Лев Корольков
Руководитель IT-департамента EFSOL Oblako
Время чтения: 18 мин

PAM

Управление привилегированным доступом

PAM, или Privileged Access Management, — класс решений и процессов для управления привилегированным доступом к критичным системам, серверам, базам данных, облачной инфраструктуре и приложениям.

Основная задача PAM — снизить риск, связанный с учетными записями, которые имеют повышенные права: Administrator, Root, Database Administrator, Cloud Admin и другими привилегированными ролями.

Вместо постоянного хранения административных паролей у сотрудников PAM позволяет централизованно управлять секретами, выдавать доступ только на ограниченное время, применять MFA, записывать административные сессии и автоматически отзывать права после завершения работы.

PAM уменьшает риск постоянных административных прав и делает привилегированный доступ управляемым, временным и контролируемым.

Что такое PAM простыми словами

Без PAM администратор может постоянно знать Password от критичного Server:

Administrator
↓ permanent password
Production Server

Если этот Password украден или сотрудник увольняется, возникает серьезный Security Risk.

С PAM схема может выглядеть так:

Administrator
↓ authentication + MFA
PAM
↓ temporary privileged access
Production Server

Пользователь получает только тот уровень доступа, который нужен для конкретной задачи, а его действия могут фиксироваться.

Расшифровка PAM

PAM расшифровывается как Privileged Access Management — управление привилегированным доступом.

Под Privileged Access понимается доступ, позволяющий выполнять действия, способные существенно изменить состояние системы или получить чувствительную информацию.

Что такое привилегированная учетная запись

Privileged Account — учетная запись с расширенными Permissions.

Примеры:

  • Windows Administrator;
  • Linux Root;
  • Database Administrator;
  • Cloud Administrator;
  • Network Device Admin;
  • Application Administrator;
  • Service Account с широкими правами.

Почему привилегированный доступ опасен

Компрометация обычной учетной записи может дать злоумышленнику доступ только к части данных.

Компрометация Administrator Account потенциально позволяет:

  • создавать новых пользователей;
  • отключать Security Tools;
  • читать конфиденциальные данные;
  • изменять Configuration;
  • получать Credentials;
  • удалять Logs;
  • останавливать сервисы.

PAM и Principle of Least Privilege

Принцип Least Privilege означает, что пользователю предоставляют минимально необходимый набор прав.

PAM помогает реализовать этот принцип для административных операций.

User needs restart service
↓
Temporary permission to restart service
not full administrator access

Standing Privileges

Standing Privileges — постоянные повышенные права.

Например, сотрудник состоит в группе Administrators круглосуточно, хотя использует эти права несколько раз в месяц.

Такая модель увеличивает окно риска.

Почему постоянные права опасны

Если обычная пользовательская Session скомпрометирована, злоумышленник может сразу получить Administrator Permissions.

Чем меньше времени существует повышенный доступ, тем меньше потенциальный Blast Radius.

Just-in-Time Access

JIT, или Just-in-Time Access, — выдача привилегий только тогда, когда они действительно нужны.

User requests admin access
↓
Approval
↓
Admin rights for 60 minutes
↓
Automatic revoke

После окончания установленного времени права удаляются автоматически.

Just Enough Access

Just Enough Access означает выдачу не полного Administrator Role, а только конкретных разрешенных действий.

Например, оператору может быть разрешено перезапустить Service, но запрещено создавать Users или изменять Firewall Rules.

PAM и JIT

PAM часто реализует временные права через JIT Access.

Это позволяет отказаться от модели, в которой десятки сотрудников постоянно состоят в высокопривилегированных Groups.

PAM и IAM

IAM и PAM связаны, но решают разные задачи.

IAMPAM
Управляет Identities всех пользователейФокусируется на Privileged Access
SSO, MFA, RolesVault, JIT, Session Control
Обычный Access LifecycleПовышенный административный доступ

PAM обычно является специализированным дополнением к IAM.

PAM и MFA

Перед выдачей Administrator Access PAM может потребовать дополнительную Authentication.

Corporate identity
+
MFA
↓
Privileged session

Это снижает риск использования только украденного Password.

PAM и SSO

Administrator может входить в PAM через корпоративный SSO, а затем получать доступ к целевым системам без непосредственного знания их Password.

Это позволяет централизовать Authentication и управление Privileged Credentials.

Credential Vault

Credential Vault — защищенное хранилище административных Password, Keys и других Secrets.

