راکارد سازمانی؛ راهکاری امن برای دسترسی از راه دور در سازمانها
در این بخش از رادیو آوید، نگاهی داریم به نسخه سازمانی راکارد و معماریای که برای ایجاد دسترسی امن از راه دور در سازمانها طراحی شده است. بسیاری از سازمانها برای مدیریت دسترسیهای راهدور با چالشهایی مانند استفاده از ابزارهای ناامن، نرمافزارهای کرکشده، باز بودن پورتهای حساس و پیچیدگی راهکارهای سنتی مانند PAM روبهرو هستند. راکارد سازمانی با هدف حل همین مشکلات طراحی شده تا یک راهکار یکپارچه و امن برای مدیریت دسترسی فراهم کند.
استفاده از ابزارهای متعدد برای دورکاری، پشتیبانی کاربران و اتصال پیمانکاران، مدیریت دسترسی از راه دور را برای سازمانها دشوار میکند. هر ابزار جدید ممکن است پورت، حساب کاربری، تنظیمات امنیتی و مسیر ارتباطی جداگانهای به شبکه اضافه کند.
نیاز سازمانها به دسترسی از راه دور متمرکز
ایده توسعه نسخه سازمانی راکارد از درخواست کارفرمایان شکل گرفت. سازمانها برای اتصال کارشناسان به سیستم کاربران، دسترسی پیمانکاران به سرورها و ادامه فعالیت کارکنان در شرایط دورکاری به یک ابزار قابلکنترل نیاز داشتند.
در بسیاری از شبکهها، برای پاسخ به این نیازها از چند ابزار مختلف استفاده میشود. ممکن است یک نرمافزار برای پشتیبانی کاربران، RDP برای مدیریت سرورها، VPN برای پیمانکاران و محصول دیگری برای ثبت دسترسیها در نظر گرفته شود. نگهداری این ساختار پیچیده است و هر ابزار، سطح حمله تازهای ایجاد میکند.
استفاده از نرمافزارهای کرکشده نیز مشکل را جدیتر میکند. سازمان نمیداند چه تغییری در کد نرمافزار اعمال شده، بهروزرسانی معتبر در اختیار ندارد و در صورت بروز خطا نمیتواند از پشتیبانی رسمی استفاده کند.
بازبودن گسترده RDP در شبکه داخلی نیز یک ریسک امنیتی شناختهشده است. هر سرویس و پورت بازی که بدون ضرورت در دسترس باشد، مسیر دیگری برای بررسی و حمله در اختیار مهاجم قرار میدهد.
هدف راکارد سازمانی، تجمیع دسترسیهای راه دور در یک ساختار قابلکنترل و کاهش وابستگی به ابزارهای پراکنده است.
برای آشنایی با ریسکهای عمومی این نوع ارتباط، میتوانید مطلب دسترسی از راه دور امن برای کارکنان و پیمانکاران را نیز بخوانید.
استقرار راکارد سازمانی در شبکه داخلی
یکی از تفاوتهای اصلی راکارد سازمانی با نسخه عمومی، محل استقرار سامانه است. اجزای سمت سرور نسخه سازمانی در زیرساخت خود سازمان نصب میشوند و مدیریت کاربران، دستگاهها، مجوزها و گزارشها در همان محیط انجام میشود.
اگر راکارد فقط برای ارتباطات داخلی استفاده شود، سامانه میتواند بدون وابستگی به ترافیک خارج از سازمان کار کند. دسترسی از اینترنت زمانی لازم است که کارکنان دورکار یا پیمانکاران خارج از شبکه بخواهند به سامانه متصل شوند.
این مدل استقرار چند مزیت دارد:
- اطلاعات مدیریتی در زیرساخت سازمان نگهداری میشوند.
- سازمان بر شیوه انتشار سرویس کنترل دارد.
- سیاستهای دسترسی بر اساس ساختار داخلی مجموعه تعریف میشوند.
- گزارشها و رویدادها تحت مدیریت تیم فناوری اطلاعات باقی میمانند.
- امکان هماهنگی با الزامات امنیتی هر سازمان وجود دارد.
نحوه انتشار سرویس برای کاربران بیرونی میتواند بر اساس سیاست سازمان تعیین شود. استفاده از VPN، IP اختصاصی یا روشهای دیگر انتشار امن، به معماری شبکه و الزامات امنیتی مجموعه بستگی دارد.
