چرا دسترسیهای قدیمی، تهدید خاموش سازمان شما هستند؟
کلیدهای نادیده گرفتهشده در امنیت اطلاعات
1-مقدمه
تصور کنید مستأجری پس از پایان قرارداد، کلیدهای اصلی خانه قبلی را تحویل ندهد و صاحبخانه هم هرگز قفلها را عوض نکند؛ یا کارمندی که به ساختمان جدیدی منتقل شده، همچنان کلید شاهکلید (Master Key) بخش قبلی را در جیب داشته باشد. چقدر طول میکشد تا این بیتوجهی ساده، به یک بحران امنیتی جدی تبدیل شود؟ واقعیت تلخ این است که در دنیا و زیرساختهای دیجیتال امروز، دقیقاً همین اتفاق بهطور روزمره رخ میدهد. به عنوان مشاور و حسابرس امنیت سایبری، بارها دیدهام که سازمانها تمام تمرکز و سرمایه خود را صرف ساخت دیوارها و قفلهای ورودی محکم میکنند، اما فراموش میکنند کلیدهای اعطا شده در گذشته را مدیریت کنند. کنترل دسترسی در اکثر سازمانها صرفاً به یک «اقدام یکباره» در زمان ورود کارمند یا آغاز پروژه تقلیل یافته است. اما وقتی کارمندی واحد خود را تغییر میدهد، مسئولیت جدیدی میپذیرد یا پروژهاش به پایان میرسد، چه بلایی سر دسترسیهای قبلی او میآید؟ دسترسیهایی که روزی کاملاً موجه بودهاند، در صورت عدم بازبینی، به تهدیدهایی خاموش و کارآمد برای نفوذگران تبدیل میشوند.
2-نکات و برداشتهای کلیدی
۲.۱- دسترسی یک اقدام یکباره نیست؛ یک چرخه مداوم است.
اعطای دسترسی تنها نقطه آغازین یک چرخه حیات است، نه مقصد نهایی آن. وقتی پایش مستمر وجود نداشته باشد، سازمان با پدیدهای خطرناک به نام دسترسیهای یتیم یا شبح (Ghost / Orphan Access) مواجه میشود؛ دسترسیهایی زنده و فعال که صاحب اصلی آنها دیگر در آن نقش یا واحد شغلی حضور ندارد.
اما چرا تیمهای فناوری اطلاعات و امنیت معمولاً در دام این دسترسیهای متروک میافتند؟ پاسخ در عدم تعادل میان «سرعت پذیرش» و «نبود فرایندهای خودکار خروج» نهفته است. تیمهای IT تحت فشار شدید کسبوکار هستند تا سرعت ورود نیروها (Onboarding) را بالا ببرند و دسترسیها را سریعاً فعال کنند. اما هنگام تغییر نقش یا خروج افراد (Offboarding)، به دلیل غیاب فرایندهای خودکار و متصل میان سیستمهای منابع انسانی (HR) و مدیریت دسترسی (IAM)، ارزیابی و سلب دسترسیهای قبلی مغفول میماند.
حکمرانی شایسته فناوری اطلاعات ایجاب میکند که سازمانها نگاه خود را از اعطای مقطعی به مدیریت چرخه حیات دسترسی تغییر دهند؛ چرخهای منظم که در آن مشخص باشد چه کسی، به چه داراییهایی، با چه سطحی از اختیار دسترسی دارد و آیا این دسترسی هنوز منطق کاری دارد یا خیر.
۲.۲- چهار سوال حیاتی که هر حسابرس فناوری اطلاعات میپرسد.
در فرایند ارزیابی و ارزیابی سطح ارتقای امنیت اطلاعات، حسابرسان فناوری اطلاعات ارزیابیهای خود را بر پایه چهار پرسش کلیدی استوار میکنند تا صحه بگذارند که فرایند کنترل دسترسی زنده و اثربخش است:
- آیا دسترسی کاربران بهطور دورهای بازبینی میشود؟ وجود جدول زمانی منظم و فرایند رسمی برای ارزیابی مجدد تمامی حسابهای کاربری فعال، نخستین خط دفاعی در برابر دسترسیهای متروک است.
