تخطي إلى المحتوى

تحتاج المؤسسات الحديثة إلى اتخاذ قرارات أكثر ذكاءً بشأن من يمكنه الوصول إلى ماذا، ومتى، ومن أين. المصادقة القائمة على المخاطر، والتي تُعرف أحيانًا باسم RBA، هي ممارسة تتمثل في تقييم كل طلب وصول في ضوء الإشارات السياقية وتعديل متطلبات المصادقة بناءً على مستوى المخاطر التي ينطوي عليها الطلب. وبدلاً من تطبيق نفس خطوات التحقق على كل عملية تسجيل دخول، تستخدم المصادقة القائمة على المخاطر السياق في الوقت الفعلي لتحديد ما إذا كان الطلب يبدو عاديًا أم مريبًا أم ينطوي على مخاطر عالية، وتستجيب وفقًا لذلك.

ما المقصود بالمصادقة القائمة على المخاطر؟

المصادقة القائمة على المخاطر هو نهج للتحكم في الوصول يقوم بتقييم سياق كل محاولة تسجيل دخول ويطبق متطلبات المصادقة بما يتناسب مع مستوى المخاطر المُقيَّم. ويُستخدم أحيانًا بالتبادل مع المصادقة متعددة العوامل التكيفية (MFA)، على الرغم من وجود اختلافات طفيفة بين الاثنين.

يقوم نظام المصادقة القائم على المخاطر بتحليل مستمر للإشارات مثل هوية المستخدم، وحالة الجهاز، وموقع الشبكة، وعنوان IP، وأنماط السلوك، وحساسية المورد المطلوب. وبناءً على هذا التحليل، يقرر النظام ما إذا كان سيتخذ أحد الإجراءات التالية:

  • السماح للطلب بالمتابعة باستخدام المصادقة القياسية
  • طلب إجراء تحقق إضافي من خلال المصادقة المتدرجة
  • تقييد الطلب أو حظره أو وضع علامة عليه للمراجعة

يمكن معالجة الطلبات ذات المخاطر المنخفضة، مثل قيام موظف معروف بتسجيل الدخول من جهاز خاضع للإدارة على شبكة الشركة، دون أي عوائق تذكر. أما الطلبات ذات المخاطر العالية، مثل قيام مستخدم يتمتع بامتيازات بتسجيل الدخول من بلد غير مألوف في ساعة غير معتادة، فيمكن أن تؤدي إلى تفعيل إجراءات رقابة أكثر صرامة قبل منح حق الوصول.

تدعم المصادقة القائمة على المخاطر الثقة الصفرية لأن الثقة لا تُعتبر أمراً مفروغاً منه أبداً، بل يتم تقييمها في لحظة الوصول.

كيف تعمل المصادقة القائمة على المخاطر؟

تعمل المصادقة القائمة على المخاطر من خلال جمع معلومات سياقية عن كل محاولة وصول، وتقييم تلك المعلومات مقارنةً بالأنماط المتوقعة، ثم تعديل متطلبات المصادقة بناءً على مستوى المخاطر الناتج. وتتم هذه العملية عادةً على ثلاث مراحل.

يجمع سياق الوصول

قبل تقييم المخاطر، يقوم النظام بجمع الإشارات من طلب الوصول والبيئة المحيطة به. وتشمل هذه الإشارات ما يلي:

  • دور المستخدم وهويته
  • نوع الجهاز وحالة موثوقية الجهاز
  • عنوان IP ومنشأ الشبكة
  • الموقع الجغرافي
  • وقت تسجيل الدخول
  • أنماط سلوك المستخدمين
  • حساسية التطبيق
  • حساسية الموارد
  • نشاط المصادقة السابق
  • سواء كان الجهاز معروفًا أم غير معروف

كلما زاد عدد الإشارات المتاحة، زادت دقة تقييم المخاطر.

يقيّم مخاطر الهوية

يقوم النظام بمقارنة الطلب الحالي بالأنماط المتوقعة لذلك المستخدم والجهاز والمورد. وعادةً ما يمثل الموظف المعروف الذي يستخدم جهاز كمبيوتر محمول خاضع للإدارة من شبكة مألوفة خلال ساعات العمل خطرًا أقل. أما المستخدم ذو الصلاحيات الموسعة الذي يصل إلى أنظمة حساسة من جهاز جديد أو من موقع غير معتاد، فقد يمثل خطرًا أكبر ويستدعي فحصًا دقيقًا.