معماری امنیتی راکارد بر پایه حداقل دسترسی
راکارد سازمانی در بخش سرور از دو موجودیت اصلی استفاده میکند. موجودیت نخست، سرویس ارتباطی یا Multiplexer است که ایجنتهای راکارد به آن متصل میشوند. وظیفه این سرویس، فراهمکردن مسیر ارتباط میان دو نقطه پس از دریافت مجوز است.
موجودیت دوم، سرویس مدیریتی Access است. اطلاعات مدیریتی، کاربران، دستگاهها، کنترلهای دسترسی و سیاستهای سامانه در این بخش مدیریت میشوند. پنل وب مدیر نیز با همین بخش در ارتباط است.
نکته امنیتی معماری این است که Multiplexer برای برقراری ارتباط به سیستمهای داخل سازمان متصل نمیشود. ایجنتها ارتباط خود را به سمت این سرویس آغاز میکنند. در نتیجه، سرویس واسط نباید دید مستقیم و گستردهای به داراییهای شبکه داشته باشد.
ارتباط مدیریتی میان بخش Access و سرویس ارتباطی نیز دائمی نیست. مجوز لازم برای ایجاد نشست صادر میشود و پس از برقراری ارتباط، مسیر مدیریتی مربوط به همان درخواست بسته خواهد شد.
این ساختار از یکی از اصول مهم معماری Zero Trust پیروی میکند: هیچ موجودیتی نباید صرفاً به دلیل حضور در شبکه قابل اعتماد تلقی شود. هر اتصال باید احراز، مجاز و محدود شود.
پذیرش کاربران و دستگاهها پس از تأیید مدیر
در نسخه عمومی راکارد، کاربر پس از اجرای نرمافزار میتواند شناسه دریافت کند. این فرآیند در نسخه سازمانی متفاوت است. دسترسی به سرویس بهتنهایی برای عضویت در سامانه کافی نیست.
وقتی یک ایجنت برای نخستین بار اجرا میشود، اطلاعات موردنیاز دستگاه و کاربر به بخش درخواستهای در انتظار ارسال میشوند. مدیر سازمان درخواست را در پنل مشاهده و پس از بررسی، آن را تأیید یا رد میکند.
فرآیند پذیرش بهصورت خلاصه شامل مراحل زیر است:
- ایجنت راکارد روی سیستم کاربر اجرا میشود.
- درخواست ثبت دستگاه و کاربر برای سامانه ارسال میشود.
- درخواست در فهرست انتظار پنل مدیریت قرار میگیرد.
- مدیر، مشخصات کاربر و دستگاه را بررسی میکند.
- پس از تأیید مدیر، شناسه سازمانی اختصاص داده میشود.
- مجوزهای اتصال بهصورت جداگانه برای کاربر تعریف میشوند.
تأییدشدن کاربر به معنی دریافت دسترسی آزاد نیست. کاربر ثبتشده در حالت پیشفرض اجازه اتصال به هیچ مقصدی را ندارد و دسترسیهای لازم باید توسط مدیر تعریف شوند.
کنترل دسترسی کاربران بر اساس مبدأ و مقصد مشخص
در راکارد سازمانی، مدیر مشخص میکند کدام کاربر مجاز است به کدام سیستم متصل شود. مجوز اتصال یکطرفه است؛ یعنی اگر کاربر اول اجازه اتصال به کاربر دوم را داشته باشد، کاربر دوم الزاماً اجازه اتصال معکوس را ندارد.
این روش به مدیر اجازه میدهد روابط دسترسی را بر اساس وظایف کاربران تعریف کند. برای نمونه، کارشناس پشتیبانی میتواند فقط به سیستمهای واحد مشخصی متصل شود یا پیمانکار صرفاً اجازه دسترسی به سروری را داشته باشد که موضوع قرارداد اوست.
سطح مجوز نیز قابلکنترل است. مدیر میتواند نوع دسترسی و شیوه تأیید اتصال را بر اساس سیاست سازمان تنظیم کند. برخی ارتباطها به تأیید کاربر مقصد نیاز دارند و برخی دسترسیهای مدیریتی میتوانند با مجوز قبلی مدیر برقرار شوند.
امکان استفاده از رمز یکبار مصرف نیز برای سناریوهایی وجود دارد که سازمان نمیخواهد از رمز ثابت استفاده کند. رمز یکبار مصرف، زمان محدودی اعتبار دارد و میتواند به کاربر یا ارتباط مشخصی محدود شود.
