درس ۱۲ از ۲۰

هویت، احراز هویت، سطح دسترسی و مجوزها

بخش زیادی از مشکلات کاربران در واقع مشکل دسترسی است نه شبکه؛ این درس کمک می‌کند بفهمی کاربر کیست، چگونه هویتش تأیید می‌شود و چه چیزی اجازه دارد انجام دهد این درس بخشی از مدل کاری یک کارشناس پشتیبانی است و هدف آن فقط شناخت یک اصطلاح نیست؛ باید بتوانی موضوع را در یک شرکت واقعی تشخیص بدهی، اثر آن را روی کاربر و سرویس بفهمی، شواهد درست جمع کنی و بدون تغییرهای عجولانه تصمیم بگیری؛ هنگام مطالعه تلاش کن هر مفهوم را به یک مثال از محیط کار، یک نشانه قابل مشاهده و یک روش بررسی امن وصل کنی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

هویت و حساب کاربری

هویت دیجیتال یک فرد یا سرویس است و حساب کاربری یکی از روش‌های نمایش و مدیریت آن در سیستم است؛ نام کاربری، ایمیل، شناسه و عضویت در گروه‌ها بخشی از اطلاعات حساب کاربری هستند نباید حساب کاربری مشترک بین چند نفر ایجاد شود مگر در شرایط کاملاً تعریف‌شده چون ردیابی کردن فعالیت و امنیت را ضعیف می‌کند وقتی کاربر از شرکت خارج می‌شود حساب کاربری باید طبق فرآیند خروج کاربر از سازمان مدیریت شود؛ حذف سریع بدون بررسی ممکن است روی صندوق ایمیل، فایل‌های متعلق به آن کاربر یا سرویس‌ها اثر بگذارد احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود

احراز هویت

احراز هویت یعنی سیستم بررسی کند شما همان کسی هستید که ادعا می‌کنید؛ رمز عبور، MFA، گواهی یا روش‌های دیگر می‌توانند در احراز هویت استفاده شوند اگر رمز عبور اشتباه باشد یا حساب کاربری قفل‌شده شود احراز هویت شکست می‌خورد؛ حتی اگر کاربر از نظر مجوز دسترسی اجازه منبع را داشته باشد خطاهای احراز هویت معمولاً قبل از مجوز دسترسی رخ می‌دهند؛ بنابراین دقیق بخوان پیام درباره ورود است یا دسترسی بعد از ورود احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، برای کارشناس پشتیبانی، ثبت اطلاعات بخشی از حل مشکل است؛ زمان شروع، دامنه اثر، پیام خطا، تغییرات اخیر و نتیجه هر تست باید کوتاه و دقیق ثبت شوند؛ این اطلاعات هنگام ارجاع، تکرار رخداد یا بررسی علت اصلی ارزش پیدا می‌کنند؛ همچنین قبل از تغییری که می‌تواند سرویس را تحت تأثیر قرار دهد، وضعیت فعلی و راه بازگشت مشخص شود تا عیب‌یابی به مجموعه‌ای از آزمون‌های بدون کنترل تبدیل نشود

مجوز دسترسی

مجوز دسترسی بعد از شناسایی هویت تعیین می‌کند چه کاری مجاز است؛ مثلاً کاربر وارد دامنه می‌شود اما فقط اجازه خواندن روی یک پوشه دارد ورود موفق ثابت نمی‌کند کاربر اجازه همه منابع را دارد اگر کاربر به عمومی اشتراک دسترسی دارد ولی مالی اشتراک نه، احراز هویت پایه احتمالاً انجام شده و مجوز دسترسی یا گروه مهم‌تر می‌شوند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود در File Server ویندوز، دسترسی کاربر می‌تواند هم‌زمان تحت تأثیر Share Permission و NTFS Permission باشد و برای تشخیص نتیجه باید هر دو لایه بررسی شوند؛ مدیریت دسترسی از طریق Security Group معمولاً قابل نگهداری‌تر از دادن Permission مستقیم به تعداد زیادی User است؛ Inheritance نیز تعیین می‌کند مجوزها چگونه به زیرپوشه‌ها برسند و تغییر بدون بررسی می‌تواند دسترسی‌های ناخواسته ایجاد کند؛ دسترسی مؤثر باید با یک حساب آزمایشی از دید کاربر هم تأیید شود