- آیا مدیران واحدها دسترسی کارکنان خود را تأیید میکنند؟ سرپرستان مستقیم، بیشترین آگاهی را از وظایف روزمره افراد دارند. با این حال، حسابرسان هوشیار معمولاً پدیده خستگی ناشی از تأیید (Certification Fatigue) را چالش اصلی این بخش میدانند؛ وضعیتی که در آن مدیران بدون بررسی واقعی و صرفاً از روی عادت، لیست دسترسیها را تیک میزنند. از این رو، حسابرسان نه تنها اصل تأیید، بلکه کیفیت و اصالت این تأییدها را به چالش میکشند.
- دسترسیهای غیرضروری یا قدیمی چگونه شناسایی و حذف میشوند؟ سنجش دقیق مکانیزمها، ابزارها و دستورالعملهای عملیاتی سازمان برای شناسایی هوشمند، انقضا و سلب سریع دسترسیهای مازاد و بلامصرف.
- آیا دسترسیهای ممتاز (Privileged Access) با حساسیت بیشتری مورد بازبینی قرار میگیرند؟ صاحبان حسابهای کاربری ارشد و مدیران سیستم (System Administrators) به «کلیدهای طلایی» سازمان دسترسی دارند. هرگونه غفلت در بازبینی دسترسیهای ممتاز، ریسکهای جبرانناپذیری متوجه کل داراییهای حیاتی سازمان میکند و نیازمند فواصل بازبینی کوتاهتر و سختگیرانهتر است.
۲.۳- اصل طلایی: تأیید دیروز، اعتبار امروز نیست.
جوهر اصلی حکمرانی امنیت اطلاعات در یک اصل کلیدی خلاصه میشود که متأسفانه در بسیاری از سازمانها زیر سایه تعارفات سازمانی یا انفعال عملیاتی فراموش میگردد: «تأیید یک دسترسی در گذشته، به معنای مناسب بودن آن در امروز نیست؛ دسترسیها باید متناسب با تغییر مسئولیت افراد بازبینی شوند». از منظر ارزیابی امنیت، دسترسیهای سیستمی هرگز نباید به عنوان پاداش، مزیت شغلی، یا امتیاز وابسته به ارشدیت افراد تلقی شوند. دسترسی یک ابزار کاری صرف است که باید مستقیماً و منحصراً بر اساس دو اصل بنیادی امنیت اطلاعات تنظیم شود: اصل حداقل دسترسی (Least Privilege) و اصل نیاز به دانستن (Need-to-Know).اگر فردی سالها در سازمان قدمت دارد یا به پستهای بالاتر ارتقا یافته است، این موضوع به خودی خود مجوزی برای حفظ دسترسیهای فنی سابق او نیست. همراستاسازی دائمی سطوح اختیارات سیستمی با آخرین شرح وظایف فعلی، تنها راه ساخت یک ساختار امنیتی مقاوم و پاسخگو است.
۳- نتیجهگیری و سوال نهایی
بازبینی دورهای دسترسیها یک پایش لوکس یا یک الزام تشریفاتی برای اخذ گواهینامهها نیست؛ بلکه شریان حیاتی سلامت امنیت اطلاعات در هر ساختار دیجیتال است. اکتفا به اعطای اولیه دسترسی و رها کردن آن در طول زمان، زیرساخت شما را به انباری از کلیدهای فراموششده تبدیل میکند که منتظر یک سوءاستفاده ساده هستند. انطباق مستمر دسترسیها با نیازهای واقعی، تنها با استقرار چرخههای ارزیابی منظم و هوشمند میسر میشود.
یک سوال حیاتی برای تأمل: آیا در سازمان یا واحد تحت مدیریت شما، فرایند شفاف و زندهای برای بازبینی دورهای دسترسیها فعال است، یا کلیدهای قدیمی افراد پس از تغییر مسئولیتها همچنان در جیبشان باقی مانده است؟
بیتا مشایخی
استاد دانشگاه تهران
مشاور حاکمیت شرکتی، حسابرسی داخلی و حسابرسی فناوری اطلاعات