Вместо того чтобы выдавать Password сотруднику, PAM может использовать его самостоятельно для создания Session.

Почему Vault полезен

Если Administrator не знает постоянный Password от Server, он не может записать его в заметки, отправить через Messenger или продолжить использовать после увольнения.

Password Rotation

PAM может автоматически менять Password привилегированной учетной записи.

Например:

Admin session ended
↓
PAM generates new password
↓
Old password becomes invalid

Так Credential имеет ограниченный срок полезности.

Автоматическая смена паролей

Rotation особенно важна для Shared Administrative Accounts, которые используются несколькими операторами через PAM.

После каждой сессии или по расписанию Password может заменяться новым случайным значением.

Shared Account

Во многих Legacy Systems существует один Account вроде Administrator или root.

PAM позволяет нескольким сотрудникам работать через него, сохраняя индивидуальную Identity каждого пользователя в Audit Trail.

Почему Shared Account без PAM опасен

Если пять администраторов знают один Password, по обычным Server Logs может быть трудно определить, кто конкретно выполнил действие.

PAM связывает Shared Account с персональной корпоративной Identity.

Session Management

PAM может выступать посредником между Administrator и целевой системой.

Соединение проходит через контролируемый Gateway:

Administrator
↓
PAM Gateway
↓
Server

Это позволяет контролировать действия внутри Session.

Session Recording

Административная сессия может записываться для последующего Audit и расследований.

В зависимости от протокола фиксируются:

  • экран;
  • команды;
  • время подключения;
  • Target System;
  • User Identity;
  • Transferred Files.

Зачем записывать административные сессии

Session Recording помогает:

  • расследовать Incidents;
  • разбирать ошибки администратора;
  • контролировать подрядчиков;
  • подтверждать выполнение Change;
  • создавать Audit Trail.

Session Monitoring

Некоторые PAM Systems могут анализировать привилегированную активность в реальном времени.

Например, неожиданная команда на Production Server может вызвать Alert.

Session Termination

Security Analyst может принудительно завершить подозрительную административную Session.

Это полезно при обнаружении Account Compromise или нарушения Policy.

Command Control

PAM может ограничивать отдельные команды.

Например, оператору разрешено:

system status
service restart

но запрещено выполнять опасные административные операции.

Approval Workflow

Доступ к критичной системе может требовать согласования.

User requests access
↓
Manager or system owner approval
↓
PAM opens temporary session

Так появляется дополнительный контроль перед Privileged Operation.

Ticket Integration

PAM можно интегрировать с Service Desk или Change Management.

Например, Production Access разрешается только при наличии действующего Change Ticket.

Time-based Access

Доступ может быть разрешен только в определенное время.

Например, подрядчик получает Administrative Session с 10:00 до 12:00 для согласованных работ.

Emergency Access

В аварийной ситуации может потребоваться ускоренный Privileged Access без обычного Approval.

Такой режим называют Break Glass или Emergency Access.

Он должен особенно тщательно логироваться и пересматриваться после использования.

Break Glass Account

Emergency Account используется, если основная IAM или PAM Infrastructure недоступна.

Его Credentials необходимо хранить в безопасном месте и регулярно проверять.

PAM и Root Account

Linux Root предоставляет максимальные права.

В зрелой модели пользователи не работают под root постоянно, а получают необходимые Privileges через контролируемый механизм.

PAM и sudo

На Linux можно использовать персональные Accounts и sudo для отдельных административных действий.

PAM может дополнительно управлять выдачей доступа, Credentials и Session Audit.

PAM и Windows Administrator

В Windows Environment PAM помогает уменьшить количество пользователей с постоянным членством в Local или Domain Administrators.

Повышенные Permissions выдаются временно по запросу.

Local Administrator

Постоянный Local Admin на каждой Workstation увеличивает риск Malware и Credential Theft.

Управление локальными привилегиями является важной частью Privileged Access Security.

Domain Administrator

Domain Admin имеет особенно широкий уровень доступа.

Такие Accounts должны использоваться только для действительно необходимых операций и с отдельными защищенными Workstations.

Separate Admin Account

Администратор должен иметь отдельную обычную и привилегированную Identity.

ivan.petrov → email, browser, daily work
admin.ivan.petrov → administrative tasks

Это снижает риск кражи Administrator Credentials через обычную пользовательскую активность.

Privileged Access Workstation

PAW — специально защищенное устройство для административных операций.

На нем ограничивают Email, обычный Web Browsing и установку ненужного Software.

PAM и RDP

PAM Gateway может предоставлять контролируемый RDP Access к Windows Servers.

Administrator подключается через PAM, а реальный Password целевой Account ему не раскрывается.

PAM и SSH

Для Linux Servers PAM может управлять SSH Keys, Certificates или Session Proxy.

Это уменьшает количество постоянных Private Keys, хранящихся у сотрудников.

SSH Key Management

Старые SSH Keys могут существовать годами и оставаться на Servers после увольнения сотрудников.

PAM помогает централизованно учитывать, выдавать и отзывать такие Credentials.

PAM и Database

Database Administrator имеет доступ к наиболее ценным Business Data.

PAM может выдавать временную Database Session без раскрытия DBA Password и фиксировать действия администратора.

Database Privileged Access

Полезно контролировать:

  • кто подключился;
  • к какой Database;
  • когда;
  • по какому Ticket;
  • какие административные действия выполнялись.

PAM и Network Devices

Router, Firewall и Switch имеют Administrative Accounts, которые также относятся к Privileged Credentials.

PAM позволяет централизовать их хранение и Rotation.

PAM и Cloud

В Cloud постоянные Administrator Credentials особенно рискованны.

Вместо них желательно использовать Federation и временные Roles.

User
↓ corporate identity + MFA
PAM / IAM
↓ temporary cloud role
Cloud resources

Cloud Privileged Access

PAM может контролировать доступ к:

  • Cloud Console;
  • Virtual Machines;
  • Databases;
  • Kubernetes;
  • Storage;
  • Security Configuration.

PAM и API Keys

Привилегированный доступ может осуществляться не только человеком, но и через API.

Administrative API Keys также требуют безопасного хранения, Rotation и минимальных Permissions.

PAM и Service Accounts

Service Account — техническая Identity, используемая приложением или автоматизацией.

Она может иметь высокие Privileges и часто является сложной частью PAM Project.

Почему Service Accounts опасны

Их Passwords могут находиться в:

  • Configuration Files;
  • Scripts;
  • Task Scheduler;
  • CI/CD;
  • Application Settings.

Резкая смена такого Password без учета Dependencies может остановить систему.

Service Account Discovery

Перед Rotation необходимо понять, какие Applications используют Credential.

Поэтому зрелая PAM-система включает Discovery и Dependency Mapping.

Application-to-Application Password Management

Приложение может получать Secret из PAM или Secret Vault во время работы вместо хранения постоянного Password в Configuration File.

Application
↓ authenticated request
Secret vault
↓ temporary credential
Database

PAM и Secrets Management

PAM и Secrets Management пересекаются, но имеют разный фокус.

PAM традиционно ориентирован на Privileged Access людей и административные Sessions, а Secrets Management — на Machine Credentials, API Keys, Certificates и Application Secrets.

PAM и DevOps

DevOps Infrastructure содержит множество привилегированных Secrets:

  • Deployment Keys;
  • Cloud Tokens;
  • Registry Credentials;
  • Database Passwords;
  • Signing Keys.

Их не следует хранить непосредственно в Repository.

PAM и CI/CD

Pipeline может запрашивать временный Credential непосредственно перед Deployment.

После завершения операции Secret отзывается или истекает.

PAM и Git

Если Password или Private Key попал в Git, простого удаления из текущего файла недостаточно: Secret может сохраниться в истории Repository.

Такой Credential следует считать скомпрометированным и заменить.

PAM и Kubernetes

Cluster Administrator обладает широкими правами.

Zero Trust и PAM-подход предполагает временную выдачу Cluster Admin только на период конкретной операции.

Kubernetes RBAC

Вместо постоянного cluster-admin можно создавать более узкие Roles.

PAM помогает управлять тем, когда пользователь получает повышенный Role Binding.

PAM и контейнеры

Administrator Access к Container Platform может фактически означать доступ к Secrets и Workloads многих Applications.

Поэтому такие права должны контролироваться не менее строго, чем Root на Server.

PAM и Zero Trust

Zero Trust предполагает минимизацию постоянного доверия.

PAM реализует этот принцип для Administrator Access через JIT, MFA и Continuous Monitoring.

PAM и Least Privilege

Вместо модели:

Admin forever

используется:

Specific privilege
+
Specific system
+
Specific time
+
Specific purpose

Это один из наиболее практических способов реализации Least Privilege.

PAM и Segmentation

Даже PAM Gateway не должен иметь неограниченный Network Access ко всей инфраструктуре без необходимости.

Administrative Flows следует сегментировать и контролировать Firewall Rules.

PAM и Bastion Host

Bastion Host — защищенная промежуточная система для административного доступа.

PAM может включать Bastion-функции, но обычно дополнительно предоставляет Vault, Approval, Recording и Credential Rotation.

PAM и Jump Server

Jump Server позволяет администратору переходить во внутреннюю сеть через одну контролируемую точку.

Сам по себе Jump Server еще не является полноценной PAM-системой.

PAM и VPN

VPN предоставляет Network Access, а PAM контролирует конкретный Privileged Access.

Администратор может сначала пройти VPN Authentication, а затем получить через PAM доступ к нужному Server.

PAM и ZTNA

ZTNA может предоставить доступ только к PAM Portal или конкретному Administrative Resource.

Это уменьшает необходимость выдавать Administrator широкий Network Access.

PAM и TLS

Administrative Sessions и взаимодействие с Vault должны быть защищены TLS или другими подходящими криптографическими механизмами.

Шифрование транспорта не заменяет Authentication и Authorization PAM.

PAM и Certificates

Certificates сами могут быть Privileged Credentials.

Их Private Keys требуют учета, Rotation и защиты от несанкционированного копирования.

PAM и EDR

EDR контролирует Endpoint и Server Activity, а PAM знает, кто получил Administrative Session.

Совместно они дают более точный контекст.

PAM: admin Ivan logged in
EDR: unusual command executed
↓
Security incident

PAM и XDR

XDR может связывать Privileged Session с Identity, Endpoint и Cloud Events.

Это помогает быстро определить, использовал ли скомпрометированный Account повышенные Permissions.

PAM и SIEM

PAM должен передавать Security Events в SIEM.

Полезно логировать:

  • Access Request;
  • Approval;
  • Session Start;
  • Session End;
  • Password Checkout;
  • Credential Rotation;
  • Failed Authentication;
  • Emergency Access.

PAM и SOC

SOC использует PAM Logs при расследовании Privileged Activity.

Если Administrator Account использовался ночью без Change Ticket, это может стать поводом для проверки.

Privileged Account Compromise

Захваченный Administrator Account является одним из наиболее опасных сценариев.

Атакующий может попытаться отключить Security Controls, получить Credentials и расширить Persistence.

Как PAM уменьшает последствия компрометации

Если права выдаются JIT и Account не имеет постоянного Administrator Access, украденная обычная Identity дает меньше возможностей.

Для получения Privilege атакующему придется дополнительно пройти PAM Controls.

Credential Theft

Злоумышленники часто стремятся найти Passwords и Keys в Memory, Files и Scripts.

PAM уменьшает количество долгоживущих Credentials, доступных на пользовательских устройствах.

Password Checkout

В некоторых архитектурах Administrator может временно получить Password из Vault.

После использования Credential автоматически меняется.

Более защищенный вариант — вообще не раскрывать Password пользователю и открывать Session через Proxy.

Credential Injection

PAM может автоматически подставлять Credentials в RDP, SSH или другую Session, не показывая их Administrator.

Так снижается возможность копирования Secret.

Clipboard Control

Для особо чувствительных Sessions можно ограничивать Clipboard, File Transfer и Drive Redirection.

Это уменьшает риск вывода данных и переноса Malware.

File Transfer Control

Если Administrator должен загрузить Patch на Server, операция может быть разрешена и записана.

Неограниченный обмен файлами между рабочим компьютером и Production повышает риск.

PAM и DLP

DLP контролирует движение данных, а PAM — Privileged Access.

При административных сессиях эти механизмы могут дополнять друг друга, особенно для критичных Databases и File Servers.

PAM и Change Management

Административный доступ к Production желательно связывать с согласованным Change.

Это помогает ответить:

Who changed it?
Why?
When?
Under which ticket?

Separation of Duties

Один сотрудник не должен иметь возможность самостоятельно запросить, согласовать и использовать особо критичный доступ без контроля.

Разделение ролей снижает риск злоупотреблений.

Four Eyes Principle

Для особо чувствительных операций может требоваться подтверждение второго человека.

Например, доступ к Production Database разрешается только после Approval владельца системы.

PAM и подрядчики

External Contractor часто нуждается во временном доступе к инфраструктуре.

PAM позволяет предоставить:

  • доступ только к нужному Server;
  • только в согласованное время;
  • с обязательной записью Session;
  • без знания постоянного Password.

Почему PAM особенно полезен для подрядчиков

После завершения договора доступ можно автоматически закрыть, не меняя вручную десятки Passwords.

PAM и увольнение сотрудника

Если Administrator не знает постоянные Server Passwords и работает только через PAM, Deprovisioning становится проще.

Достаточно отключить его корпоративную Identity и проверить существующие Emergency Credentials.

Orphan Privileged Accounts

Orphan Account — привилегированная учетная запись без понятного владельца.

Такие Accounts особенно опасны, потому что могут оставаться активными годами.

Discovery привилегированных учетных записей

PAM Project часто начинается с поиска:

  • Local Administrators;
  • Domain Admins;
  • Root Accounts;
  • Service Accounts;
  • Database Admins;
  • Network Admins.

Privilege Creep

Сотрудник постепенно накапливает Permissions после нескольких смен должности.

Для Privileged Access это особенно опасно.

Регулярные Access Reviews помогают удалять ненужные права.

Access Review

Владелец системы периодически подтверждает, кому действительно нужен Administrative Access.

Неиспользуемые или необоснованные Privileges удаляются.

Privileged Access Certification

Формализованная Certification подтверждает необходимость высоких Permissions и помогает поддерживать актуальный список Administrators.

PAM и Audit

PAM создает подробный Audit Trail.

ПолеПример
Userivan.petrov
Targetprod-db-01
PrivilegeDBA
ReasonChange-4821
Start14:20
End14:47

PAM и Compliance

PAM помогает реализовать требования по контролю Administrative Access и Audit, но наличие продукта само по себе не гарантирует соответствия стандартам или законодательству.

Нужны также Policies, процедуры и реальные проверки.

Recording и Privacy

Session Recording может содержать конфиденциальные данные и действия сотрудников.

Доступ к записям необходимо ограничивать и хранить их только требуемый период.

PAM Console как критичный ресурс

PAM является одной из наиболее чувствительных систем компании, потому что контролирует доступ ко множеству критичных Assets.

Ее компрометация может иметь очень большой Impact.

Как защищать PAM

Для PAM Infrastructure нужны:

  • MFA;
  • Network Segmentation;
  • Hardening;
  • High Availability;
  • SIEM Monitoring;
  • Backup;
  • отдельные Administrator Roles.

Administrator PAM не должен иметь полный контроль без аудита

Даже администраторы самой PAM Platform должны работать по Separation of Duties и с фиксированными изменениями.

High Availability

Если PAM становится единственным путем к Production, его недоступность может остановить административные работы.

Поэтому критичная PAM Infrastructure проектируется отказоустойчивой.

Disaster Recovery

Необходимо заранее понимать, как восстановить Vault, Configuration и Access при серьезном сбое.

Backup PAM должен быть защищен не слабее основной системы.

PAM и Backup

Backup не заменяет PAM, а PAM не заменяет Backup.

При этом резервные системы часто имеют чрезвычайно широкие Permissions и сами должны попадать под Privileged Access Control.

Backup Administrator

Account, который может удалить резервные копии, является высокопривилегированным.

Его особенно важно защищать от Ransomware Operator.

PAM и Ransomware

После первоначального доступа атакующий часто стремится получить Administrator Credentials.

JIT, отдельные Admin Accounts и отсутствие постоянных Passwords на Workstations усложняют этот этап.

PAM и Lateral Movement

Один Administrator Password, используемый на десятках Servers, позволяет атакующему быстро перемещаться между системами.

Уникальные Credentials и централизованная Rotation уменьшают такой риск.

Pass-the-Hash и сходные риски

Даже без знания исходного Password некоторые Credential Artifacts могут использоваться злоумышленником для Authentication в определенных средах.

Поэтому важно не только менять Password, но и минимизировать Administrator Sessions на обычных Endpoints.

PAM и Attack Surface Reduction

Administrative Interfaces не должны быть доступны всем пользователям и из любых Networks.

PAM Gateway позволяет создать ограниченную точку входа.

PAM и Firewall

Firewall может разрешить SSH или RDP к Production Servers только с PAM Gateway.

User network → production RDP : deny
PAM gateway → production RDP : allow

Это затрудняет обход контроля.

Обход PAM

Если Administrator может подключиться к Server напрямую, PAM превращается только в дополнительный вариант доступа.

Для критичных систем прямые обходные пути желательно закрывать.