قابلیتهای پنل مدیریت راکارد سازمانی
نسخه سازمانی یک پنل تحت وب در اختیار مدیر قرار میدهد. این پنل نقطه مرکزی مدیریت کاربران، سیستمها، دسترسیها و گزارشهای راکارد است.
مدیر از طریق پنل میتواند:
- درخواستهای ثبت کاربران و دستگاههای جدید را بررسی کند.
- فهرست کاربران تأییدشده را مشاهده کند.
- دستگاههای ثبتشده و کاربران هر دستگاه را ببیند.
- مجوز اتصال میان کاربران و سیستمها را تعریف کند.
- سطح دسترسی کاربران را تغییر دهد.
- نقش مدیریتی برای کاربران مجاز در نظر بگیرد.
- اتصالهای جاری و گذشته را بررسی کند.
- مدت و تعداد نشستهای هر کاربر را مشاهده کند.
در سیستمهایی که چند کاربر از یک رایانه استفاده میکنند، شناسایی فقط بر اساس دستگاه کافی نیست. راکارد میتواند کاربران یک دستگاه را جداگانه شناسایی کند تا مجوزها و گزارشها به حساب کاربری مربوط باشند، نه صرفاً به رایانهای که نرمافزار روی آن اجرا شده است.
استفاده از راکارد سازمانی برای دورکاری کارکنان
در سناریوی دورکاری، کارمند باید از خارج سازمان به سیستم کاری خود متصل شود. انتشار مستقیم RDP یا در اختیار گذاشتن دسترسی گسترده به شبکه، کنترل این ارتباط را دشوار میکند.
در راکارد سازمانی، دسترسی کارمند پیش از برقراری ارتباط تعریف میشود. کاربر ابتدا در سامانه ثبت و توسط مدیر تأیید میشود. سپس مدیر مشخص میکند که این کاربر اجازه اتصال به کدام سیستم را دارد.
فرآیند دورکاری میتواند به این شکل اجرا شود:
- سازمان مسیر دسترسی کنترلشده به سرویس را منتشر میکند.
- کارمند درخواست ثبت خود را برای سامانه ارسال میکند.
- مدیر هویت کاربر و دستگاه او را بررسی میکند.
- دسترسی کاربر فقط به سیستم کاری مربوط به او داده میشود.
- شیوه تأیید اتصال یا استفاده از OTP تعیین میشود.
- تمام نشستها در گزارشهای سامانه ثبت میشوند.
در این ساختار، دسترسی هر کارمند محدود به مقصدی است که مدیر تعیین کرده است. دسترسی به سرویس راکارد به معنی دسترسی آزاد به سایر سیستمهای شبکه نیست.
مدیریت دسترسی پیمانکاران به زیرساخت
دسترسی پیمانکار با دورکاری کارمند تفاوت دارد. کارمند معمولاً به رایانه سازمانی خود متصل میشود؛ اما پیمانکار ممکن است برای نصب، نگهداری یا عیبیابی به یک سرور یا سرویس حساس دسترسی بخواهد.
در این شرایط، دسترسی باید به مقصد و وظیفه مشخص محدود شود. پیمانکار نباید صرفاً با ورود به یک درگاه، امکان مشاهده یا دسترسی به سایر داراییهای شبکه را پیدا کند.
راکارد سازمانی اجازه میدهد حساب پیمانکار پس از تأیید مدیر ثبت و دسترسی او فقط برای مقصد موردنیاز تعریف شود. سازمان میتواند اتصال را به تأیید کاربر مقصد، رمز یکبار مصرف یا سیاستهای داخلی خود وابسته کند.
این مدل، جایگزینی برای دسترسی کنترلنشده از طریق رمزهای مشترک یا بازگذاشتن دائمی RDP فراهم میکند. همچنین مدیر میتواند پس از پایان قرارداد، دسترسی پیمانکار را از پنل مرکزی غیرفعال کند.
تفاوت معماری راکارد با برخی ابزارهای PAM
سامانههای Privileged Access Management یا PAM معمولاً برای مدیریت حسابها و دسترسیهای سطح بالا استفاده میشوند. در برخی معماریها، سرور PAM برای برقراری ارتباط باید داراییها و سرویسهای مقصد را ببیند.
