從。

身份管理有兩種保障機制,它們被認為是許多規章和行業安全倡議的支柱。它們是:

1. 最小權限:這個概念是只能讓用戶的帳號完成用戶必要的工作。

2. 職責分離(SoD):這是個概念是要求不止一個人來完成某項任務。

當涉及合規遵從時這些概念是十分重要的,造成***風險的活動是某個人做出的變更危害到受保護數據集的安全性,并且沒有審計或是監督能夠偵測和防范此類事件發生。組織已經努力開始解決此類問題,他們求助于身份管理系統來尋找答案。

更準確地看待身份管理與合規遵從的關系,IAM系統可以劃分為兩個域:預先決定和實時訪問控制。預先決定的訪問控制提前決定用戶應該能有什么訪問權限、用戶應該訪問什么系統以及用戶如何和這些系統上的數據交互。實時訪問控制是用戶有了一個帳號,并且可以發出訪問請求時管理的機制。理想情況下,在用戶發出訪問請求時這些技術應該判斷用戶在哪里、他們正在使用什么設備、是否能夠在請求的時間段訪問這些數據、允許執行哪些請求以及確保返回正確的數據。

預先決定的訪問策略主要是通過供應服務提供。就合規性而言,不僅要能夠表明用戶有了帳號,還要知道為用戶提供的帳號是從哪里發起。是一個自助請求么?如果是這樣的話,應用了哪些邏輯條件來確保用戶被授權發出請求,并且確實應用了SoD規則?或者是由另外一個人代表這個用戶發出訪問請求,例如他們的主管?如果是這樣的話,組織怎么知道這個人被授權來判斷某個用戶的訪問恰當?對于合規遵從來說,只是記錄下用戶被授權訪問還不夠。如何判斷訪問恰當、授權誰來批準這種訪問,以及如何驗證請求以便判斷恰當的訪問,這些都是要追溯和保存的重要信息。通過保存這些信息,可以由第三方檢查這些授權的邏輯性來驗證企業的合規性。

實時訪問控制是由IAM系統來控制。這些工具以串聯的方式存在于發出訪問請求的用戶和系統/數據之間。無論它們是否是基于Web的、基于門戶或是API的,這些服務詢問用戶的請求以確保憑證是正確的,以及確定發出請求的系統位置安全,可以讓用戶獲得他想訪問的數據。實時訪問控制通過記錄用戶信息、訪問命令和請求返回的數據可以滿足合規性。這些日志***存儲在一個日志管理系統中,在那里可以存儲合規性規則、并且第三方能夠評審發生的事務以確保它們滿足公司的訪問規則。

假設這些活動都正確地運轉的話,認可是合規遵從必須維護的另一個概念。換句話說,采用的訪問方法是用戶唯一可用的方法。組織經常在新的IAM系統上投入時間和金錢,但是沒有關閉原有的人工訪問方法。讓這些“后門”保持大開,數據可以通過控制手段以外的途徑訪問,這不僅無法提供滿足合規的訪問,還存在數據丟失或是泄漏的風險。只是創造新的“數據訪問公路”還不夠,還需要讓“雜草叢生的鐵路”退役并關閉。大型、地理分布廣泛的組織做到可能不容易,而對于許多滿足合規性的組織來說這也仍是努力解決的主要問題之一。

安裝新的IAM應用無法保證合規性。所有的IAM必須提供期望交付的服務。此外,需要分配資源來記錄如何配置系統,并且必須指導操作人員來捕捉和維護每天產生的日志。在產品部署的末期,必須實行記錄評審以確保舊的訪問及運行系統已經關閉、或是***退役,以便確保不能再使用未經批準的方法來訪問敏感信息。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2013-10-17 10:24:01

IT合規性合規性法規遵從

2018-05-31 21:53:17

云合規云計算多云

2020-11-08 13:38:34

網絡日志網絡安全漏洞

2010-07-13 15:30:53

CISO信息安全合規管理

2017-09-27 15:46:33

2014-05-15 11:45:31

云計算數據中心

2019-07-17 12:47:34

云計算合規性云計算提供商

2013-03-15 16:59:30

軟件刀片Check Point

2021-03-02 10:32:17

合規性控制風險管理領導者

2019-07-30 11:23:58

云計算軟件工具

2015-09-25 10:17:01

AWS合規性安全風險

2022-03-24 13:55:37

云計算合規性監控工具

2011-08-12 11:36:07

2021-10-09 09:00:00

SaaS數據安全隱私

2022-06-15 08:01:23

Kubernetes配置安全性

2024-09-05 09:56:32

2018-12-29 14:10:17

GDPR安全隱私數據安全

2016-06-28 09:16:58

2022-03-14 18:29:34

云合規監控云平臺

2019-12-19 17:03:16

物聯網安全數據
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲精品一区二区三区蜜桃久 | 国产精品久久久久一区二区三区 | h在线免费观看 | 操操操操操 | www.久久影视 | 精品国产乱码久久久久久88av | 精品1区2区3区4区 | 日本亚洲一区二区 | www.国产精品| 福利片在线观看 | 久久久久久国产精品三区 | 精品久久香蕉国产线看观看亚洲 | 国产无人区一区二区三区 | 久久精品| 欧美日韩国产中文 | 一级做a爰片性色毛片 | 国产一区 在线视频 | 日本一二三区电影 | 日韩在线视频一区 | 欧美黑人国产人伦爽爽爽 | 久久精品小短片 | 欧美老妇交乱视频 | 成人国产精品色哟哟 | 色啪网 | 久久99久久99 | 成人九区| 日日拍夜夜 | 久久成人精品视频 | 亚洲精品久久久久久国产精华液 | 精品一区二区三区在线观看国产 | 精品国产乱码 | 国产精品亚洲精品久久 | 免费观看羞羞视频网站 | 在线观看www | 欧美一区二区三区在线看 | 久久爆操 | 日韩毛片 | 久久久影院 | 99久久99热这里只有精品 | 中国av在线免费观看 | 亚洲免费人成在线视频观看 |