در شرایط بحرانی که زیرساختهای احراز هویت (مانند Active Directory، LDAP یا سامانههای MFA) بهدلیل حملات سایبری، قطعی برق یا اختلالات شبکه از دسترس خارج میشوند، دسترسی به سیستمهای حیاتی سازمانی (مانند سرورهای ایمیل، پایگاههای داده، فایروالها یا سیستمهای مالی) ممکن است مختل شود. برای مقابله با این وضعیت، طراحی یک فرآیند دستی و مقاوم برای احراز هویت و دسترسی اضطراری ضروری است.
راهنمای مطلب:
Add a header to begin generating the table of contents
اهداف طراحی فرآیند دستی دسترسی اضطراری
- تضمین تداوم دسترسی به سرویسهای حیاتی در صورت قطع زیرساختهای احراز هویت
- حفظ امنیت و کنترل دسترسی حتی در شرایط اضطراری
- مستندسازی و قابلیت پیگیری تمامی دسترسیهای اضطراری
مراحل طراحی فرآیند دستی دسترسی اضطراری
- شناسایی سیستمها و حسابهای حیاتی
- تعیین سیستمهایی که در صورت قطع احراز هویت باید همچنان در دسترس باشند (مانند سرورهای DNS، DHCP، فایروالها و سرورهای ایمیل)
- ایجاد حسابهای کاربری محلی با دسترسی محدود و رمزهای قوی برای استفاده در شرایط اضطراری
- ایجاد حسابهای اضطراری با دسترسی محدود
- ایجاد حسابهای محلی (Local) با دسترسی فقط به سرویسهای حیاتی و بدون وابستگی به احراز هویت مرکزی
- استفاده از رمزهای عبور قوی و ذخیرهسازی امن آنها در مکانهای فیزیکی مطمئن (مانند گاوصندوق)
- مستندسازی و آموزش فرآیند دسترسی اضطراری
- تهیه دستورالعملهای گامبهگام برای استفاده از حسابهای اضطراری
- آموزش تیمهای فنی و مدیریتی در مورد نحوه استفاده از این فرآیند در شرایط بحرانی
- تست و بازبینی دورهای
- اجرای تستهای منظم برای اطمینان از عملکرد صحیح حسابهای اضطراری
- بازبینی و بهروزرسانی فرآیند بر اساس تغییرات زیرساختی و فناوری
ابزارها و فناوریهای پیشنهادی
- RSA ID Plus Hybrid Failover: راهکاری برای حفظ احراز هویت حتی در صورت قطع سرویسهای ابری، با استفاده از OTP محلی.
- Microsoft Entra Conditional Access: امکان تعریف سیاستهای دسترسی اضطراری برای گروههای خاص در شرایط قطع احراز هویت.
- Locally Stored Credentials: استفاده از اعتبارنامههای ذخیرهشده محلی برای احراز هویت در حالت آفلاین.
نکات پایانی
- فرآیند دستی دسترسی اضطراری باید بخشی از برنامه جامع تداوم کسبوکار (BCP) و برنامه بازیابی از فاجعه (DRP) سازمان باشد.
- مستندسازی دقیق، آموزش مستمر و تستهای دورهای از الزامات موفقیت این فرآیند هستند.
- حفظ امنیت و کنترل دسترسی حتی در شرایط بحرانی، نیازمند برنامهریزی و اجرای دقیق این فرآیند است.
با طراحی و پیادهسازی این فرآیند، سازمانها میتوانند از تداوم عملیات حیاتی خود در مواجهه با اختلالات زیرساختی اطمینان حاصل کنند.
امتیاز دهید