راکارد از ساختاری استفاده میکند که در آن ایجنتها به سرویس واسط متصل میشوند. سرویس Multiplexer برای ایجاد نشست، نیازی به برقراری اتصال مستقیم و آزاد به تمام مقصدهای شبکه ندارد.
این تفاوت باعث نمیشود راکارد در تمام سناریوها جایگزین کامل هر محصول PAM باشد. انتخاب میان راکارد، PAM یا ترکیبی از ابزارها باید بر اساس نوع حسابها، سطح دسترسی ممتاز، الزامات ثبت نشست و سیاست امنیتی سازمان انجام شود.
راکارد سازمانی بیشتر بر مدیریت اتصال از راه دور کاربران، کارشناسان و پیمانکاران تمرکز دارد و میتواند بخشی از معماری کنترل دسترسی سازمان باشد.
ثبت گزارش اتصالات و تحلیل رویدادها
در نسخه سازمانی، فقط نتیجه نهایی اتصال اهمیت ندارد. مدیر باید بداند چه کسی، در چه زمانی، از کدام دستگاه و برای چه مدتی به یک مقصد متصل بوده است.
رویدادهای سامانه در سمت سرور ثبت میشوند و گزارشها میتوانند اطلاعاتی مانند زمان آغاز و پایان نشست، مبدأ، مقصد و مدت اتصال را در اختیار مدیر قرار دهند.
پنل مدیریت امکان بررسی موارد زیر را فراهم میکند:
- اتصالهای فعال
- تاریخچه نشستهای پایانیافته
- تعداد اتصالهای هر کاربر
- مدت استفاده کاربران از سامانه
- وضعیت کاربران و دستگاههای ثبتشده
- درخواستهای در انتظار تأیید
لاگها در قالبی استاندارد تولید میشوند تا امکان پردازش و تحلیل آنها وجود داشته باشد. سازمان میتواند بر اساس زیرساخت خود، گزارشها را در ابزارهای تحلیل لاگ یا لاگسرور مرکزی بررسی کند.
پیش از استقرار نهایی، باید مشخص شود کدام رویدادها ثبت میشوند، دوره نگهداری لاگها چقدر است و اتصال دقیق با SIEM یا لاگسرور مورد استفاده سازمان چگونه انجام خواهد شد.
دسترسی ترمینال و کاهش پورتهای باز
یکی از قابلیتهایی که در زمان ضبط این اپیزود برای نسخههای بعدی راکارد آماده شده بود، دسترسی ترمینال است. هدف این قابلیت، مدیریت سیستمهای ویندوزی و لینوکسی بدون نیاز به فعالبودن سرویسهای جداگانه روی تمام مقصدهاست.
در این مدل، ایجنت راکارد روی سیستم مقصد نصب میشود. مدیر یا کارشناس مجاز میتواند متناسب با سیستمعامل، به محیط خط فرمان یا PowerShell دسترسی پیدا کند. این ارتباط نیز باید تحت همان سیاستهای احراز هویت، مجوزدهی و ثبت گزارش قرار گیرد.
دسترسی ترمینال میتواند نیاز به بازبودن گسترده پورتهایی مانند SSH یا RDP را کاهش دهد. بااینحال، غیرفعالکردن پورتها باید پس از بررسی وابستگی سرویسها و اجرای آزمون در محیط سازمان انجام شود.
مصرف منابع و معماری سبک سامانه
نسخه سازمانی باید بتواند در کنار سایر سرویسهای زیرساخت اجرا شود، بدون آنکه منابع زیادی مصرف کند. طبق توضیحات تیم توسعه، بخشهای اصلی راکارد با تمرکز بر کارایی و مصرف محدود منابع طراحی شدهاند.
استفاده از زبان C++ در بخشهای اصلی و اجرای سرویسها روی لینوکس، امکان ساخت سرویسهایی با حجم و مصرف پردازشی پایینتر را فراهم کرده است. این موضوع اجازه میدهد اجزای راکارد روی ماشینهای مجازی سبک نیز مستقر شوند.
میزان دقیق CPU، حافظه و فضای ذخیرهسازی موردنیاز به تعداد کاربران، نشستهای همزمان، حجم لاگها و شیوه استقرار وابسته است. بنابراین منابع زیرساخت باید در مرحله طراحی و بر اساس بار واقعی سازمان تعیین شوند.
