Kimlik tabanlı saldırılar yalnızca hassas bilgilere erişim hakkı olan veya kritik sistemlere ayrıcalıklı erişim hakkına sahip kişilerin kimlik bilgilerinin ihlal edilmesiyle sınırlı değildir. Makine kimlikleri saldırılarda giderek daha fazla hedef alınıyor, bu nedenle kuruluşların savunmalarını hem kullanıcı hem de makine kimliğini kapsayacak şekilde genişletmeleri gerekiyor.
Kimlik güvenliği ve erişim yönetimi şirketi CyberArk’ın harcama yapacağını duyurdu Venafi’yi satın almak için 1,54 milyar dolar Özel sermaye şirketi Thoma Bravo’nun bu teklifi, makine kimliklerini korumaya yönelik değişimi yansıtıyor. CyberArk, son birkaç yılda ayrıcalıklı erişim yönetimi (PAM) platformuna ve kimlik ve erişim yönetimi (IAM) araçlarına Secrets Manager ve Secrets Hub aracılığıyla makine kimlik yönetimi yeteneklerini ekledi. Venafi, makine kimlik yönetimi konusunda uzmanlaşıyor ve 2024’ün ikinci yarısında anlaşma tamamlandıktan sonra CyberArk’ın yeteneklerini genişletmesine olanak tanıyacak.
Analistler, CyberArk’ın, IAM ve PAM platformlarının önemli sağlayıcıları arasındaki diğer yerleşik kimlik sağlayıcılarından daha agresif bir şekilde makine kimlik güvenliğine odaklandığını söylüyor.
“Makine kimlikleri odak noktamız olmadı [most IAM] Satıcılar” diyor TechVision Research CEO’su Gary Rowe.
Makine Kimliği Yönetimi Hızlanıyor
Birçok güvenlik şirketi bu değişimi zaten gerçekleştirdi. Ping Identity, ForgeRock ile birleşti Geçen sonbaharda. Sertifika yaşam döngüsü yönetimi platformlarının sağlayıcıları ayrıca IBM’in yakın zamanda uygulamaya koyduğu AppViewX, Keyfactor ve HashiCorp gibi makine kimliği güvenliği yeteneklerini de eklediler. satın almayı kabul etti 6,4 milyar dolara.
Çok sayıda küçük oyuncu ve startup da makine kimliği teklifleriyle ortaya çıktı. Örneğin, başlangıç Token Güvenliği başlatıldı TLV Partners, SNR ve melek yatırımcılardan 7 milyon dolarlık başlangıç fonu alınmasının ardından bu ayın başında makine merkezli bir IAM platformu kuruldu. Ve Şubat ayında Giriş uzatılmış makine kimliği yaşam döngüsü yönetimi teklifiyle makine sırlarını ve kimlik korumasını sağlar.
Forrester baş analisti Geoff Cairns, makine kimlik yönetimi teklifleri sunan diğer startup şirketlerin arasında Aembit, Astrix ve Natoma’nın bulunduğunu söylüyor.
Cairns, “Son zamanlarda giderek artan sayıda makine kimlik yönetimi girişimi görüyoruz, yerleşik PAM satıcıları ise makine kimlik yönetimine çoğunlukla DevOps sırları yönetimi bakış açısıyla yaklaşıyor” diyor.
Sertifika Yaşam Döngüsü Yönetimine Sahip Sırlar Merkezi
Aslında sır yönetimi teklifleri, makinelerin verilere, altyapıya ve sistemlere erişmek için kullandığı sırları koruyan, keşfeden, güvence altına alan ve yöneten CyberArk için de durum böyleydi. Ancak bu, kuruluşların yönettiği potansiyel makine kimliklerinin yalnızca bir kısmını kapsamaktadır.
CyberArk’ın baş strateji sorumlusu Clarence Hinton, Dark Reading’e “Biz oraya odaklandık, ancak bu, kapsamlı ve çok uzun kuyruklu insan dışı kimliklerin yalnızca bir kısmı” dedi. Venafi’nin eklenmesi, CyberArk’ın Venafi’nin sertifika yaşam döngüsü yönetimi platformuyla diğer makine kimlik türlerini yönetme ve koruma yeteneğini genişletmesine olanak tanıyacağını açıklıyor.
“Mülkünüz genelindeki sertifikaları tanımlayan devasa, güçlü bir sertifika keşif motorları var” diyor.
Venafi’nin platformu özellikle sertifikaları şifreleyip kilitler ve geçerliliğini yitirmiş, eskimiş veya kullanılmayan sertifikaların imha edilmesini sağlar. Ayrıca Hinton, Venifi’nin sertifikaların geri kalanını da güncel tuttuğunu ve bunların süresi dolmadan otomatik olarak yenilendiğini söylüyor.
“Etkin olmayan ve ihtiyaç duyulan bir sertifikayı yenilemezseniz, elbette son derece pahalı olabilecek bir kesinti yaşayacaksınız” diye vurguluyor.
Anlaşma tamamlandıktan sonra CyberArk, sır yönetimi tekliflerini Venafi’nin kontrol düzlemiyle entegre etmeyi planlıyor. Venafi kontrol düzlemi, sertifika yaşam döngüsü yönetimine ek olarak bulut tabanlı PKI, IoT düğümlerinin kimlik yönetimi ve kriptografik kod imzalama olanağı sunar. Venafi kontrol düzlemi, makineler arası iletişimi kullanarak kriptografik anahtarları ve dijital sertifikaları düzenleyerek makine kimlik türlerini güvence altına alır.
Anlaşmayı duyuran yatırımcı görüşmesi sırasında CyberArk CEO’su Matt Cohen, “Kurumsal ölçekte uçtan uca bir makine kimlik güvenliği platformu sunacağız” dedi. “Bu satın almanın, makine kimliği güvenliği için yeni bir standart belirlememize yardımcı olacağından eminiz.”
İnsandan Daha Fazla Makine Kimliği
Cohen, makine kimliklerinin son 2-3 yılda arttığına dikkat çekerek, büyük kuruluşların her insan kimliğine karşılık 40 makine kimliğine sahip olabileceğine dikkat çekti.
“Tehdit ortamı o kadar hızlı bir şekilde arttı ki, makine kimlikleri saldırı ortamında aslında bir hedef haline geldi; aslında önemli bir hedef ve en yeni, en belirgin ihlallerin birçoğunun nedeni.”
Şirketler eski yazılımları mikro hizmetlerle değiştirmek için dijital dönüşüm çabalarını genişlettikçe ve Nesnelerin İnterneti tabanlı uygulamaları dağıttıkça makine kimliklerinin sayısının artması bekleniyor. CyberArk, şirketin “2024 Kimlik Güvenliği Tehdit Görünümü Raporu” için 2.400 güvenlik liderinin katılımıyla yapılan ankete dayanarak önümüzdeki 12 ayda makine kimliklerinde 2,4 kat artış öngörüyor.
Göre raporBu hafta yayınlanan ankette yanıt verenlerin %68’i, tüm makine kimliklerinin yarısına kadarının hassas verilere erişimi olduğunu belirtirken, insan kimliklerinin yarısının bu erişime sahip olduğunu söyleyenlerin oranı %64’tür.
Forrester’s Cairns’e göre CyberArk’ın Venafi’yi satın alması, makine kimliklerinin büyümesinin ve geliştiriciler için esnek operasyonlar ve çevik ortamlar gerektiren büyük organizasyonların karşı karşıya kalacağı zorlukların altını çiziyor.
“Uzun vadede, kuruluşların tek bir platformla, hem insan hem de makine kullanım durumlarının farklı bir kümesinde kimlik güvenliğine daha uyumlu bir yaklaşım getirmesine olanak sağlamalı” diyor.