OpenText 首頁。
技術主題

什麼是適應性存取管理?

以問號為重點的 IT 項目說明

概述

適應性存取管理會根據存取時的評估風險調整存取安全層級。成熟的存取管理基礎架構可提供具有驗證與授權安全性的服務交付,而適應性存取管理則可調整這些保障措施,以符合當前的風險。這些調整的決策標準包括情境資訊,例如使用者是否正在存取高度敏感的資訊:

  • 使用已知裝置或甚至管理
  • 使用前所未見的裝置
  • 在安全設施內
  • 從指定範圍或區域內的遠端位置
  • 來自遙遠或意外的遠端 (IP 範圍、地理位置、地理圍籬)

從上面列出的每一種情況,都可以推斷出不同程度的風險。有人在遙遠且意料之外的地方,透過從未見過的未知裝置存取敏感資訊,這與在安全設施內存取相同資訊的情況截然不同。即使從偏遠但熟悉或預期的地點存取,風險也會低得多,尤其是從受管理的裝置存取。

熟悉的程度可以延伸到上下文以外。不尋常的資訊存取可能表示實際的請求者並非驗證時所聲稱的請求者。行為分析的機器學習可用於識別請求者 (個人或流程) 何時如預期般互動或出現偏差。根據計算出的風險,被請求人可能會中斷對另一種驗證類型的回應,以強化其聲稱的身分。

與幾年前流行的傳統 風險型認證 控制相比,現今的適應性存取管理 基礎 架構的最大差異在於,申請人的情境與行為資訊是在整個階段中收集,而非僅在最初提出申請時收集。過去,以風險為基礎的存取是根據要求點所測量的情境來設定驗證和授權要求。 連續性認證和授權是在整個會話期間衡量風險,並在整個會話期間啟動動作的能力。例如,請求者可能會在會話的較後階段存取比他最初存取的更高敏感度資訊。或者行為分析引擎可以根據互動和請求計算出請求者身分的低可信度評等。其中任何一種情況都可能啟用存取管理基礎架構,以適應計算出的風險。

您的環境對零信任的適應性足夠嗎?

適應性存取管理是一種安全方法,可提升身分驗證的強度,以符合請求的情境。它還包括根據評估的風險調整授權。瞭解新一代技術如何讓零信任更容易達成,以及如何讓使用者體驗保持簡潔明快。

閱讀立場文件

適應性存取管理

為什麼組織要轉移到適應性存取管理基礎架構?

越來越多的 IT 安全團隊意識到他們的傳統防禦措施,例如防火牆和靜態存取政策,對於現今的進階威脅並不十分有效。儘管在安全解決方案上投資了數百億美元,但今天的違規率仍與十年前相同。由於這些違約率持續居高不下,因此每項違約的成本也不斷增加。除了外洩成本上升之外,組織持續使用更多雲端服務,使得防火牆的作用變得微不足道。在雲端發展的最初幾年,當組織採購基礎架構服務 (IaaS) 解決方案以卸載系統管理時,通常會透過防火牆將通訊傳送至這些解決方案。換言之,IaaS 是他們內部網路的延伸。如今,隨著企業不斷將其內部服務轉換為 SaaS 服務,這種方法已不常見。相反地,管理員使用聯盟技術來擴充其身分和權限儲存庫,以支援雲端服務。基本上,這表示身份確實是新的周邊。

雖然有些組織會將其最敏感的資訊保留在內部,但現今更常見的是透過 SaaS 服務來使用這些資訊。面臨的挑戰是,如果沒有防火牆的額外保護,靜態存取管理政策就會落空。雖然存取政策可以將數位環境鎖定在高安全性狀態,但卻會造成損害。限制性政策會讓使用者感到沮喪,並降低他們的生產力。對於 B2C/B2B/G2C 服務而言,限制性政策很快就會成為消費者的障礙,迫使他們轉向競爭產品。相反地,太容易移動和消耗的環境通常會提供壞人利用的機會。更好的方法是動態存取控制,讓組織能夠在風險低時減少摩擦,同時以更高的安全性回應即時威脅。除了資訊創造和消費方式的巨變之外,需要保護的敏感資訊數量也變得非常龐大。過去十年的數位轉型擴大了數位與連結的資訊種類,包括受規範的資訊。適應性存取管理可讓這些資訊保持連線與安全。

我們能如何幫助您?

註腳