تستخدم أنظمة إدارة المخاطر الحديثة تقنيات التعلم الآلي وتحليل السلوك لتحسين دقة هذه التقييمات بمرور الوقت، مما يتيح التمييز بين الحالات الشاذة الحقيقية والتغيرات الطفيفة في السلوك الطبيعي للمستخدم. وتقوم الحلول المتطورة بتقييم المخاطر من خلال تحليل السجل الفردي للمستخدم ومقارنة سلوكه بالسلوك السائد على نطاق المؤسسة ككل.

يُعدّل متطلبات المصادقة

بمجرد تقييم المخاطر، يختار النظام الاستجابة المناسبة. وتشمل النتائج المحتملة ما يلي:

  • السماح بالوصول دون اتخاذ خطوات إضافية
  • فرض المصادقة متعددة العوامل
  • اشترط استخدام عامل مصادقة أقوى، مثل مفتاح مرور مقاوم لعمليات التصيد الاحتيالي
  • تفعيل المصادقة المتدرجة لإجراء معين خلال الجلسة
  • تقييد الوصول إلى الموارد ذات الحساسية المنخفضة
  • رفض الوصول بشكل قاطع
  • إبلاغ فرق الأمن لإجراء التحقيقات

هذا النموذج للاستجابة التكيفية هو ما يتيح للمصادقة القائمة على المخاطر تحقيق التوازن بين الأمان وسهولة الاستخدام دون إجبار المؤسسات على اختيار أحدهما على حساب الآخر.

أمثلة على المصادقة القائمة على المخاطر

توضح ثلاثة سيناريوهات موجزة كيف قد يواجه المستخدم نفسه متطلبات مصادقة مختلفة حسب السياق.

مثال على الوصول منخفض المخاطر

يقوم أحد موظفي قسم التسويق بتسجيل الدخول إلى أداة إدارة المشاريع الخاصة بشركته من جهاز كمبيوتر محمول تابع للشركة متصل بشبكة المكتب في الساعة 10:00 صباحًا يوم الثلاثاء. الجهاز مُدار وحالته جيدة، وعنوان IP معروف، وسلوك المستخدم يتوافق مع نمطه المعتاد في أيام العمل. ويسمح النظام بالوصول بعد تسجيل الدخول العادي، دون أي مطالبات إضافية.

مثال على الوصول عالي المخاطر

يحاول ذلك الموظف نفسه الوصول إلى تطبيق لإعداد التقارير المالية من جهاز لوحي شخصي عبر شبكة «واي فاي» عامة في الساعة 11:00 مساءً. الجهاز غير خاضع للإدارة، والشبكة غير مألوفة، والتطبيق أكثر حساسية مما يعتاد الموظف على الوصول إليه في تلك الساعة. ويطلب النظام مصادقة معززة من خلال إشعار فوري على جهازه المحمول المسجل قبل منح حق الوصول.

مثال على الوصول عالي الموثوقية

يحاول مسؤول أنظمة يتمتع بحقوق وصول مميزة تسجيل الدخول إلى وحدة تحكم لإدارة البنية التحتية الحيوية من موقع يقع خارج منطقته المعتادة. ونظرًا لأن دور المستخدم وحساسية المورد والانحرافات السياقية تؤدي جميعها إلى رفع درجة المخاطر، فإن النظام يتطلب مصادقة مقاومة للتصيد الاحتيالي باستخدام مفتاح أمان مادي. وبالنسبة للمؤسسات التي تعمل في ظل متطلبات ضمان معززة،, خيارات نشر الأسلحة السيادية يمكن أن توفر تحكماً إضافياً في كيفية وأين تتم معالجة هذه القرارات وتخزينها.

