Implementazione dell'accesso meno privilegiato con controllo degli accessi a grana fine utilizzando IBM Cloud IAM
Applicate il principio del minimo privilegio nella vostra azienda IBM Cloud utilizzando una gestione degli accessi a grana fine per concedere agli utenti solo i permessi minimi necessari per svolgere le loro funzioni lavorative.
Il principio del minimo privilegio stabilisce che agli utenti deve essere concesso solo il livello minimo di accesso necessario per portare a termine i loro compiti. IBM Cloud IAM fornisce gli strumenti e la flessibilità necessari per implementare efficacemente questo principio in tutta l'azienda.
Perché l'accesso meno privilegiato è importante
L'implementazione dell'accesso meno privilegiato offre diversi vantaggi critici per l'organizzazione:
- Riduzione del rischio di sicurezza
- La limitazione delle autorizzazioni degli utenti riduce il danno potenziale derivante da credenziali compromesse, minacce interne o uso improprio accidentale. Se un account viene compromesso, l'attaccante può accedere solo alle risorse ed eseguire le azioni concesse a quell'account.
- Migliore conformità
- Molti quadri normativi e standard di settore richiedono alle organizzazioni di implementare controlli degli accessi con privilegi minimi. La gestione degli accessi a grana fine aiuta a soddisfare i requisiti di conformità e a dimostrare i controlli di sicurezza adeguati durante gli audit.
- Migliore controllo operativo
- Quando gli utenti hanno solo l'accesso necessario, è più facile tenere traccia di chi può eseguire azioni specifiche e risolvere i problemi. Questa chiarezza migliora la responsabilità e facilita l'identificazione dell'origine delle modifiche alla configurazione o degli incidenti di sicurezza.
- Riduzione al minimo delle modifiche accidentali
- Gli utenti con autorizzazioni eccessive potrebbero modificare o eliminare inavvertitamente risorse critiche. Limitando l'accesso solo allo stretto necessario, si riduce il rischio di errori costosi.
Come IBM Cloud IAM consente l'accesso a grana fine
IBM Cloud IAM utilizza un modello di controllo degli accessi basato sugli attributi (ABAC) che fornisce la flessibilità e la granularità necessarie per implementare efficacemente l'accesso meno privilegiato. A differenza dei tradizionali sistemi di controllo degli accessi basati sui ruoli (RBAC) che assegnano ampie autorizzazioni, lo IAM consente di definire politiche di accesso precise basate su più attributi.
Finalizzazione granulare delle risorse
Con i criteri IAM è possibile indirizzare le risorse a più livelli di granularità:
- Accesso a livello di account
- Concedere l'accesso a tutte le risorse di un tipo specifico nell'intero account.
- Accesso al gruppo di risorse
- Limitare l'accesso alle risorse di uno specifico gruppo di risorse.
- Accesso all'istanza di servizio
- Limitare l'accesso a un'istanza di servizio specifica.
- Accesso a livello di risorsa
- Controllare l'accesso a singole risorse all'interno di un servizio, come uno specifico bucket Object Storage o un particolare database.
Questa flessibilità consente di concedere esattamente il livello di accesso necessario senza assegnare eccessivamente le autorizzazioni.
Assegnazione precisa dei ruoli
IBM Cloud IAM fornisce due tipi di ruoli predefiniti che lavorano insieme per consentire un accesso a grana fine:
| Tipo di ruolo | Descrizione | Ruoli |
|---|---|---|
| Ruoli di gestione della piattaforma | Controllare le azioni amministrative, come la creazione di istanze di servizio, la gestione degli accessi e la visualizzazione dell'utilizzo | Visualizzatore, operatore, editor, amministratore |
| Ruoli di accesso al servizio | Definire le azioni che gli utenti possono eseguire all'interno di un servizio, come la lettura di dati, la scrittura di dati o la gestione di configurazioni specifiche del servizio | Lettore, Scrittore e Gestore |
È inoltre possibile creare ruoli personalizzati che combinano azioni specifiche per soddisfare i requisiti unici della vostra organizzazione, garantendo agli utenti esattamente le autorizzazioni di cui hanno bisogno e niente di più.
