فرض کنید تیم امنیت فهرستی از حسابهای Active Directory را بررسی میکند و همهچیز در نگاه اول عادی به نظر میرسد: حسابهای Administrator مشخصاند، MFA برای بخشی از کاربران فعال است، گزارشهای Audit هم تولید میشوند. اما یک حساب Help Desk از طریق چند عضویت تودرتو، Permission ارثرسیده و یک Delegation قدیمی، مسیری غیرمستقیم تا یک گروه دارای دسترسی حساس دارد.
هیچکدام از این مجوزها بهتنهایی بحرانی به نظر نمیرسند. مشکل زمانی آشکار میشود که آنها را کنار هم بگذاریم و بفهمیم یک مهاجم با تصاحب همان حساب کماهمیت میتواند قدمبهقدم به سطح Privilege بالاتر برسد.
این دقیقاً همان مسئلهای است که Identity Security Posture Management یا ISPM تلاش میکند حل کند: فقط نپرسد «چه کسی دسترسی دارد؟»، بلکه بهصورت مستمر بررسی کند آیا این دسترسی هنوز امن، ضروری و قابل دفاع است؟
ManageEngine AD360 در معماری فعلی خود قابلیتهای Identity Risk Assessment، Risk Exposure Management، Attack Path Analysis، Access Review، رفتارشناسی هویت و Remediation را کنار مدیریت چرخه عمر هویت قرار داده تا امنیت Identity از یک کنترل مقطعی به یک فرآیند پیوسته تبدیل شود.
ISPM چیست و چرا با IAM سنتی فرق دارد؟
IAM سنتی معمولاً روی Provisioning، Authentication و Authorization تمرکز دارد: کاربر ساخته شود، Role بگیرد، با MFA وارد شود و فقط به Resourceهای مجاز دسترسی داشته باشد.
اما محیط واقعی سازمان ثابت نمیماند. افراد جابهجا میشوند، Groupها Nested میشوند، Delegationها باقی میمانند، Service Accountها رشد میکنند، Cloud Roleها اضافه میشوند و Permissionهایی که زمانی لازم بودهاند ممکن است ماهها بعد دیگر توجیه نداشته باشند.
ISPM یک لایه Risk-Based روی IAM اضافه میکند. یعنی:
- تمام Identityها و Entitlementهای مهم دیده شوند.
- Privilege Exposure و Misconfigurationها بهصورت پیوسته ارزیابی شوند.
- Attack Pathهای مستقیم و غیرمستقیم شناسایی شوند.
- Risk Score کمک کند تیم امنیت بداند اول کدام Exposure را اصلاح کند.
- Access Review و Remediation باعث شوند ریسک فقط گزارش نشود، بلکه کاهش پیدا کند.
ManageEngine نیز AD360 را در همین جهت توسعه داده و در مستندات فعلی ISPM، بر مشاهده یکپارچه Identityها، Risk Scoring، Visual Attack Paths و Guided Remediation تأکید میکند.
چرا Identity Posture به مسئلهای عملیاتی تبدیل شده است؟
هویت امروز فقط Username و Password نیست. Human Identity، Service Account، Machine Identity، Cloud Role، Group Membership و Privilegeهای غیرمستقیم همه میتوانند بخشی از Attack Surface باشند.
گزارش Microsoft Digital Defense Report 2025 نشان میدهد ۹۷ درصد Identity Attackهای مشاهدهشده از نوع Password Spray بودهاند. این عدد یک نکته مهم را روشن میکند: مهاجم برای شروع همیشه به Exploit پیچیده نیاز ندارد؛ گاهی فقط یک Identity ضعیف یا دسترسی بیش از حد کافی است.
از طرف دیگر، NIST در کنترل Least Privilege از سازمان میخواهد Privilegeهای اختصاصیافته به Roleها یا کلاسهای کاربران را در بازههای تعریفشده بازبینی و در صورت نیاز حذف یا بازتخصیص دهد. بنابراین Least Privilege یک تنظیم یکباره نیست؛ باید دائماً دوباره اعتبارسنجی شود.