أهمية المصادقة القائمة على المخاطر لأمن المؤسسات

تساعد المصادقة القائمة على المخاطر المؤسسات على تحسين أمن الوصول مع الحد من العقبات غير الضرورية التي يواجهها المستخدمون الموثوق بهم. وهي ترتبط ارتباطًا مباشرًا بأولويات المؤسسة، مثل تحديث المصادقة متعددة العوامل (MFA)، وإدارة الهوية والوصول (IAM) القائمة على نموذج «الصفر ثقة» (Zero Trust)، والحد من التهديدات المتعلقة بالهوية، واستمرارية العمليات. وتشمل مزايا المصادقة القائمة على المخاطر ما يلي:

  • يقلل من العقبات غير الضرورية التي يواجهها المستخدم. لا يتأثر المستخدمون الموثوق بهم الذين يقومون بطلبات وصول روتينية منخفضة المخاطر ببطء العملية بسبب المطالبات المتكررة بالمصادقة.
  • يعزز سياسات وزارة الشؤون الخارجية. تساعد المصادقة متعددة العوامل (MFA) القائمة على المخاطر المؤسسات على تجاوز متطلبات المصادقة الثابتة والموحدة التي تنطبق على الجميع. ولا يتم تطبيق إجراءات تحقق أكثر صرامة إلا عندما يقتضي السياق ذلك.
  • يدعم إدارة الهوية والوصول (IAM) وفقًا لنموذج «الثقة الصفرية». يقوم نظام RBA بتقييم المستخدم والجهاز والموقع وسياق الوصول بشكل مستمر، بدلاً من الاعتماد على قرار يُتخذ في لحظة معينة عند تسجيل الدخول.
  • يساعد في الحد من المخاطر المرتبطة بالهوية. التقييم السياقي يجعل سرقة بيانات الاعتماد, نوبات الإرهاق المرتبطة باضطراب ما بعد الصدمة (MFA), ، الهندسة الاجتماعية،, الاحتيال في مكتب الدعم الفني, ، وتجعل الهجمات القائمة على الجلسات أكثر صعوبة في التنفيذ بنجاح.
  • يحسّن عمليات اتخاذ القرارات المتعلقة بالوصول إلى الموارد الحساسة. تستلزم الطلبات ذات المخاطر العالية إجراءات تحقق أكثر صرامة قبل وصول المستخدمين إلى الأنظمة الحيوية، مما يقلل من احتمالية قيام المهاجمين بالتحرك أفقيًّا أو رفع مستوى صلاحياتهم.

تساعد RSA المؤسسات على تطبيق «ذكاء المخاطر» في مجالات المصادقة متعددة العوامل، والمصادقة بدون كلمات مرور، وبرامج الوصول الآمن، مما يوفر لفرق الأمن طريقة متسقة لتطبيق السياسات دون إثقال كاهل المستخدمين.

ما هي مؤشرات المخاطر التي ينبغي على المؤسسات تقييمها؟

تعتمد المصادقة الفعالة القائمة على المخاطر على مجموعة واسعة من المؤشرات. وفيما يلي بعض النقاط العملية التي يمكن البدء منها في أي برنامج.

  • سلوك المستخدم: هل يُعد هذا النشاط أمراً طبيعياً بالنسبة للمستخدم؟
  • موثوقية الجهاز: هل الجهاز معروف ومُدار وفي حالة جيدة؟
  • الموقع: هل يتصفح المستخدم الموقع من منطقة متوقعة؟
  • الشبكة: هل عنوان IP أو شبكة VPN أو مصدر الشبكة يبدو مريبًا؟
  • حساسية التطبيق: هل يقوم المستخدم بالوصول إلى مورد ذي قيمة عالية؟
  • دور المستخدم: هل يتمتع المستخدم بحقوق وصول مميزة أو معززة؟
  • سجل المصادقة: هل كانت هناك محاولات فاشلة أو تغييرات مشبوهة مؤخرًا؟
  • السياق التجاري: هل من شأن الوصول غير المصرح به أن يشكل مخاطر تشغيلية أو مالية أو متعلقة بالامتثال؟

كلما زاد عدد هذه الإشارات التي تستطيع المنظمة ربطها ببعضها البعض في الوقت الفعلي، زادت دقة وفائدة قراراتها المتعلقة بالمخاطر.

دور المصادقة القائمة على المخاطر في استراتيجية إدارة الهوية والوصول (IAM)

المصادقة القائمة على المخاطر ليست ميزة قائمة بذاتها. فهي تعمل جنبًا إلى جنب مع ضوابط الهوية الأخرى في برنامج إدارة الهوية والوصول (IAM) الحديث، وتساهم في تعزيزها.

المصادقة متعددة العوامل

تساعد المصادقة القائمة على المخاطر في تحديد متى وزارة الخارجية ينبغي فرضها أو تعزيزها أو تكثيفها. وبدلاً من المطالبة بالتوثيق متعدد العوامل (MFA) عند كل عملية تسجيل دخول، يستخدم النظام سياق المخاطر لتطبيق عوامل إضافية حيثما تحقق أكبر قيمة.