Condizioni basate sugli attributi
IAM supporta condizioni basate sul tempo e sul contesto che aggiungono un ulteriore livello di controllo:
- Condizioni basate sul tempo per limitare l'accesso a finestre temporali specifiche, ad esempio solo in orario lavorativo
- Condizioni basate sulla rete per limitare l'accesso in base a intervalli di indirizzi IP o zone di rete
- Attributi delle risorse per controllare l'accesso in base a tag, posizioni o altri attributi delle risorse
Queste condizioni consentono di implementare politiche di accesso dinamiche che si adattano a diversi scenari, mantenendo il principio del minimo privilegio.
Strategie per l'implementazione dell'accesso meno privilegiato
Le seguenti strategie aiutano a stabilire e mantenere i controlli degli accessi con privilegi minimi in IBM Cloud.
Iniziare con accesso zero
In IBM Cloud, gli utenti e gli ID dei servizi non hanno permessi per impostazione predefinita, finché non vengono concessi esplicitamente attraverso i criteri di accesso. Questo approccio di negazione predefinita garantisce che l'accesso sia concesso intenzionalmente e non accidentalmente. Durante l'onboarding dei nuovi utenti, identificate le risorse specifiche a cui devono accedere, determinate le azioni minime che devono eseguire e assegnate solo i ruoli e le policy che forniscono tali autorizzazioni specifiche.
Utilizzare i gruppi di accesso per l'accesso basato sui ruoli
I gruppi di accesso offrono un modo efficace per implementare il privilegio minimo su scala. Invece di assegnare le policy ai singoli utenti, create gruppi di accesso che rappresentino funzioni o responsabilità lavorative specifiche, quindi assegnate le policy appropriate a questi gruppi.
Ad esempio, si possono creare gruppi di accesso come:
- Amministratori di database
- Access per gestire le istanze di database in gruppi di risorse specifici.
- Sviluppatori
- Accesso alla distribuzione e alla gestione di applicazioni in ambienti di sviluppo.
- Auditor di sicurezza
- Accesso in sola lettura alle risorse di sicurezza e conformità.
- Gestori fatturazione
- Accesso alla visualizzazione e alla gestione delle informazioni di fatturazione.
Questo approccio offre la semplicità del controllo degli accessi basato sui ruoli, mantenendo la flessibilità delle politiche basate sugli attributi. Quando il ruolo di un utente cambia, è sufficiente aggiungerlo o rimuoverlo dai gruppi di accesso appropriati, anziché modificare i singoli criteri.
Implementare la segmentazione dei gruppi di risorse
Organizzate le risorse in gruppi di risorse in base all'ambiente, all'applicazione, al team o ad altri confini logici. Questa segmentazione facilita l'assegnazione di accessi appropriati senza concedere autorizzazioni più ampie del necessario.
Ad esempio, si possono creare gruppi di risorse separati per:
- Ambienti di sviluppo, staging e produzione
- Applicazioni o progetti diversi
- Team o reparti diversi
- Servizi e infrastrutture condivisi
Allineando i criteri di accesso ai gruppi di risorse, si può garantire che gli sviluppatori abbiano pieno accesso alle risorse di sviluppo e che abbiano solo accesso in lettura alle risorse di produzione, oppure che un team non possa modificare accidentalmente le risorse di un altro team.
Applicare il principio della separazione dei compiti
Separare le funzioni critiche tra diversi utenti o ruoli per evitare che un singolo utente abbia il controllo completo delle operazioni sensibili. Ad esempio, separare la possibilità di creare risorse da quella di eliminarle, oppure limitare il numero di utenti con accesso da amministratore ai servizi di gestione degli account.
