Controle de Acesso Baseado em Atributos
O controle de acesso baseado em atributos (ABAC) é uma abordagem flexível para viabilizar decisões de autorização granulares para um solicitante (entidade final/usuário) e um recurso/dado/objeto de destino. Cada solicitante e recurso possui um conjunto de atributos associados. Eles podem incluir atributos persistentes armazenados em um diretório ou atributos contextuais, como horário da solicitação, tipo de autenticador multifator, informações do dispositivo, etc.
Historicamente, as decisões de autorização têm sido orientadas pelo Controle de Acesso Baseado em Função (RBAC), que avalia fatores como associação a grupos, função organizacional e privilégios administrativos. Embora eficaz em determinados contextos, o escopo do RBAC costuma ser limitado para enfrentar o atual ambiente complexo de ameaças. A Estratégia Federal de Zero Trust dos EUA, descrita no Memorando OMB M-22-09, orienta as agências a adotarem ABAC para decisões de autorização mais granulares e sensíveis ao contexto.
A Ping Identity oferece soluções desenvolvidas para implementar e aplicar ABAC. Baseadas em padrões abertos, elas podem ser implantadas de forma independente ou combinada, permitindo que as organizações modernizem suas capacidades de Identity Credential and Access Management (ICAM). Seja em aplicações móveis, desktop ou web, os controles da Ping podem ser aplicados por meio de protocolos de federação baseados em padrões como SAML e OIDC, controles de URL baseados em cabeçalho ou na camada de API — estendendo a segurança por toda a estrutura organizacional.
Soluções ABAC da Ping
Existem diferentes tecnologias envolvidas em uma implantação moderna de ABAC. Elas incluem um mecanismo de federação de single sign-on (SSO) de registro mestre de usuário (MUR) e mecanismos de políticas ABAC de entrada e de saída.
Registro Mestre de Usuário – PingDirectory
PingDirectory é um diretório rápido e escalável usado para armazenar dados de identidade e perfis ricos. PingDirectory é um diretório rápido e escalável usado para armazenar dados de identidade e perfis ricos. Organizações que necessitam de disponibilidade máxima para milhões de identidades utilizam o PingDirectory para armazenar e gerenciar com segurança dados sensíveis de clientes, parceiros e colaboradores. O PingDirectory atua como uma fonte única e confiável de identidade e pode ser utilizado para criar um Registro Mestre de Usuário, ou MUR, para armazenar um conjunto agregado de atributos dos usuários, que pode servir como fonte autoritativa para apoiar decisões de autorização ABAC.
Ter um MUR é uma base essencial para ABAC, pois permite uma visão mais holística e a gestão do ciclo de vida dos usuários em toda a organização. O MUR é o ponto lógico de integração para mecanismos de identity governance and administration (IGA), possibilitando o gerenciamento ágil de direitos de acesso dos usuários, bem como políticas centralizadas de onboarding e offboarding.
Os usuários são carregados no PingDirectory por meio de importação, conexão via API, entrada manual ou sincronização bidirecional em tempo real a partir de armazenamentos de dados LDAP, RDBMS, JDBC ou SCIM. Tanto dados estruturados quanto não estruturados de usuários são protegidos e armazenados com o uso de criptografia, validadores de senha, assinatura criptográfica de logs e outros recursos. O PingDirectory ajuda as organizações a eliminar silos de identidade e pode se tornar o registro autoritativo utilizado para decisões de autorização em toda a empresa.
Single Sign-On – PingFederate
PingFederate é um servidor de federação corporativo que simplifica a autenticação de usuários e o single sign-on (SSO). Ele se integra perfeitamente a aplicações corporativas, fontes de autenticação de terceiros, diretórios de usuários e sistemas ICAM existentes, oferecendo suporte tanto a padrões de identidade atuais quanto legados.
Com o PingFederate, as organizações podem obter atributos de diversas fontes, como múltiplos diretórios, bancos de dados (incluindo o MUR), provedores de identidade externos e credenciais fornecidas pelo usuário durante a autenticação. Seu avançado mecanismo de orquestração de políticas também permite a integração de plataformas de proteção de endpoint (EPP), extended detection and response (XDR) e outras soluções de segurança ao processo de autenticação adaptativa, garantindo a autenticação do dispositivo antes que as credenciais do usuário sejam expostas.
Esses atributos podem então ser utilizados para decisões e aplicação de ABAC, reforçando a segurança em toda a organização.