مصادقة بدون كلمة مرور

تدعم المصادقة القائمة على المخاطر بدون كلمة مرور عمليات النشر من خلال تقييم مدى توافق كل طلب وصول مع أنماط الهوية والجهاز والسلوك المتوقعة. ويضيف ذلك طبقة إضافية من الضمان إلى جانب مفاتيح المرور والبيانات البيومترية وأجهزة المصادقة.

تسجيل الدخول الموحد

في بيئات تسجيل الدخول الموحد (SSO)، يمكن لجلسة عمل واحدة تعرضت للاختراق أن تعرض العديد من التطبيقات للخطر في آن واحد. وتساعد الضوابط القائمة على المخاطر في تأمين الوصول المركزي من خلال التقييم المستمر لشرعية الجلسة، وليس فقط عملية تسجيل الدخول الأولية.

حوكمة الهوية ودورة حياتها

تكون القرارات القائمة على المخاطر أكثر صلابة عندما تكون حقوق الوصول والأدوار وحالة دورة الحياة دقيقة ومحدثة. وتُستخدم بيانات الحوكمة في تقييم المخاطر، ويمكن لإشارات المخاطر بدورها أن تلفت الانتباه إلى الحسابات التي تستدعي مراجعة حقوق الوصول.

إدارة الهوية والوصول (IAM) بنظام «الثقة الصفرية»

تدعم المصادقة القائمة على المخاطر نموذج «الثقة الصفرية» من خلال تقييم الثقة بشكل مستمر، بدلاً من افتراضها بعد نجاح عملية تسجيل الدخول. ويصبح كل طلب وصول فرصةً للتحقق من الهوية والسياق.

كيفية اختيار حل للمصادقة القائمة على المخاطر

ينبغي على المؤسسات التي تقوم بتقييم حلول المصادقة القائمة على المخاطر أن تزن بين عوامل الأمان وسهولة الاستخدام ومتطلبات النشر واحتياجات الضمان. وتساعد المعايير التالية في تحديد إطار هذا التقييم:

  • معلومات استخباراتية عن المخاطر في الوقت الفعلي. يجب أن يقوم الحل بتقييم إشارات السلوك والجهاز والموقع والشبكة وحساسية الموارد في الوقت الفعلي.
  • دعم المصادقة متعددة العوامل (MFA) التكيفية. يجب أن يقوم الحل بتعديل متطلبات المصادقة بشكل ديناميكي بناءً على درجة المخاطر، وليس بناءً على القواعد الثابتة وحدها.
  • التوافق مع أنظمة الدخول بدون كلمة مرور. يجب أن يدعم الحل طرق المصادقة التي لا تعتمد على كلمات المرور دون المساس بمستوى ضمان الهوية.
  • مرونة النشر الهجين. ابحث عن الدعم في البيئات السحابية والمحلية والبيئات القديمة والبيئات المختلطة، بما في ذلك البنية التحتية ذات الأهمية الحيوية.
  • ضوابط عالية الموثوقية. يُعدّ تطبيق السياسات، والمرونة، وقابلية التدقيق، وقدرات النشر السيادية أمورًا مهمة بالنسبة للمؤسسات الخاضعة للتنظيم والمؤسسات التي تتطلب مستوى عالٍ من الضمان.
  • التوازن في تجربة المستخدم. ينبغي أن يقلل الحل من الإجراءات المعقدة للمستخدمين الموثوق بهم، وألا يُشدَّد على إجراءات التحقق إلا عند ازدياد المخاطر.
المصادقة القائمة على المخاطر باستخدام RSA

توفر المصادقة القائمة على المخاطر للمؤسسات وسيلة عملية لتطبيق المستوى المناسب من التحقق على طلب الوصول المناسب، مما يعزز الأمان دون إبطاء المستخدمين الموثوق بهم. ومن خلال الجمع بين الإشارات السياقية وتقييم المخاطر في الوقت الفعلي وتطبيق السياسات التكيفية، تساعد هذه المصادقة فرق الأمن على الحد من التهديدات المتعلقة بالهوية، ودعم نموذج «الثقة الصفرية»، وتحديث المصادقة متعددة العوامل (MFA) عبر البيئات المعقدة.