Revisione e verifica periodica degli accessi
IBM Cloud fornisce diversi strumenti per aiutarvi a rivedere e verificare regolarmente gli accessi:
- Rapporti di accesso
- Generare rapporti che mostrino l'accesso di ciascun utente al vostro account. Per ulteriori informazioni, vedere Verifica dell'accesso alle risorse.
- Identificazione della politica inattiva
- Identificare le politiche che non sono state utilizzate di recente e che potrebbero non essere più necessarie. Per ulteriori informazioni, vedere Identificazione delle identità inattive.
- Traccia delle attività
- Monitorare chi accede alle risorse e quali azioni sta eseguendo. Per ulteriori informazioni sul tracciamento degli eventi per le restrizioni IAM e basate sul contesto, vedere la sezione Osservabilità.
- Registri di controllo delle politiche
- Tracciare le modifiche alle politiche di accesso nel tempo. Per ulteriori informazioni, vedere Eventi di monitoraggio delle attività per IAM.
Pianificate revisioni periodiche degli accessi per verificare che gli utenti abbiano ancora bisogno del loro accesso attuale, rimuovete l'accesso per gli utenti che hanno cambiato ruolo o hanno lasciato l'organizzazione, identificate e rimuovete le policy inutilizzate o troppo ampie e aggiornate le policy per riflettere i cambiamenti nelle responsabilità lavorative.
Utilizzare profili affidabili per le risorse di calcolo
Per le applicazioni e i carichi di lavoro in esecuzione su risorse di calcolo, utilizzare profili affidabili invece di creare ID di servizio con chiavi API. I profili di fiducia forniscono un'autorizzazione a grana fine senza richiedere la gestione delle credenziali e revocano automaticamente l'accesso quando le risorse di calcolo vengono eliminate. Per ulteriori informazioni, vedere Profili affidabili per utenti e carichi di lavoro federati.
Implementare restrizioni basate sul contesto
Combinate i criteri IAM con le restrizioni basate sul contesto per aggiungere controlli a livello di rete. Le restrizioni basate sul contesto consentono di definire zone di rete e di limitare l'accesso in base al contesto di rete della richiesta, ad esempio limitando l'accesso amministrativo a indirizzi IP specifici o impedendo l'accesso a dati sensibili da reti pubbliche. Per ulteriori informazioni, vedere Restrizioni basate sul contesto.
Creare modelli IAM gestiti dall'azienda
Per le organizzazioni che utilizzano IBM Cloud, utilizzare modelli IAM gestiti dall'azienda per standardizzare la gestione degli accessi su più account. I modelli consentono di definire gruppi di accesso, profili affidabili e impostazioni di sicurezza in modo centralizzato e di applicarli in modo coerente agli account figlio.
Utilizzando questo approccio, è possibile garantire che la strategia di accesso meno privilegiato sia applicata in modo coerente a tutti gli account dell'azienda:
- I criteri di sicurezza vengono applicati in modo uniforme in tutta l'azienda.
- I requisiti di conformità sono soddisfatti in modo coerente.
- La gestione degli accessi è semplificata dalla centralizzazione.
- Le modifiche possono essere implementate in modo efficiente su più account.
- Le risorse applicate utilizzando i modelli sono immutabili dagli utenti dell'account figlio, il che impedisce la deriva dell'accesso e della configurazione della sicurezza.
Passi successivi
Ora che si è capito come implementare l'accesso meno privilegiato con IBM Cloud IAM, si può procedere:
- Impostare i gruppi di accesso per organizzare gli utenti per ruolo e responsabilità.
- Conoscere i tipi di ruoli per creare politiche di accesso a grana fine che concedano solo le autorizzazioni necessarie.
- Implementare restrizioni basate sul contesto per aggiungere controlli a livello di rete.
- Utilizzare profili affidabili per le risorse di calcolo e gli utenti federati.
- Sfruttate i modelli gestiti dall'azienda IAM per un controllo degli accessi coerente in tutta l'azienda.
- Accesso di controllo e revisione regolarmente per mantenere il minimo privilegio nel tempo.