اعضای محترم هیئت مدیره، بیایید واقعبین باشیم؛ معماریهای امنیتی سنتی مبتنی بر «شبکه امن» دیگر یک توهم محض هستند. طبق گزارش IBM X-Force در سال ۲۰۲۵، بیش از ۷۰ درصد حملات سایبری موفق، نه از طریق نفوذ به زیرساخت شبکه، بلکه با سوءاستفاده از اعتبارنامههای معتبر (Compromised Credentials) صورت گرفته است. این یعنی مهاجمان نیازی به شکستن دیوارهای قلعه ندارند، چرا که کلیدهای اصلی را در اختیار دارند.
مسئله اصلی، فرسودگی مدلهای IAM (مدیریت دسترسی و هویت) در مواجهه با محیطهای چندابری و دورکاری است. سازمان ما امروز با هزاران هویت دیجیتال روبروست که شامل کارمندان، پیمانکاران، سرویسهای ابری و حتی ماشینهای خودکار (Bots) میشود. مدیریت دستی این حجم از دسترسیها، علاوه بر ناکارآمدی، نرخ خطای انسانی را به شدت افزایش داده است.
بر اساس تحلیلهای Gartner، سازمانهایی که سیستمهای مدیریت حاکمیت هویت (IGA) را به صورت یکپارچه پیادهسازی نکردهاند، با احتمال ۴۰ درصد بیشتر در معرض نقض دادههای گسترده قرار دارند. ما باید از تفکر «دسترسیمحور» به سمت «حکمرانی هویتمحور» حرکت کنیم. این گذار به معنای ارزیابی مداوم ریسک در هر لحظه از چرخه حیات هویت است، نه فقط در لحظه ورود به سیستم.
جایگزینی راهکارهای سنتی با متدهای مبتنی بر IGA به ما این اجازه را میدهد که اصل «حداقل امتیاز» (Least Privilege) را به صورت خودکار اجرا کنیم. در سیستمهای سنتی، دسترسیها معمولاً «تجمعی» هستند و با تغییر نقش کارمند، دسترسیهای قبلی پاک نمیشوند. این «خزش دسترسی» (Access Creep) دقیقاً همان نقطهای است که ممیزان امنیتی را نگران میکند و درهای پشتی را برای نفوذگران باز نگه میدارد.
اجرای یک مدل حکمرانی هویت، تنها یک هزینه جاری در بخش IT نیست؛ بلکه یک سپر دفاعی در برابر کلاهبرداریهای داخلی و حملات هدفمند زنجیره تأمین است. وقتی هویتِ یک کاربر با رفتارهای عادی او (Behavioral Analytics) تطبیق داده نشود، سیستم باید به طور خودکار دسترسی را مسدود کند. این سطح از بلوغ امنیتی، تفاوتی بنیادین میان سازمانی است که پس از حمله با بحران اعتبار روبرو میشود و سازمانی که تهدید را پیش از وقوع، خنثی میکند.
سرمایهگذاری در این حوزه، هزینههای عملیاتیِ تیمهای پشتیبانی و ممیزی را در میانمدت تا ۳۰ درصد کاهش میدهد. ما باید فرآیندهای تأیید و ابطال دسترسی را از حالت سلیقهای خارج کرده و به یک جریان کاریِ خودکار و مبتنی بر سیاستهای انطباقی (Adaptive Policies) تبدیل کنیم. امنیت نباید مانع سرعت کسبوکار شود، بلکه باید موتور پیشرانِ اعتماد دیجیتال در تعامل با مشتریان و شرکای تجاری باشد.
هیئت مدیره نباید امنیت را به عنوان یک «مرکز هزینه» ببیند، بلکه باید به عنوان یک «مزیت رقابتی» به آن نگریست. سازمانهای پیشرو در جهان، حاکمیت هویت را به عنوان ستون فقرات استراتژی دیجیتال خود پذیرفتهاند. وقت آن رسیده است که ما نیز با کنار گذاشتن رویکردهای واکنشی، به سمت معماری هوشمند و متمرکز هویت گام برداریم.
تیم متخصصین امنیت سایبری اطلس فناوران رازبان آماده است تا نقشه راه گذار به معماری هویتمحور و پیادهسازی راهکارهای حکمرانی هویت را در سازمان شما تدوین و اجرایی کند.