توفر RSA هذه الإمكانية للمؤسسات من خلال الذكاء الاصطناعي للمخاطر RSA و RSA D Plus, ، مع خيارات نشر ذاتية لمن يعملون في ظل متطلبات أمان قصوى. اكتشف كيف يمكن لشركة RSA تعزيز برنامج الوصول الخاص بك من خلال حل المصادقة القائم على المخاطر من RSA.

الأسئلة الشائعة
هل المصادقة القائمة على المخاطر هي نفسها المصادقة التكيفية؟

غالبًا ما تُستخدم هذان المصطلحان بالتبادل، ويعاملهما العديد من البائعين على أنهما مترادفان. لكن هناك فرقًا دقيقًا بينهما. فالمصطلح «المصادقة القائمة على المخاطر» يشير تحديدًا إلى استخدام نظام تقييم المخاطر لتوجيه قرارات المصادقة، في حين أن «المصادقة التكيفية» هي مفهوم أوسع نطاقًا يشمل أي نهج تتغير فيه متطلبات المصادقة ديناميكيًّا بناءً على السياق. وفي الممارسة العملية، تعتمد معظم أنظمة المصادقة التكيفية الحديثة على المخاطر.

ما الفرق بين RBA وMFA؟

تتطلب المصادقة متعددة العوامل من المستخدمين التحقق من هويتهم باستخدام عاملين أو أكثر. أما المصادقة القائمة على المخاطر، فتحدد متى وكيف وإلى أي درجة ينبغي تطبيق تلك العوامل. ولا تحل المصادقة القائمة على المخاطر محل المصادقة متعددة العوامل، بل تجعلها أكثر ذكاءً من خلال تطبيق المستوى المناسب من التحقق على طلب الوصول المناسب.

كيف تعمل المصادقة القائمة على المخاطر على تحسين المصادقة متعددة العوامل (MFA)؟

تتعامل سياسات المصادقة متعددة العوامل (MFA) الثابتة مع كل عملية تسجيل دخول بنفس الطريقة، مما قد يؤدي إلى «إرهاق المصادقة متعددة العوامل» وظهور مطالبات غير ضرورية. أما المصادقة القائمة على المخاطر، فتطبق المصادقة متعددة العوامل حيثما تضيف أكبر قيمة أمنية، وترتقي إلى عوامل أقوى عند ارتفاع مستوى المخاطر، وتسمح للوصول الموثوق به بالمضي قدماً بأقل قدر من العوائق.

ما هي الركائز الأربع للنهج القائم على المخاطر؟

يعتمد النهج القائم على المخاطر في عملية المصادقة عادةً على أربعة ركائز: جمع الإشارات السياقية، وتقييم المخاطر في الوقت الفعلي، وتطبيق السياسات التكيفية، والمراقبة المستمرة. وتمنح هذه العناصر مجتمعةً المؤسسات القدرة على اتخاذ قرارات دقيقة وديناميكية بشأن الوصول على نطاق واسع.

هل المصادقة القائمة على المخاطر جزء من نهج «الثقة الصفرية»؟

نعم. تنطلق نموذج «الثقة الصفرية» من عدم وجود ثقة ضمنية في المستخدمين أو الأجهزة أو الشبكات، وتقوم بالتحقق من الهوية بشكل مستمر. وتعد المصادقة القائمة على المخاطر إحدى الآليات التي تجعل عملية التحقق المستمر قابلة للتطبيق، حيث يتم تقييم كل طلب وصول بدلاً من الاعتماد على عملية تسجيل دخول واحدة فقط.

لماذا تُعد المصادقة القائمة على المخاطر أمرًا مهمًا للمؤسسات التي تتطلب مستوى عالٍ من الضمان؟

تواجه الوكالات الحكومية والمؤسسات المالية ومقدمو خدمات الرعاية الصحية ومشغلو البنية التحتية الحيوية تهديدات متزايدة تتعلق بالهوية وتوقعات تنظيمية متزايدة. وتساعد المصادقة القائمة على المخاطر هذه المؤسسات على فرض ضوابط وصول صارمة في الحالات التي تكون فيها المخاطر عالية، مع الحفاظ في الوقت نفسه على كفاءة عمليات الوصول الروتينية منخفضة المخاطر للمستخدمين الموثوق بهم. وبالاقتران مع خيارات النشر السيادية، فإنها تدعم كلاً من الأمن والسيادة التشغيلية.

ابدأ تجربة مجانية

شكراً لاهتمامك بـ RSA.
اشترك