چه تفاوتی میان Risk Assessment و Risk Exposure Management وجود دارد؟
این دو مفهوم نزدیکاند اما دقیقاً یک کار انجام نمیدهند.
| قابلیت | سؤال اصلی | خروجی |
|---|---|---|
| Identity Risk Assessment | وضعیت کلی ریسک هویت سازمان چقدر است؟ | Risk Score، Risk Indicator و پیشنهاد اصلاح |
| Risk Exposure Management | یک مهاجم از چه رابطههایی میتواند به Privilege حساس برسد؟ | Attack Path، Privileged Entity Exposure و Relation Graph |
| Attack Surface Analysis | چه تکنیکها یا Misconfigurationهایی سطح حمله را افزایش دادهاند؟ | گزارش تکنیکهایی مانند Kerberoasting، DCSync، Golden Ticket و موارد مشابه |
| Access Certification | آیا دسترسی موجود هنوز لازم است؟ | Approve، Revoke و Audit Trail |
| UBA / Identity Analytics | آیا رفتار فعلی Identity با الگوی معمول متفاوت است؟ | Anomaly، Risk Context و هشدار رفتار مشکوک |
در طراحی بالغ، این قابلیتها باید مکمل یکدیگر باشند. Risk Assessment میگوید کجا مشکل داریم، Exposure Management نشان میدهد مشکل چگونه قابل سوءاستفاده است و Access Certification یا Remediation کمک میکند Exposure بسته شود.
Identity Risk Assessment در AD360 چه چیزی را اندازه میگیرد؟
AD360 برای Active Directory و Microsoft 365 میتواند یک نمای Risk-Oriented ایجاد کند. در مستندات رسمی ManageEngine، Identity Risk Assessment شامل Risk Indicatorهای محیط و یک Overall Risk Score است تا تیم امنیت فقط با فهرست خام Findingها روبهرو نباشد.
ارزش واقعی Risk Score زمانی مشخص میشود که سازمان صدها یا هزاران Finding دارد. همه Findingها اهمیت برابر ندارند. یک Stale Account کمدسترسی با یک Privileged Account که از مسیر چند Group و Delegation به Domain-Level Permission میرسد، نباید Priority یکسان داشته باشند.
Risk Scoring کمک میکند Remediation براساس Impact و Exposure مرتب شود، نه صرفاً براساس تعداد هشدارها.
Attack Path چیست؟
Attack Path یک مسیر پیوسته از Identityها، Groupها، Permissionها و Relationshipهاست که میتواند مهاجم را از یک نقطه کمPrivilege به یک Target حساس برساند.
مثلاً:
User A → Member Of → HelpDesk Group → Write DACL → Server Admin Group → Add Member → Domain-Privileged Group
در این مثال ممکن است User A هیچ عضویت مستقیمی در Domain Admins نداشته باشد، اما زنجیره Permissionها امکان Privilege Escalation ایجاد کرده باشد.
ManageEngine در Risk Exposure Management، رابطههایی مانند Member Of، Owns، Write DACL، Reset Password، Generic All، Generic Write، Add Member، DCSync، Allowed to Delegate و Domain Trust را در تحلیل Attack Flow در نظر میگیرد. این موضوع باعث میشود تیم امنیت فقط Direct Membership را نبیند، بلکه Influence Path را هم بررسی کند.
چرا Nested Groupها میتوانند خطرناک باشند؟
Nested Group یکی از رایجترین منابع Complexity در Active Directory است. یک User ممکن است عضو Group A باشد، Group A عضو Group B و Group B دارای Permission روی یک Resource یا Group حساس باشد.
در یک محیط قدیمی، این زنجیرهها ممکن است سالها رشد کنند. حتی Administrator باتجربه هم نمیتواند تمام رابطهها را ذهنی دنبال کند.
Risk Exposure Management در چنین شرایطی ارزش دارد چون رابطه را بهصورت Graph نمایش میدهد و مشخص میکند یک Privilege از کجا به کجا جریان پیدا کرده است.
سناریو: حساب Help Desk که ظاهراً حساس نیست
فرض کنید حساب یکی از تکنسینهای Help Desk در یک حمله Phishing افشا شده است.
تیم امنیت بررسی اولیه انجام میدهد:
- User عضو Domain Admins نیست.
- روی Domain Controller لاگین مستقیم ندارد.
- Role رسمی او کمPrivilege است.
در نگاه اول Incident محدود به همان حساب است.
اما Access Graph نشان میدهد:
- حساب تکنسین عضو یک Group قدیمی پشتیبانی است.
- آن Group روی یک Admin Group دیگر Write Permission دارد.
- Admin Group دوم امکان Reset Password روی یک حساب Privileged را دارد.
- حساب Privileged به یک سیستم حساس دسترسی مدیریتی دارد.
حالا Incident کاملاً متفاوت است. Compromise یک Help Desk Account میتواند به Lateral Movement و Privilege Escalation منجر شود.
هدف Attack Path Management این است که این زنجیره قبل از مهاجم برای تیم امنیت قابل مشاهده باشد.
Risk Exposure Management در AD360 از چه زمانی جدیتر شد؟
ManageEngine در ۲۲ ژوئیه ۲۰۲۵ بهطور رسمی General Availability قابلیت Identity Risk Exposure Management را در AD360 اعلام کرد. طبق توضیح این شرکت، قابلیت جدید با تحلیل Graph-Based میتواند مسیرهای Lateral Movement و Privilege Escalation را در Active Directory نمایش دهد، Configurationهای پرریسک را اولویتبندی کند و پیشنهاد Remediation ارائه دهد.
این تغییر مهم است چون AD360 را از یک IAM صرفاً مدیریتی به سمت Identity Security Platform نزدیکتر میکند؛ یعنی همان جایی که Provisioning، Governance، Audit و Threat Exposure در یک چرخه قرار میگیرند.
Attack Surface Analyzer چه نقشی دارد؟
Attack Path بیشتر روی Relation و Privilege Flow تمرکز دارد. Attack Surface Analyzer یا ASA نگاه دیگری اضافه میکند: آیا محیط نشانهها یا Configurationهایی دارد که تکنیکهای شناختهشده حمله را ممکن میکنند؟
ManageEngine برای AD، مواردی مانند:
- Kerberoasting
- AS-REP Roasting
- DCSync
- Golden Ticket و Silver Ticket
- Pass-the-Hash و Pass-the-Ticket
- RID Hijacking
- Unconstrained Delegation
- DNS Admin Escalation
- AdminSDHolder ACL Tampering
- Password Spray
را در مجموعه گزارشهای Attack Surface Analyzer پوشش میدهد.
این اطلاعات باید در کنار Exposure Graph دیده شوند. Attack Surface میگوید چه ضعفهایی وجود دارد؛ Attack Path نشان میدهد این ضعفها چگونه میتوانند به Target حساس متصل شوند.
چطور Risk Score را به برنامه اصلاح تبدیل کنیم؟
یکی از ضعفهای رایج پروژههای امنیتی این است که Assessment انجام میشود، PDF تولید میشود و سپس Findings در صف کارهای آینده باقی میمانند.
برای اینکه ISPM عملیاتی باشد، بهتر است Findingها به یک Backlog قابل اجرا تبدیل شوند.
| Risk Finding | نمونه اقدام | Owner پیشنهادی |
|---|---|---|
| Over-Privileged User | حذف عضویت یا کاهش Role | Identity / AD Team |
| Nested Privilege Path | اصلاح Membership یا Delegation | AD Administrator |
| Stale Privileged Account | Disable / Review / Remove | IAM + Business Owner |
| Risky ACL | Remove Permission یا Change Owner | AD Security |
| Unnecessary Admin Access | Access Certification و Revoke | Business Owner |
| Suspicious Identity Behavior | Investigation، MFA Reset، Session Review | SOC |
برای هر Finding بهتر است Severity، Business Impact، Remediation Owner و Due Date مشخص باشد. بدون Owner، Risk Score فقط یک عدد روی Dashboard باقی میماند.
Access Certification حلقه گمشده ISPM است
Attack Path ممکن است نشان دهد یک کاربر دسترسی بیش از حد دارد. اما تیم امنیت همیشه نمیداند این Permission از نظر Business لازم است یا نه.
اینجا Access Certification وارد میشود.
مدیر واحد یا Owner سرویس میتواند دسترسی را بررسی و تأیید یا لغو کند. این فرآیند کمک میکند Technical Risk به Business Decision متصل شود.
برای مثال، اگر یک Finance Manager عضو Group حساسی است، تیم AD شاید نتواند تشخیص دهد این دسترسی ضروری است یا Legacy. Business Owner باید تصمیم بگیرد.
همین منطق با اصل Least Privilege در NIST هم سازگار است: Privilege باید در دورههای مشخص بازبینی و در صورت عدم نیاز حذف شود.
UBA و Identity Analytics چه چیزی اضافه میکنند؟
Configuration Risk فقط بخشی از مسئله است. ممکن است Permissionها درست باشند اما رفتار User تغییر کند.
مثلاً:
- Login در ساعت غیرمعمول
- Privilege Escalation غیرمنتظره
- Mass File Change
- تغییر رفتار Authentication
- دسترسی از Host یا Location غیرمعمول
AD360 با User Behavior Analytics میتواند Baseline رفتاری را وارد Context کند. این موضوع در ISPM مهم است چون Posture فقط «آنچه پیکربندی شده» نیست؛ «آنچه واقعاً در حال رخ دادن است» هم بخشی از Risk است.
ISPM چه ارتباطی با Zero Trust دارد؟
Zero Trust با یک اصل ساده شروع میشود: Trust دائمی ندهید؛ Access باید پیوسته Validate شود.
ISPM این اصل را در سطح Identity Architecture عملی میکند:
- Privilegeهای اضافی پیدا شوند.
- Attack Pathهای پنهان بسته شوند.
- Access Review دورهای اجرا شود.
- رفتارهای غیرعادی بررسی شوند.
- MFA و Conditional Access روی نقاط حساس تقویت شوند.
- Identity Risk بهصورت مستمر اندازهگیری شود.
بنابراین Zero Trust فقط MFA نیست. اگر کاربر با MFA وارد شود ولی از طریق Nested Permission عملاً بیش از حد لازم دسترسی داشته باشد، مسئله Least Privilege هنوز حل نشده است.
چه KPIهایی برای برنامه ISPM مناسباند؟
اگر فقط Overall Risk Score را دنبال کنید، ممکن است پیشرفت واقعی دیده نشود. بهتر است چند KPI عملیاتی هم داشته باشید.
| KPI | هدف |
|---|---|
| تعداد Attack Pathهای Critical | کاهش مستمر مسیرهای منتهی به Privileged Entity |
| Over-Privileged Accounts | کاهش حسابهای دارای Entitlement غیرضروری |
| Stale Privileged Accounts | نزدیک شدن به صفر |
| Mean Time to Remediate Identity Risk | کاهش زمان از Finding تا اصلاح |
| Access Review Completion Rate | تکمیل بازبینیها در موعد مقرر |
| Revoked Entitlements | اندازهگیری دسترسیهای غیرضروری حذفشده |
| Risk Score Trend | کاهش Exposure در طول زمان |
| Privileged Identity Coverage | افزایش درصد حسابهای حساس تحت Monitoring و Review |
Rollout پیشنهادی ISPM با AD360
پیادهسازی ISPM بهتر است مرحلهای انجام شود.
مرحله اول: Scope را محدود کنید
از کل سازمان شروع نکنید. ابتدا یک Domain، چند Privileged Group و چند Business-Critical System را انتخاب کنید.
مرحله دوم: Baseline بسازید
Risk Assessment را اجرا کنید و وضعیت فعلی را ثبت کنید: تعداد Exposureها، Attack Pathها، حسابهای Stale و Permissionهای حساس.
مرحله سوم: Privileged Entityها را تعریف کنید
فقط Built-in Admin Groupها مهم نیستند. هر Group یا Accountی که به داده یا سرویس حیاتی دسترسی دارد باید در Scope باشد.
مرحله چهارم: Attack Pathها را بررسی کنید
مسیرهایی را که به Privileged Entity ختم میشوند براساس Severity و Business Impact اولویتبندی کنید.
مرحله پنجم: Quick Winها را اصلاح کنید
Membership اضافه، Delegation قدیمی، Stale Account و ACL غیرضروری معمولاً نقاط شروع خوبی هستند.
مرحله ششم: Access Review را زمانبندی کنید
دسترسیهای حساس را ماهانه یا فصلی Recertify کنید و Owner واقعی داشته باشید.
مرحله هفتم: Posture را دوباره اندازهگیری کنید
پس از Remediation دوباره Risk Score و Attack Pathها را بررسی کنید تا اثر اصلاحات قابل اندازهگیری باشد.
اشتباههای رایج در پروژه Identity Security Posture
- فقط حسابهای Domain Admin را حساس دانستن: Privilege میتواند از Nested Group و Delegation منتقل شود.
- Assessment بدون Remediation: Finding بدون Owner و Deadline ارزش عملیاتی محدودی دارد.
- اعتماد کامل به Job Title: عنوان شغلی همیشه نشاندهنده Entitlement واقعی نیست.
- ندیدن Service Accountها: Non-Human Identityها میتوانند Privilege بسیار بالایی داشته باشند.
- یکبار اجرا کردن Risk Assessment: Posture با هر Change در Identity و Permission تغییر میکند.
- ندیدن Business Context: تیم امنیت باید بداند کدام Asset و Data واقعاً Critical است.
- حذف Permission بدون Change Control: Remediation عجولانه میتواند سرویس را مختل کند.
ارتباط ISPM با GRC و انطباق
ISPM فقط یک پروژه SOC نیست. نتایج آن مستقیماً برای Governance و Audit ارزش دارند.
وقتی سازمان بتواند نشان دهد:
- چه Identityهایی به Resourceهای حساس دسترسی دارند،
- چرا این دسترسی لازم است،
- چه زمانی Review شده،
- چه Riskهایی شناسایی شدهاند،
- چه Remediationی انجام شده است،
Audit Evidence بسیار قویتری نسبت به یک Export ساده از Group Membership خواهد داشت.
اگر میخواهید ارتباط این موضوع را با Governance، Risk و Compliance عمیقتر ببینید، مطلب حاکمیت، مدیریت ریسک و انطباق GRC با AD360 مکمل این راهنماست.
چه زمانی AD360 برای این سناریو مناسب است؟
AD360 زمانی ارزش بیشتری ایجاد میکند که سازمان بخواهد مدیریت Identity، Audit، Access Governance و Risk را در یک معماری همگرا ببیند.
سناریوهای مناسب شامل:
- Active Directory بزرگ با Groupهای Nested
- محیط Hybrid شامل AD و Microsoft 365
- نیاز به Access Certification دورهای
- وجود Privileged Accountهای متعدد
- نیاز به Attack Path Analysis
- نیاز به UBA و Audit رفتار Identity
- پروژه Zero Trust یا Least Privilege
- الزامات GRC و Audit
صفحه AD360 مدانت قابلیتهای اصلی و خدمات مرتبط با لایسنس، پیادهسازی، آموزش و پشتیبانی را توضیح میدهد.
نکات کلیدی
- ISPM یک فرآیند مستمر برای مشاهده، ارزیابی و کاهش ریسک Identity و Permission است.
- Risk Score باید به Priority عملیاتی Remediation تبدیل شود، نه فقط یک عدد مدیریتی.
- Attack Pathها میتوانند از Permissionهای غیرمستقیم، Group Nesting و Delegation ساخته شوند.
- AD360 در Risk Exposure Management از Graph Analysis برای نمایش Lateral Movement و Privilege Escalation Path استفاده میکند.
- Attack Surface Analyzer تکنیکها و Misconfigurationهای مرتبط با حملات Identity را شناسایی میکند.
- Access Certification برای حفظ Least Privilege ضروری است.
- UBA کمک میکند Configuration Risk با Behavior Risk ترکیب شود.
- Posture باید بعد از هر Remediation دوباره اندازهگیری شود.
سخن پایانی
بزرگترین خطر Identity همیشه یک Domain Admin آشکار نیست. گاهی خطر در زنجیرهای از Permissionهای کوچک، Groupهای قدیمی، Delegationهای فراموششده و Accessهایی قرار دارد که هیچکس بهتنهایی آنها را بحرانی نمیبیند.
ISPM کمک میکند این تصویر پراکنده به یک Posture قابل اندازهگیری تبدیل شود. AD360 با Identity Risk Assessment، Attack Path Visibility، Risk Exposure Management، Access Review و Identity Analytics میتواند به سازمان کمک کند از مدل «واکنش بعد از Incident» به سمت «کاهش Exposure قبل از Incident» حرکت کند.
اگر قصد دارید وضعیت امنیت هویت Active Directory و Microsoft 365 را ارزیابی کنید، ابتدا Scope و Privileged Entityهای مهم را مشخص کنید و بعد Risk Assessment و Attack Path Analysis را روی همان بخش اجرا کنید. برای بررسی Edition، معماری استقرار و برآورد لایسنس میتوانید از استعلام قیمت محصولات ManageEngine استفاده کنید یا از طریق تماس با مدانت سناریوی سازمانتان را برای مشاوره، پیادهسازی و پشتیبانی AD360 بررسی کنید.
منابع
- ManageEngine AD360 Identity Security Posture Management
- ManageEngine AD360 Identity Threat Detection and Response
- ManageEngine announcement: Risk Exposure Management in AD360
- ManageEngine Risk Exposure Management
- AD360 Compliance and Risk Management
- Microsoft Digital Defense Report 2025
- NIST SP 800-171 Rev.3 - Least Privilege