نسخه اختصاصی و پشتیبانی سازمانی
سازمانها ممکن است در زمینه ظاهر نرمافزار، نشانی سرور، تنظیمات پیشفرض یا شیوه انتشار ایجنت نیازهای متفاوتی داشته باشند. در نسخه سازمانی، امکان آمادهسازی ایجنت متناسب با تنظیمات مورد تأیید سازمان وجود دارد.
همچنین یک ایجنت میتواند تنظیمات چند سرور را در اختیار داشته باشد. کاربری که با چند سازمان کار میکند، در صورت داشتن مجوز میتواند سرورهای موردنیاز را به نرمافزار اضافه کند و در کنار آن از نسخه عمومی راکارد نیز استفاده کند.
راکارد سازمانی با پشتیبانی تیم آوید ارائه میشود. این پشتیبانی فقط به نصب نرمافزار محدود نیست و بررسی معماری استقرار، شیوه تعریف دسترسیها و رفع مشکلات عملیاتی را نیز در بر میگیرد.
جمعبندی این قسمت از رادیو آوید
راکارد سازمانی برای مدیریت متمرکز ارتباطهای راه دور در شبکه سازمان طراحی شده است. کاربران و دستگاهها پیش از ورود تأیید میشوند، دسترسیها در حالت پیشفرض بستهاند و مدیر مشخص میکند چه کسی به چه مقصدی متصل شود.
استقرار داخلی، پنل مدیریت، کنترل دسترسی، ثبت گزارش اتصال و معماری مبتنی بر اتصال ایجنتها، از تفاوتهای اصلی نسخه سازمانی با نسخه عمومی هستند. این قابلیتها میتوانند برای دورکاری کارکنان، پشتیبانی کاربران و مدیریت دسترسی پیمانکاران استفاده شوند.
برای شناخت مسیر شکلگیری محصول و قابلیتهای نسخه عمومی، قسمت آشنایی با راکارد؛ از یک نیاز داخلی تا نرمافزار دسترسی از راه دور را نیز بشنوید.
برای بررسی مشخصات محصول میتوانید به صفحه راکارد مراجعه کنید. پیش از استقرار نسخه سازمانی، معماری شبکه، تعداد کاربران، نوع دسترسی پیمانکاران و الزامات نگهداری گزارشها باید بررسی شوند.
پرسشهای متداول درباره راکارد سازمانی
راکارد سازمانی چیست؟
راکارد سازمانی سامانهای برای مدیریت متمرکز دسترسی از راه دور کارکنان، کارشناسان و پیمانکاران است. اجزای اصلی آن در زیرساخت سازمان نصب میشوند و مدیریت کاربران، دستگاهها، مجوزها و گزارشها از طریق پنل وب انجام میشود.
آیا کاربران پس از نصب راکارد به شبکه دسترسی پیدا میکنند؟
خیر. کاربر و دستگاه ابتدا باید توسط مدیر تأیید شوند. پس از ثبت نیز دسترسی پیشفرض بسته است و مدیر باید مقصدهای مجاز را برای هر کاربر تعیین کند.
آیا راکارد سازمانی به اینترنت وابسته است؟
در استفاده داخلی، اجزای سامانه میتوانند در شبکه سازمان فعالیت کنند. برای اتصال کارکنان دورکار یا پیمانکاران خارج از سازمان، باید مسیر دسترسی کنترلشدهای بر اساس سیاست امنیتی مجموعه فراهم شود.
آیا راکارد سازمانی جایگزین RDP است؟
در بسیاری از سناریوهای پشتیبانی و دسترسی از راه دور، راکارد میتواند نیاز به انتشار گسترده RDP را کاهش دهد. امکان جایگزینی کامل به نوع سیستم مقصد، کاربرد اتصال و الزامات فنی سازمان بستگی دارد.
آیا فعالیت کاربران در راکارد سازمانی ثبت میشود؟
اطلاعات نشستها، از جمله زمان شروع و پایان، مبدأ، مقصد و مدت اتصال، در گزارشهای سامانه ثبت میشوند. جزئیات دقیق ثبت و نگهداری رویدادها باید هنگام طراحی استقرار تعیین شود.
آیا راکارد سازمانی برای مدیریت پیمانکاران مناسب است؟
بله. مدیر میتواند پیمانکار را پس از احراز و تأیید وارد سامانه کند، دسترسی او را به مقصد مشخص محدود سازد و نشستهای برقرارشده را در گزارشها بررسی کند.