گسترش کنترل‌نشده رمزهای عبور در سازمان‌ها؛ چگونه هوش مصنوعی این بحران را تشدید می‌کند

اخبار داغ فناوری اطلاعات و امنیت شبکه

پراکندگی و گسترش کنترل‌نشده اعتبارنامه‌ها (Credential Sprawl) سال‌هاست یکی از دغدغه‌های اصلی تیم‌های فناوری اطلاعات و امنیت سازمان‌هاست؛ مشکلی که حتی راهکارهایی مانند ورود یکپارچه (SSO) نیز هرگز نتوانسته‌اند به‌طور کامل آن را مهار کنند. بر اساس یافته‌های تازه‌ای که در یک رویداد آنلاین تخصصی با عنوان «تور گسترش اعتبارنامه‌ها: آیا بخش شما در حال افشای اسرار است؟» ارائه شده، اکنون گسترش روزافزون ابزارهای هوش مصنوعی، این بحران دیرینه را با سرعتی بی‌سابقه تشدید می‌کند.

در این رویداد، کارشناسان حوزه مدیریت هویت و دسترسی، تصویری دقیق و بخش‌به‌بخش از این‌که چگونه اعتبارنامه‌ها و رمزهای عبور مدیریت‌نشده در واحدهای مختلف یک سازمان — از محصول و بازاریابی گرفته تا مالی، فروش و پیمانکاران بیرونی — به‌طور پنهان جمع می‌شوند و ریسک امنیتی ایجاد می‌کنند، ارائه کرده‌اند.


چهار یافته کلیدی

نکات اصلی مطرح‌شده در این رویداد را می‌توان در چهار محور خلاصه کرد:


واحد محصول: اسرار توسعه‌دهندگان، فراتر از مرزهای فنی

هوش مصنوعی به‌طور چشمگیری نحوه مدیریت «اسرار توسعه‌دهندگان» (Developer Secrets) را در سازمان‌ها تغییر داده است. به گفته کارشناسان این حوزه، چالش امروز دیگر محدود به مدیریت رمزهای عبور نیست، بلکه شامل مدیریت هر هویت، اعتبارنامه، کلید API، توکن و مجموعه‌ای از اسرار است که موتور محرک کارهای مبتنی بر هوش مصنوعی به‌شمار می‌روند.

گسترش استفاده از هوش مصنوعی باعث شده این اسرار دیگر تنها در اختیار تیم مهندسی نباشند. برای نمونه، مدیران محصول برای افزایش سرعت کار خود، به‌طور روزافزون از ابزارهای هوش مصنوعی مانند ChatGPT، Claude و Gemini برای آزمایش ایده‌ها، پیش‌نویس اسناد نیازمندی محصول (PRD) و ترسیم مسیر کاربری بهره می‌گیرند.

مشکل اینجاست که کاملاً ممکن است یک مدیر محصول، بخشی از زمینه کاری خود را در قالب یک Prompt به ابزار هوش مصنوعی وارد کند و این زمینه، ناخواسته شامل کلیدهای API، رشته‌های اتصال به پایگاه داده، اعتبارنامه‌های محیط آزمایشی (Staging) یا سایر اطلاعات حساس باشد.

افشای اسرار توسعه‌دهندگان می‌تواند پیامدهای جدی به همراه داشته باشد و تیم‌های فناوری اطلاعات و امنیت اکنون باید بر زمان و نحوه استفاده از این اسرار نظارت داشته باشند؛ در حالی که هوش مصنوعی، مرز سنتی «محیط اسرار» سازمان را به‌طور کامل جابه‌جا کرده است. به بیان یکی از کارشناسان حاضر در این رویداد، دیگر تنها توسعه‌دهندگان نیستند که اسرار سازمانی را در اختیار دارند؛ اکنون این موضوع به تمام افراد یک سازمان مربوط می‌شود.

در بخشی از این رویداد، یک نمایش عملی نیز ارائه شد که نشان می‌داد چگونه می‌توان با استقرار یک لایه دسترسی مورد اعتماد میان عامل‌های هوش مصنوعی و اسرار سازمانی، به ابزارهای مبتنی بر مدل زبانی بزرگ اجازه داد بدون قرار گرفتن مستقیم اطلاعات حساس در حافظه یا زمینه کاری آن مدل‌ها، به منابع مورد نیاز خود دسترسی پیدا کنند.


