داشتن چالشهای امنیتی جدید در سازمان و از طرف دیگر، ایجاد تعادل میان امنیت و راحتی کاربران، دردسر همیشگی در سازمانها است. اما یک سری راهکارهای امنیتی میتواند به ما کمک کند که یکی از آنها، Identity Aware Proxy یا IAP است.
علیرضا ابراهیمی مدیر تیم محصول اسپارا، در دومین دوره از رویداد «امن و امان» درباره IAP، نحوه عملکردش و همینطور مزایایی که میتواند برای سازمانها و کاربران داشته باشد، صحبت کرد و توضیح داد که قابلیتهای IAP چطور میتواند به شما امکان اعمال سیاستهای امنیتی جدید روی وب اپلیکیشنهای قدیمی را بدهد. در ادامه توضیحات کامل او را میخوانید:
صحبتهای علیرضا ابراهیمی در دوره قبلی «امن و امان» را درباره «یکپارچهسازی محصولات اسپارا چطور شما را امنتر میکند؟» بخوانید.
Identity-Aware Proxy یا IAP چیست؟
IAP یک لایه امنیتی است که میان کاربر و اپلیکیشنی که قرار است به آن دسترسی داشته باشد، قرار میگیرد و کنترل میکند که آیا کاربر احراز هویت شده است یا خیر و در صورت تائید دسترسی کاربر به سامانه موردنظر، اجازه وصل شدن به او میدهد؛ درست مانند نگهبانی که جلوی در از همه افراد کارت شناسایی میگیرد و بعد از اینکه اسامی را با فهرست مهمانها تطبیق داد، اجازه ورود به آنها میدهد.
این روزها سازمانها Assetهای داخلی بسیاری دارند که به اینترنت وصل است و بنا به دلایلی نیاز دارند تا از بیرون سازمان به آن داراییها دسترسی داشته باشند، اینجا IAP میتواند تجربه کاربری راحتتر و دغدغه کمتری به شما بدهد.
نحوه عملکرد IAP چگونه است؟
IAP در قلب خودش یک reverse proxy است که با یک سری ویژگیهای خاص، بهصورت Zero trust ارتباط میان کاربرها و وباپلیکیشنها را برقرار میکند. فلوی رفتاری IAP شامل چندین بخش است. بخش اول طبیعتا با درخواست کاربر شروع میشود. بهعنوان مثال کاربر درخواست وصل شدن به Mail داخلی سازمان را میدهد. IAP این درخواست را دریافت و آن را بررسی میکند که آیا کاربر از قبل احراز هویت شده است یا نه.
در صورتی که کاربر احراز هویت نشده بود، به صفحه Log-in فرستاده میشود و آنجا شما میتوانید از هر Identity provider که داخل سازمانتان دارید، برای احراز هویت استفاده کنید.
مرحله بعدی، کنترل دسترسی است. باتوجه به اینکه ما از هویت کاربر اطلاع داریم و حتی میدانیم از چه کشوری وصل شده، میتوانیم دسترسی کاربر به سامانه مدنظرش را بررسی کنیم و حتی باتوجه به شرایط و Context فعلیاش، سیاستهای امنیتی خاصی را اعمال کنیم. بهطور مثال میتوانیم سیاستی اعمال کنیم که فقط کاربرهای داخل کشور بتوانند به سامانهها دسترسی داشته باشند و درنهایت، IAP باتوجه به تمام این موارد تصمیم میگیرد که ارتباط کاربران را برقرار کند یا نکند.
نکته قابل توجه اینکه تمام این اتفاقات در حال مانیتور و لاگ شدن است و داخل IAP ثبت میشود و اگر روزی شما به هر دلیلی تصمیم گرفتید رفتار کاربر، پیجها و محتواهایی که دانلود کرده را بررسی کنید، به این اطلاعات دسترسی خواهید داشت.
قابلیتها و مزایای Identity-Aware Proxy
شاید مهمترین قابلیت IAP، بحث Single sign on باشد که در بسیاری از سازمانها مشکلساز است. کاربران ممکن است چندین یوزر و پسورد مختلف داشته باشند؛ اما با استفاده از IAP، شما فقط به یک نام کاربری و رمز عبور مرکزی نیاز دارید.
بحث بعدی، سیاستهای مبتنی بر context است. شاید در بسیاری از سازمانها یک فایروال وجود داشته باشد که دسترسیهای source IP به destinationهای مختلف را بر اساس IP محدود میکند. در این صورت اگر روزی تغییراتی در آیپی کاربران رخ دهد، تمام پالیسیها شکسته میشود و کارایی نخواهد داشت. از طرف دیگر یک سری الزامات امنیتی در سازمانها وجود دارد که باید رعایت شوند و IAP در تمام این موارد میتواند به شما کمک کند.
مشکل دیگری که شاید در سازمان شما هم وجود داشته باشد، موضوع اپلیکیشنهای قدیمی است. بهعنوان مثال ممکن است اپلیکیشنی در سازمان شما آسیبپذیری داشته باشد یا حتی هیچ آسیبپذیری وجود نداشته باشد و شما صرفا ملزم به اضافه کردن فرایند MFA (Multi Factor Authentication) باشید. در صورتی که به تیم توسعهدهنده خود دسترسی نداشته باشید یا پشتیبانی محصولی که دارید را در اختیار نداشته باشید، IAP به شما این امکان را میدهد تا هر سیاست امنیتی که مد نظرتان است را به محصول خود اضافه کنید بدون آنکه نیاز به تغییر Configuration سرور داشته باشید و بخواهید کدی را تغییر دهید.
درنهایت تجربه کاربری راحتتر، از دیگر مزیتهای محصول IAP اسپارا است. طراحی کاربرپسند این محصول باعث شده تا برای استفاده از آن نیازی به نصب کلاینت خاصی روی کامپیوترها و همینطور نصب VPN نداشته باشید و در کنارش خبری از کاهش سرعت اینترنت و عدم دسترسی به روتها و شبکههای داخلی هم نیست.
بهطور خلاصه، ویژگیهای IAP شامل این موارد میشود:
- Single sign-on
- Context-aware access policies
- Encryption via TLS/SSL
- Scalability and performance
- Enhanced security and reduced breaches
- Simplified compliance
- Cost efficiency by replacing VPNs
برای اینکه بتوانید دسترسیهای ممتاز را در سازمانتان مدیریت و از دسترسیهای غیرمجاز جلوگیری کنید، با محصول ساتراپ یا مدیریت دسترسیهای ممتاز اسپارا آشنا شوید.