مجوز دسترسی و گروه

مجوز دسترسی مجوز روی منبع است؛ خواندن، ویرایش یا کامل کنترل نمونه هستند؛ در محیط سازمانی بهتر است مجوز دسترسی از طریق گروه امنیتی مدیریت شود دادن مجوز دسترسی مستقیم به تک‌تک کاربران در محیط بزرگ باعث پیچیدگی و خطا می‌شود طراحی گروه‌های دسترسی باید با واحدها و نقش‌های کاری هماهنگ باشد؛ مثلاً دادن دسترسی پوشه مالی به یک گروه مشخص، بهتر از ثبت مجوز مستقیم برای فهرست طولانی کاربران است احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود در File Server ویندوز، دسترسی کاربر می‌تواند هم‌زمان تحت تأثیر Share Permission و NTFS Permission باشد و برای تشخیص نتیجه باید هر دو لایه بررسی شوند؛ مدیریت دسترسی از طریق Security Group معمولاً قابل نگهداری‌تر از دادن Permission مستقیم به تعداد زیادی User است؛ Inheritance نیز تعیین می‌کند مجوزها چگونه به زیرپوشه‌ها برسند و تغییر بدون بررسی می‌تواند دسترسی‌های ناخواسته ایجاد کند؛ دسترسی مؤثر باید با یک حساب آزمایشی از دید کاربر هم تأیید شود

حداقل سطح دسترسی

حداقل سطح دسترسی یعنی هر کاربر یا سرویس فقط حداقل مجوز دسترسی لازم برای انجام وظیفه را داشته باشد دادن مدیر محلی ویندوز به همه کاربران شاید بعضی درخواست پشتیبانی‌ها را کم کند اما خطر بدافزار، تغییر ناخواسته و دسترسی غیرضروری را بالا می‌برد کارشناس پشتیبانی هم باید از همین اصل پیروی کند و حساب کاربری مدیر را فقط وقتی لازم است استفاده کند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که در محیط واقعی، ارزش پشتیبانی زمانی دیده می‌شود که سرویس قابل استفاده بماند و کاربر بداند چه اتفاقی افتاده است؛ برای همین همیشه مسئله را از سه زاویه ببین: اثر روی کاربر و کسب‌وکار، جزء فنی درگیر و شواهدی که می‌توانی اندازه‌گیری یا ثبت کنی؛ این نگاه مانع می‌شود هر مشکل را سریع به یک دستگاه یا یک نفر نسبت بدهی و کمک می‌کند وابستگی بین Client، Network، Identity، Server و Application را مرحله‌به‌مرحله بررسی کنی

MFA

MFA یعنی برای احراز هویت بیش از یک عامل استفاده شود؛ مثلاً رمز عبور همراه با تأیید روی تلفن یا توکن MFA امنیت را بالا می‌برد اما کارشناس باید روش بازیابی و تغییر دستگاه کاربر را هم طبق فرایند سازمان بداند MFA پیام غیرمنتظره می‌تواند نشانه تلاش شخص دیگری برای ورود باشد و باید جدی گرفته شود احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، برای کارشناس پشتیبانی، ثبت اطلاعات بخشی از حل مشکل است؛ زمان شروع، دامنه اثر، پیام خطا، تغییرات اخیر و نتیجه هر تست باید کوتاه و دقیق ثبت شوند؛ این اطلاعات هنگام ارجاع، تکرار رخداد یا بررسی علت اصلی ارزش پیدا می‌کنند؛ همچنین قبل از تغییری که می‌تواند سرویس را تحت تأثیر قرار دهد، وضعیت فعلی و راه بازگشت مشخص شود تا عیب‌یابی به مجموعه‌ای از آزمون‌های بدون کنترل تبدیل نشود