واحد بازاریابی: رمزهای عبور مدیریت‌نشده، ریسکی برای اعتبار برند

آیا می‌دانید چه کسی رمز عبور حساب اینستاگرام یا لینکدین شرکت شما را در اختیار دارد؟ آیا این اطلاعات تنها نزد یک نفر است یا میان چند نفر مختلف به اشتراک گذاشته شده؟ آیا ممکن است این دسترسی همچنان نزد کارمندی باشد که ماه‌ها پیش سازمان را ترک کرده است؟

پلتفرم‌های شبکه‌های اجتماعی، برخلاف اغلب نرم‌افزارهای سازمانی، از قابلیت ورود یکپارچه (SSO) پشتیبانی نمی‌کنند و امکان یکپارچه‌سازی با سرویس‌های مدیریت هویت سازمان را ندارند. همین موضوع باعث می‌شود تیم‌های بازاریابی اغلب نتوانند این حساب‌ها را به‌شیوه استاندارد مدیریت کنند و در نتیجه، رمزهای عبور را از طریق Slack یا سایر کانال‌های ناامن با یکدیگر به اشتراک بگذارند.

این نوع اشتراک‌گذاری، اساساً قابل حسابرسی نیست. علاوه بر این، در صورت هک شدن حساب برند یک شرکت، ردیابی و کنترل این حمله می‌تواند به‌شدت دشوار باشد، چراکه معمولاً هیچ سامانه ثبت مشخصی برای این‌که چه کسی — چه کارمند فعلی و چه آژانس بازاریابی سابق — به این حساب‌ها دسترسی دارد وجود ندارد.

حساب‌های بازاریابی از منظر امنیتی معمولاً کم‌اهمیت تلقی می‌شوند، اما در عمل برای مهاجمان بسیار جذاب‌اند؛ آن‌ها از حساب‌های سرقت‌شده برای انتشار لینک‌های بدافزار یا آسیب‌رساندن به اعتبار برند سازمان‌ها استفاده می‌کنند. پس از یک حمله اخیر که حساب‌های فیسبوک تجاری را هدف قرار داده بود، یک پژوهشگر امنیتی اشاره کرده بود که دسترسی، هویت تجاری، اعتبار تبلیغاتی و حتی بازیابی حساب، همگی به کالاهایی قابل‌معامله تبدیل شده‌اند


مالی و فروش: سامانه‌های حیاتی، محافظت‌شده با رمزهای عبور مدیریت‌نشده

واحدهای مالی و فروش از پرریسک‌ترین بخش‌های سازمان از منظر پراکندگی اعتبارنامه‌ها به‌شمار می‌روند، چراکه با حساس‌ترین داده‌های مالی و اطلاعات مشتریان سروکار دارند. متأسفانه این واحدها اغلب ریسک‌های اعتبارنامه‌ای دارند که از دید ابزارهای امنیتی سنتی پنهان می‌ماند.

تیم مالی ممکن است برای دسترسی به درگاه‌های بانکی یا حساب‌های صورت‌حساب، از اعتبارنامه‌های مشترک یا استفاده‌مجدد‌شده در چند حساب مختلف بهره ببرد. تیم فروش نیز ممکن است ابزارهایی مانند DocuSign یا ZoomInfo را خارج از چارچوب SSO سازمان به کار بگیرد.

این دو واحد با چالشی مشابه بخش بازاریابی روبه‌رو هستند: رمزهای عبور، سامانه‌های حساس را محافظت می‌کنند، اما تیم فناوری اطلاعات یا امنیت نظارت اندکی بر این‌که چه کسی به این اعتبارنامه‌ها دسترسی دارد، در اختیار دارد.


پیمانکاران، آژانس‌ها و اشخاص ثالث: ریسکی رو به رشد

دشواری مدیریت حساب‌های اشخاص ثالث، مدت‌هاست یکی از مسائل دیرینه حوزه امنیت سایبری بوده و همچنان در حال تشدید است. این اشخاص ثالث معمولاً برای انجام وظایف خود به دسترسی‌های مختلفی نیاز دارند و سازمان‌ها با دو پرسش اساسی روبه‌رو هستند: چه میزان دسترسی باید به آن‌ها اعطا شود، و چگونه در زمان لازم این دسترسی باید لغو شود؟

بر اساس گزارش تازه بررسی حوادث نقض داده ۲۰۲۶ شرکت وریزون (Verizon DBIR)، حوادث امنیتی مرتبط با اشخاص ثالث نسبت به سال گذشته ۶۰ درصد افزایش یافته است. این گزارش نشان می‌دهد بسیاری از این حوادث در نهایت به مسائلی مانند احراز هویت ناامن (نبود احراز هویت چندعاملی یا چرخش نامناسب اعتبارنامه‌ها) یا عدم اعمال اصل حداقل دسترسی برای کاربران و حساب‌های سرویس بازمی‌گردد. این گزارش همچنین نشان داده در مواردی که رمزهای عبور ضعیف یا پیکربندی نادرست مجوزها دخیل بوده‌اند، زمان لازم برای رفع حادثه به‌طور قابل‌توجهی طولانی‌تر بوده است.