Os padrões de federação suportados incluem OAuth, OpenID, OpenID Connect, SAML, WS-Federation, WS-Trust e System for Cross-Domain Identity Management (SCIM). Além disso, o PingFederate oferece suporte direto a autenticadores x.509 como PIV e CAC, e pode atuar como um hub de federação para conectar provedores de identidade externos a um mecanismo centralizado de políticas de autenticação.
ABAC de Entrada – PingAccess
PingAccess é uma solução centralizada de segurança de acesso com um abrangente mecanismo de políticas de autorização. Ele fornece acesso seguro a aplicações e APIs até o nível de URL e garante que apenas usuários autorizados possam acessar os recursos de que precisam. O PingAccess permite que as organizações protejam aplicações web, APIs e outros recursos usando regras e outros critérios de autenticação, podendo ser implementado por meio de agentes ou gateways de acesso web.
O PingAccess aplica a autorização posicionando-se entre o usuário e a aplicação protegida. Essa aplicação é chamada de ABAC de entrada e intercepta as solicitações entre o usuário e a aplicação, inserindo uma decisão dinâmica de autorização para determinar se o usuário solicitante deve ter acesso ao recurso solicitado dentro da aplicação.
O PingAccess viabiliza e aplica ABAC de granularidade ampla e média por meio de seu flexível mecanismo de políticas de autorização. Os atributos avaliados por essas políticas podem ser obtidos diretamente de assertions, tokens e APIs de backchannel enviados pelo mecanismo de federação, como o PingFederate, e/ou de diretórios disponíveis, incluindo o MUR. Isso permite que o PingAccess complemente os dados fornecidos pelo mecanismo de federação com atributos adicionais disponíveis por meio de fontes configuráveis.
ABAC de Saída – PingAuthorize
PingAuthorize fornece controle de acesso de granularidade fina utilizando contexto em tempo real sobre os usuários e os recursos acessados para oferecer segurança e garantir conformidade. Ele opera como uma solução de autorização de granularidade fina, aproveitando dados em tempo real para tomar decisões de autorização para acesso a dados, serviços, APIs e outros recursos. O PingAuthorize permite que administradores definam políticas dinâmicas de autorização para permitir, bloquear, filtrar ou ofuscar uma solicitação de acesso com base em comportamento, atividade ou qualquer outro atributo.
O PingAuthorize aplica a autorização posicionando-se entre a aplicação protegida e os dados/recursos solicitados. Essa aplicação é chamada de ABAC de saída e intercepta as solicitações entre a aplicação e o dado/recurso solicitado, normalmente tratadas por requisições de API. O PingAuthorize incorpora uma decisão dinâmica de autorização nesse nível de API e intercepta e modifica as solicitações com base no que o usuário solicitante está autorizado a acessar.
As políticas dinâmicas de autorização configuradas e aplicadas por meio do PingAuthorize podem avaliar qualquer atributo de identidade, consentimento, direito de acesso, recurso ou contexto para tomar decisões ABAC em tempo real. O PingAuthorize oferece controle centralizado sobre suas transações digitais e o acesso das aplicações aos dados.
Implantação Flexível
Essas soluções são implantadas na plataforma SaaS DoD IL5/FedRAMP High da Ping Identity, em nuvens privadas, ambientes tradicionais on-premises e ambientes air-gapped, DDIL ou segmentados por rede — todos com paridade funcional completa. Cada solução pode ser gerenciada por meio de uma interface gráfica amigável ou por configurações automatizadas utilizando APIs RESTful.
Métodos de Implantação Suportados
- FedRAMP High, DoD IL5 SaaS
- Nuvem Privada
- On-premises
- Híbrido (on-premises e cloud/hospedado)
- Disconnected, Disrupted, Intermittent, and Limited (DDIL)
- Ambientes air-gapped ou segmentados por rede
Um ICAM Modernizado baseado em ABAC
O portfólio exclusivo da Ping Identity permite que identidades externas e internas sejam centralizadas por meio de um hub de federação e de um registro mestre de usuário (MUR), com autorização dinâmica por meio de controle de acesso baseado em atributos de entrada e de saída.
A Ping Identity permite que as forças de trabalho distribuídas de entidades federais realizem atividades críticas para a missão com segurança e interoperabilidade, de qualquer lugar. Fazemos isso fornecendo as soluções e serviços de ICAM de que as organizações precisam para modernizar seus ambientes complexos e híbridos e facilitar a transição para uma arquitetura Zero Trust.