EMAIL US
محصول Identity Aware Proxy یا IAP اسپارا چیست؟
آموزش

محصول Identity Aware Proxy یا IAP اسپارا چیست؟

Author

داشتن چالش‌های امنیتی جدید در سازمان و از طرف دیگر، ایجاد تعادل میان امنیت و راحتی کاربران، دردسر همیشگی در سازمان‌ها است. اما یک سری راهکارهای امنیتی می‌تواند به ما کمک کند که یکی از آن‌ها، Identity Aware Proxy یا IAP است.

علیرضا ابراهیمی مدیر تیم محصول اسپارا،‌ در دومین دوره از رویداد «امن و امان» درباره IAP، نحوه عملکردش و همینطور مزایایی که می‌تواند برای سازمان‌ها و کاربران داشته باشد، صحبت کرد و توضیح داد که قابلیت‌های IAP چطور می‌تواند به شما امکان اعمال سیاست‌های امنیتی جدید روی وب اپلیکیشن‌های قدیمی را بدهد. در ادامه توضیحات کامل او را می‌خوانید:


صحبت‌های علیرضا ابراهیمی در دوره قبلی «امن و امان» را درباره «یکپارچه‌سازی محصولات اسپارا چطور شما را امن‌تر می‌کند؟» بخوانید.

Identity-Aware Proxy یا IAP چیست؟

IAP یک لایه امنیتی است که میان کاربر و اپلیکیشنی که قرار است به آن دسترسی داشته باشد، قرار می‌گیرد و کنترل می‌کند که آیا کاربر احراز هویت شده است یا خیر و در صورت تائید دسترسی کاربر به سامانه‌ موردنظر، اجازه وصل شدن به او می‌دهد؛ درست مانند نگهبانی که جلوی در از همه افراد کارت شناسایی می‌گیرد و بعد از اینکه اسامی را با فهرست مهمان‌ها تطبیق داد، اجازه ورود به آن‌ها می‌دهد.

این روزها سازمان‌ها Assetهای داخلی بسیاری دارند که به اینترنت وصل است و بنا به دلایلی نیاز دارند تا از بیرون سازمان به آن دارایی‌ها دسترسی داشته باشند، اینجا IAP می‌تواند تجربه کاربری راحت‌تر و دغدغه کمتری به شما بدهد.


نحوه عملکرد IAP چگونه است؟

IAP در قلب خودش یک reverse proxy است که با یک سری ویژگی‌های خاص، به‌صورت Zero trust ارتباط میان کاربرها و وب‌اپلیکیشن‌ها را برقرار می‌کند. فلوی رفتاری IAP شامل چندین بخش است. بخش اول طبیعتا با درخواست کاربر شروع می‌شود. به‌عنوان مثال کاربر درخواست وصل شدن به Mail داخلی سازمان را می‌دهد. IAP این درخواست را دریافت و آن را بررسی می‌کند که آیا کاربر از قبل احراز هویت شده است یا نه.

در صورتی که کاربر احراز هویت نشده بود، به صفحه Log-in فرستاده می‌شود و آنجا شما می‌توانید از هر Identity provider که داخل سازمانتان دارید، برای احراز هویت استفاده کنید.

مرحله بعدی، کنترل دسترسی است. باتوجه به اینکه ما از هویت کاربر اطلاع داریم و حتی می‌دانیم از چه کشوری وصل شده، می‌توانیم دسترسی کاربر به سامانه‌ مدنظرش را بررسی کنیم و حتی باتوجه به شرایط و Context فعلی‌اش، سیاست‌های امنیتی خاصی را اعمال کنیم. به‌طور مثال می‌توانیم سیاستی اعمال کنیم که فقط کاربرهای داخل کشور بتوانند به سامانه‌ها دسترسی داشته باشند و درنهایت، IAP باتوجه به تمام این موارد تصمیم می‌گیرد که ارتباط کاربران را برقرار کند یا نکند.

نکته قابل توجه اینکه تمام این اتفاقات در حال مانیتور و لاگ شدن است و داخل IAP ثبت می‌شود و اگر روزی شما به هر دلیلی تصمیم گرفتید رفتار کاربر، پیج‌ها و محتواهایی که دانلود کرده را بررسی کنید، به این اطلاعات دسترسی خواهید داشت.


قابلیت‌ها و مزایای Identity-Aware Proxy

شاید مهم‌ترین قابلیت IAP، بحث Single sign on باشد که در بسیاری از سازمان‌ها مشکل‌ساز است. کاربران ممکن است چندین یوزر و پسورد مختلف داشته باشند؛‌ اما با استفاده از IAP، شما فقط به یک نام کاربری و رمز عبور مرکزی نیاز دارید.

بحث بعدی، سیاست‌های مبتنی بر context است. شاید در بسیاری از سازمان‌ها یک فایروال وجود داشته باشد که دسترسی‌های source IP به destinationهای مختلف را بر اساس IP محدود می‌کند. در این صورت اگر روزی تغییراتی در آی‌پی کاربران رخ دهد، تمام پالیسی‌ها شکسته می‌شود و کارایی نخواهد داشت. از طرف دیگر یک سری الزامات امنیتی در سازمان‌ها وجود دارد که باید رعایت شوند و IAP در تمام این موارد می‌تواند به شما کمک کند.

مشکل دیگری که شاید در سازمان شما هم وجود داشته باشد، موضوع اپلیکیشن‌های قدیمی است. به‌عنوان مثال ممکن است اپلیکیشنی در سازمان شما آسیب‌پذیری داشته باشد یا حتی هیچ آسیب‌پذیری وجود نداشته باشد و شما صرفا ملزم به اضافه کردن فرایند MFA (Multi Factor Authentication) باشید. در صورتی که به تیم توسعه‌دهنده خود دسترسی نداشته باشید یا پشتیبانی محصولی که دارید را در اختیار نداشته باشید، IAP به شما این امکان را می‌دهد تا هر سیاست امنیتی که مد نظرتان است را به محصول خود اضافه کنید بدون آنکه نیاز به تغییر Configuration سرور داشته باشید و بخواهید کدی را تغییر دهید.

درنهایت تجربه کاربری راحت‌تر، از دیگر مزیت‌های محصول IAP اسپارا است. طراحی کاربرپسند این محصول باعث شده تا برای استفاده از آن نیازی به نصب کلاینت خاصی روی کامپیوترها و همینطور نصب VPN نداشته باشید و در کنارش خبری از کاهش سرعت اینترنت و عدم دسترسی به روت‌‌ها و شبکه‌های داخلی هم نیست.

به‌طور خلاصه، ویژگی‌های IAP شامل این موارد می‌شود:

  • Single sign-on
  • Context-aware access policies
  • Encryption via TLS/SSL
  • Scalability and performance
  • Enhanced security and reduced breaches
  • Simplified compliance
  • Cost efficiency by replacing VPNs


برای اینکه بتوانید دسترسی‌های ممتاز را در سازمانتان مدیریت و از دسترسی‌های غیرمجاز جلوگیری کنید، با محصول ساتراپ یا مدیریت دسترسی‌های ممتاز اسپارا آشنا شوید.
author
AuthorSpara Security Analysis Team

This article was written by Spara's security team. We work to expand cybersecurity knowledge in the IT community.

Be ready before the attackFrom your needs to designing the most accurate solution, we are with youContact Us