در حالی که سازمان‌های پیشرو در حال گذار از مدل‌های ایستا به معماری‌های داینامیک هستند، تحلیل داده‌های سال ۲۰۲۴ و نیمه اول ۲۰۲۵ روایت متفاوتی را بازگو می‌کند. طبق گزارش IBM X-Force، نزدیک به ۴۸ درصد از نفوذهای موفق در سال گذشته میلادی، نه از طریق باگ‌های پیچیده نرم‌افزاری، بلکه از مسیر سوءاستفاده از دسترسی‌های قانونی و حساب‌های کاربری فعال (Valid Accounts) صورت گرفته است. این آمار نشان می‌دهد که نبرد اصلی در فضای سایبری اکنون از سطح «دیواره‌های آتش» به سطح «مدیریت چرخه حیات هویت» منتقل شده است.

پارادایم مدیریت دسترسی و هویت (IAM) با فشارهای بی‌سابقه‌ای روبه‌رو است. گارتنر در گزارش اخیر خود هشدار می‌دهد که تا پایان سال ۲۰۲۵، سازمان‌هایی که فاقد استراتژی «اعتماد مشروط» (Conditional Trust) باشند، تا ۳۰ درصد بیشتر در معرض حملات مبتنی بر هویت قرار می‌گیرند. در واقع، مهاجمان امروزی با استفاده از ابزارهای اتوماسیون، به سرعتِ عمل در شناسایی توکن‌های نشست (Session Tokens) دست یافته‌اند. بازه زمانی «انقضای جلسات» اکنون به پاشنه آشیل امنیت سازمان‌ها تبدیل شده است.

آمارهای مندینت (Mandiant) در بررسی حوادث سایبری سال ۲۰۲۴ حاکی از آن است که نرخ موفقیت حملات Credential Stuffing به دلیل ضعف در پیاده‌سازی گواهی‌های ایمن، به رکوردی بی‌سابقه رسیده است. بسیاری از زیرساخت‌های بزرگ، هنوز درگیر فرآیندهای احراز هویتِ سنتی با رمز عبور هستند. با وجود شعارهای گسترده در خصوص Zero Trust، واقعیت میدانی نشان می‌دهد که پیاده‌سازی‌های ناقص، تنها یک «ظاهر امنیتی» ایجاد کرده‌اند. این شکاف عمیق، مهاجمان را ترغیب کرده تا به جای تخریب، به «استتار» در لایه‌های دسترسی روی آورند.

تغییر رفتار مهاجمان در سال ۲۰۲۵ با محوریت «حملاتِ زندگی‌بخش» (Livingoff-the-land) به اوج رسیده است. در این شیوه، مهاجم از ابزارهای مجاز شبکه استفاده می‌کند تا حضور خود را از دید الگوریتم‌های هوش مصنوعیِ تشخیص ناهنجاری پنهان نگه دارد. زمانی که یک کاربر مجاز، رفتاری غیرمعمول اما با دسترسی‌های تعریف‌شده انجام می‌دهد، سیستم‌های سنتی IAM اغلب دچار خطا می‌شوند. اینجاست که نقش «تحلیل رفتار کاربر و موجودیت» (UEBA) در ترکیب با IAM حیاتی جلوه می‌کند.

چالش اصلی در ایران، انباشته شدن زیرساخت‌های ناهمگون است که یکپارچگیِ سیاست‌های دسترسی را عملاً غیرممکن می‌کند. در محیط‌های هیبریدی، مدیریت هویت صرفاً یک موضوع فنی نیست، بلکه یک مسئله حکمرانی داده است. اتکا به سنتی‌ترین روش‌های احراز هویت، در حالی که مهاجمان به مدل‌های هوش مصنوعی برای مهندسی اجتماعی مجهز شده‌اند، یک ریسک عملیاتی در سطح بقای کسب‌وکارهای بزرگ است.

برای عبور از این بن‌بست، سازمان‌ها باید به سمت حذف دائمی «امتیازات دائمی» حرکت کنند. مفهوم «دسترسی موقتِ مبتنی بر زمان» (Just-in-Time Access) باید از یک گزینه در کاتالوگ محصولات امنیتی به یک استانداردِ اجباری تبدیل شود. بدون بازنگری در مدل‌های اعتبارسنجیِ مستمر، هرگونه سرمایه‌گذاری روی ابزارهای امنیتی جدید، صرفاً مسکنی برای دردهای عمیق‌تر خواهد بود.

آینده امنیت سایبری در گرو تقلیل «اعتماد» به کمترین سطح ممکن و افزایشِ «مشاهده‌پذیری» در بالاترین سطح است. ما در تیم «اطلس فناوران رازبان» با بهره‌گیری از آخرین متدولوژی‌های جهانی، سازمان‌ها را در مسیر پیاده‌سازی دقیق و عملیاتیِ راهکارهای Zero Trust و مدیریت هویت همراهی می‌کنیم.