خطای نداشتن دسترسی را چطور نگاه کنیم

خطای نداشتن دسترسی یک نشانه است نه علت اصلی؛ ابتدا منبع، حساب کاربری، گروه عضویت، مجوز دسترسی و در صورت نیاز ارث‌بری را بررسی کن برای حل سریع به کاربر کامل کنترل نده؛ هدف رفع دقیق مشکل با حداقل مجوز دسترسی لازم است احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، برای کارشناس پشتیبانی، ثبت اطلاعات بخشی از حل مشکل است؛ زمان شروع، دامنه اثر، پیام خطا، تغییرات اخیر و نتیجه هر تست باید کوتاه و دقیق ثبت شوند؛ این اطلاعات هنگام ارجاع، تکرار رخداد یا بررسی علت اصلی ارزش پیدا می‌کنند؛ همچنین قبل از تغییری که می‌تواند سرویس را تحت تأثیر قرار دهد، وضعیت فعلی و راه بازگشت مشخص شود تا عیب‌یابی به مجموعه‌ای از آزمون‌های بدون کنترل تبدیل نشود

مسیر ورود را مرحله‌به‌مرحله ببین

وقتی کاربر وارد یک سرویس می‌شود ابتدا هویت او باید شناخته شود و بعد مجوز دسترسی‌هایش بررسی شوند؛ اگر ورود شکست می‌خورد مسیر احراز هویت را بررسی کن؛ اگر ورود موفق است ولی منبع باز نمی‌شود مسیر مجوز دسترسی را بررسی کن این تفکیک جلوی تغییرهای بی‌هدف را می‌گیرد؛ بازنشانی رمز عبور برای مشکلی که فقط مجوز دسترسی یک پوشه است احتمالاً کمکی نمی‌کند و حتی می‌تواند کاربر را از دستگاه‌های دیگر هم خارج کند در مستندسازی مشخص کن مجوز دسترسی از کجا می‌آید: مستقیم به کاربر داده شده یا از گروه امنیتی؛ در محیط حرفه‌ای مدیریت دسترسی با گروه معمولاً قابل نگهداری‌تر است احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود

حساب‌های ویژه را با حساب روزمره یکی نکن

کاربر مدیر سیستم بهتر است برای کارهای روزمره از حساب کاربری عادی استفاده کند و فقط هنگام نیاز از حساب با سطح دسترسی بالاتر استفاده شود؛ این کار اثر فیشینگ یا بدافزار را کم می‌کند حساب سرویس نیز نباید مثل حساب کاربری انسانی استفاده شود؛ رمز عبور، مجوز دسترسی و مسئول آن باید کنترل شود و معلوم باشد کدام سرویس به آن وابسته است وقتی کارمندی از شرکت خارج می‌شود، فرایند غیرفعال حساب کاربری و انتقال مالکیت منابع باید مشخص باشد؛ حذف عجولانه حساب کاربری ممکن است سرویس یا دسترسی به داده را مختل کند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود

مثال محیط واقعی

کاربر می‌تواند وارد ویندوز شود و سرور فایل را Ping کند اما هنگام باز کردن پوشه مالی پیام خطای نداشتن دسترسی می‌گیرد. این سناریو بیشتر به مجوز دسترسی یا مجوز دسترسی مربوط است تا قطعی شبکه

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • دادن کامل کنترل برای حل سریع خطای نداشتن دسترسی
  • اشتراک رمز عبور حساب مدیر سیستم
  • حذف و ساخت دوباره حساب کاربری قبل از بررسی قفل و مجوز دسترسی
  • دادن دسترسی مستقیم به کاربران به‌جای گروه بدون دلیل
تمرین عملی

حالا خودت انجام بده

  1. سه مثال احراز هویت و سه مثال مجوز دسترسی بنویس
  2. یک ساختار گروه برای مالی، فروش و مدیریت طراحی کن
  3. برای خطای نداشتن دسترسی ترتیب بررسی خودت را بنویس
  4. یک نمونه مجوز دسترسی بیش‌ازحد و نسخه اصلاح‌شده آن را طراحی کن

نکته‌هایی که باید با خودت ببری

  • احراز هویت، هویت کاربر یا سرویس را تأیید می‌کند
  • مجوز دسترسی مشخص می‌کند هویت چه کاری مجاز است
  • حداقل سطح دسترسی خطر دسترسی اضافه را کم می‌کند
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

آیا ورود موفق یعنی مجوز دسترسی کافی است

خیر، احراز هویت موفق شده اما مجوز دسترسی روی منبع می‌تواند اجازه ندهد

چرا گروه برای مجوز دسترسی بهتر است

مدیریت، تغییر و ممیزی دسترسی را ساده‌تر و منظم‌تر می‌کند

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی