Identity security — inson, service account, workload va qurilma identifikatorlarining butun hayot siklini himoyalash, ularga faqat zarur resurs va vaqt uchun ruxsat berish hamda suiiste’molni aniqlash amaliyotidir. Zamonaviy tizimda identity ko‘pincha asosiy security perimeter bo‘lib, autentifikatsiya, avtorizatsiya, privilege va monitoringni birlashtiradi.
Identity hayot sikli
Joiner-mover-leaver jarayoni xodim ishga kirganda account yaratish, roli o‘zgarganda ruxsatni moslash va ketganda kirishni tez bekor qilishni boshqaradi. HR yoki authoritative directory manba bo‘lishi mumkin. Manual ticketga to‘liq tayanish orphan account va ortiqcha privilege qoldiradi.
Service va workload identity ham owner, maqsad, expiry va rotationga ega. “Shared admin” accountabilityni yo‘qotadi. Har automation o‘z identitysi bilan ishlaydi; inson credentialini scriptga qo‘yish taqiqlanadi.
Autentifikatsiya
Phishingga chidamli MFA public-key credential va origin bindingdan foydalanadi. SMS yoki OTP ayrim xavfni kamaytiradi, lekin real-time phishing va SIM swapga qarshi zaifroq. Risk-based authentication device, location va behavior signaliga qarab step-up so‘rashi mumkin.
Password saqlansa saltli, sekin password hashing qo‘llanadi. Credential stuffingga rate limit, breached-password tekshiruvi va anomaly detection qarshi turadi. Recovery asosiy loginning eng zaif bypassiga aylanmasligi kerak.
Avtorizatsiya va privilege
Least privilege userga vazifasi uchun minimum action va resource beradi. RBAC roldan, ABAC esa identity, resource va kontekst atributidan foydalanadi. Policy qarori serverda majburiy tekshiriladi; UI tugmani yashirishi access control emas.
Privileged access management admin huquqini doimiy bermasdan, just-in-time elevation, approval va session audit bilan taqdim etadi. Break-glass account favqulodda holat uchun offline himoyalanadi va har foydalanish critical alert beradi.
Federation va token
Federation service providerga identity provider tasdiqlagan assertion yoki token bilan kirish imkonini beradi. Audience, issuer, expiry, signature va nonce tekshiriladi. Tokenni faqat decode qilib claimga ishonish xavfli.
Access token qisqa muddatli va scope bilan cheklanadi. Refresh token kuchliroq himoya va rotationga ega. Logout har doim allaqachon berilgan tokenni darhol bekor qilmasligi mumkin; revocation va session policy protokolga mos tuziladi.
Monitoring va review
Login, privilege change, consent, token issuance va policy denial markaziy auditga yuboriladi. Impossible travel signal VPN yoki mobil tarmoq sabab false positive bo‘lishi mumkin; device va session konteksti bilan tekshiriladi. Identity threat detection password spray, token theft va privilege escalation zanjirini qidiradi.
Access review manager bosgan formal checkbox emas. Resource owner qaysi ruxsat nima uchun kerakligini ko‘radi, ishlatilmaydigan grant olib tashlanadi. High-risk entitlement tez-tez, oddiy access esa riskga mos davrda qayta sertifikatsiya qilinadi.
Identity posture
Directory’da legacy authentication, MFA’siz admin, muddatsiz token va owner’i yo‘q application muntazam topiladi. Posture scan configurationni ko‘rsatadi, ammo real exploitability va business dependency bilan ustuvorlik belgilanadi.
Identity provider yuqori availability talab qiladi, chunki uning uzilishi ko‘p servis loginini to‘xtatadi. Break-glass usuli provider failure’da ishlashi test qilinadi, lekin kundalik bypassga aylanmaydi. Signing key rotation federated consumerlar bilan muvofiqlashtiriladi. Oldingi key yangi token bermaydi, ammo mavjud token expiry va downstream cache hisobga olinadi. Identity configuration change ham production code kabi review va rollbackga ega.
Bog‘liq tushunchalar
Identity and Access Management, Authentication, Authorization, Privileged access management, MFA, Federation, Zero Trust