یکی از کارشناسان حاضر در این رویداد، فرایند پاک‌سازی دستی این نوع دسترسی‌ها را اساساً یک فرایند «شکسته» توصیف کرده است؛ چراکه باید شخصی به‌یاد داشته باشد که دسترسی را لغو کند یا رمز عبور را تغییر دهد، و همچنین کسی باید بداند دقیقاً چه اعتبارنامه‌هایی با چه کسی به اشتراک گذاشته شده‌اند. در هر سازمان با سرعت کاری بالا، این هماهنگی تقریباً هیچ‌گاه به‌صورت پیوسته اتفاق نمی‌افتد.

در بخش دیگری از این رویداد، نمایشی عملی نشان داد چگونه می‌توان دسترسی اشخاص ثالث را نه‌تنها از طریق «صندوق‌های دسترسی» جداگانه، بلکه با استفاده از لینک‌های دسترسی محدود به زمان کنترل کرد؛ به‌گونه‌ای که بتوان یک اعتبارنامه خاص را با محدودیت زمانی مشخص و حتی محدود به یک آدرس ایمیل معین یا حتی تنها یک‌بار مشاهده، در اختیار طرف سوم قرار داد.


تیم‌های فناوری اطلاعات و امنیت: تلاش با ابزارهایی ناکافی

بر اساس یافته‌های تازه‌ترین گزارش سالانه یکی از شرکت‌های فعال در حوزه مدیریت رمز عبور، به‌طور میانگین ۳۴ درصد از نرم‌افزارهای مورد استفاده یک شرکت، خارج از پوشش SSO قرار دارند؛ رقمی که حتی گستردگی فناوری اطلاعات سایه (Shadow IT) — یعنی ابزارهایی که کارمندان بدون هیچ نظارتی از سوی تیم فناوری اطلاعات یا امنیت به کار می‌گیرند — را نیز شامل نمی‌شود. جای تعجب نیست که همین گزارش نشان داده ۷۰ درصد از متخصصان فناوری اطلاعات و امنیت معتقدند ابزارهای SSO به‌تنهایی راه‌حل کاملی برای تأمین امنیت هویت کارمندان نیستند.

یکی از سخنرانان این رویداد، واقعیت تلخ پیش‌روی بیشتر سازمان‌ها را این‌گونه توصیف کرده که هیچ‌کدام از مواردی که تا این لحظه بررسی شده — ابزارهای هوش مصنوعی، ورودهای شبکه‌های اجتماعی، دسترسی پیمانکاران — بدون وجود یک سامانه مشخص، قابل مشاهده نیستند.


راهکار پیشنهادی: نظارت یکپارچه فراتر از مرزهای SSO

در جریان این رویداد، نمایشی از یک گزارش نظارتی بر سلامت رمزهای عبور ارائه شد که نشان می‌داد چنین ابزارهایی چگونه می‌توانند به تیم‌های مدیریتی کمک کنند تا:

یکی دیگر از قابلیت‌های کلیدی مطرح‌شده در این رویداد، ثبت لاگ‌های حسابرسی (Audit Logs) بود. این قابلیت به مدیران اجازه می‌دهد گزارش‌هایی از نحوه استفاده اعتبارنامه‌ها تهیه کنند که مشخص می‌کند چه کسی، چه زمانی، یک اعتبارنامه را ایجاد، به اشتراک گذاشته یا وارد کرده است؛ گزارش‌هایی که هم امکان اثبات و پایش عملی پراکندگی اعتبارنامه‌ها را فراهم می‌کنند و هم مستنداتی برای انطباق با استانداردهایی مانند SOC 2 ارائه می‌دهند.


جمع‌بندی: گام بعدی چیست؟

نکات اصلی این رویداد را می‌توان در سه محور خلاصه کرد:

۱. پراکندگی اعتبارنامه‌ها و اسرار سازمانی، در هر واحد کاری، ریسک‌های منحصربه‌فرد خود را ایجاد می‌کند.

۲. هوش مصنوعی در حال تسریع و تغییر شکل نحوه گسترش این ریسک‌ها است.

۳. ابزارهای امنیتی سنتی مانند SSO می‌توانند شکاف‌های جدی در نظارت تیم‌های فناوری اطلاعات و امنیت بر نحوه استفاده از اسرار و اعتبارنامه‌ها باقی بگذارند.

این یافته‌ها بار دیگر نشان می‌دهند که با گسترش سریع ابزارهای هوش مصنوعی در محیط‌های کاری، مدیریت اعتبارنامه‌ها دیگر یک وظیفه محدود به تیم فنی نیست، بلکه به یک مسئولیت سازمانی فراگیر تبدیل شده که نیازمند نظارت یکپارچه، ابزارهای اختصاصی و فرهنگ‌سازی امنیتی در تمام واحدهای یک شرکت است.

برچسب ها: امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, news, Credentials, Sprawl

نوشته شده توسط تیم خبر.

چاپ