Legacy Systems

Некоторые старые приложения плохо интегрируются с IAM и используют общие Passwords.

Именно в таких случаях Vault и Session Proxy PAM могут дать значительное улучшение безопасности.

PAM и 1С-инфраструктура

PAM может использоваться для защиты административного доступа к серверам 1С, операционной системе, Database Server, Hypervisor и Backup Infrastructure.

Обычным пользователям 1С PAM обычно не нужен — он предназначен для Administrators и технических Accounts.

Пример PAM для 1С

1C administrator
↓ PAM + MFA
Temporary RDP session
↓
1C application server

DBA
↓ PAM approval
Temporary DB session
↓
SQL database

Таким образом, административные права отделяются от обычного пользовательского доступа.

Типичные ошибки внедрения PAM

  1. Подключить только несколько Domain Admin Accounts.
  2. Не учитывать Service Accounts.
  3. Оставить прямой RDP и SSH в обход PAM.
  4. Не использовать JIT.
  5. Не включить MFA.
  6. Хранить слишком много постоянных Privileges.
  7. Не проводить Access Reviews.
  8. Записывать Sessions, но никогда их не анализировать.
  9. Не защищать сам PAM Vault.
  10. Не подготовить Disaster Recovery.

PAM как Password Vault — недостаточно

Одна из частых ошибок — использовать PAM только как защищенное хранилище Password.

Наибольшая ценность появляется, когда дополнительно работают JIT, Session Proxy, Approval, Rotation и Audit.

Как внедрить PAM

Шаг 1. Найти Privileged Accounts

Проведите Discovery Administrators, Root, DBA и Service Accounts.

Шаг 2. Определить критичные Systems

Начните с Domain, Cloud, Production, Database и Backup.

Шаг 3. Поместить Credentials в Vault

Ограничьте прямое знание постоянных Password.

Шаг 4. Включить Rotation

Автоматизируйте смену Credentials там, где это безопасно.

Шаг 5. Перейти на JIT

Удаляйте постоянные Administrator Roles.

Шаг 6. Закрыть обходные пути

Ограничьте Direct SSH, RDP и Database Access.

Шаг 7. Настроить Session Recording

Особенно для Production и подрядчиков.

Шаг 8. Интегрировать PAM с SIEM

Privileged Activity должна участвовать в Security Monitoring.

Поэтапное внедрение

Необязательно сразу подключать тысячи Accounts.

Практичнее начать с наиболее рискованных:

  1. Domain Administrators.
  2. Cloud Administrators.
  3. Production Servers.
  4. Database Administrators.
  5. Backup Administrators.
  6. External Contractors.
  7. Service Accounts.

Метрики PAM

МетрикаЧто показывает
Standing Admin AccountsКоличество постоянных Privileges
JIT CoverageДоля временного доступа
Managed CredentialsОхват Vault и Rotation
Direct Access AttemptsПопытки обойти PAM
Privileged SessionsОбъем административной активности
Orphan AccountsAccounts без владельца

Хорошая KPI для PAM

Целью не является максимальное количество записанных Sessions.

Более важный показатель — сокращение постоянных высоких Privileges и прямых неуправляемых Credentials.

PAM Maturity

Развитие PAM можно представить так:

Manual admin passwords
↓
Central vault
↓
Password rotation
↓
Session control
↓
JIT access
↓
Identity-based privileged access

Практический пример

В компании пять системных администраторов поддерживают 60 Production Servers.

Раньше все они знали один общий Administrator Password. Он хранился в корпоративном документе и менялся несколько раз в год.

После внедрения PAM Password переносится в Vault, а сотрудники больше его не видят.

Администратор открывает PAM Portal, проходит корпоративный SSO и MFA и выбирает нужный Server.

Для Production Access требуется Change Ticket и Approval руководителя.

PAM открывает RDP Session на один час и автоматически подставляет Credential.

Все действия записываются.

После завершения Session Password Administrator Account автоматически меняется.

Через неделю один сотрудник увольняется. Его корпоративная Identity блокируется, и он сразу теряет возможность создавать новые Privileged Sessions.

Менять Password вручную на всех 60 Servers из-за его увольнения больше не требуется, потому что постоянный Credential сотруднику никогда не раскрывался.

PAM для бизнеса

Для бизнеса PAM снижает риск, связанный с наиболее мощными учетными записями инфраструктуры.

Обычные Security Controls могут хорошо защищать пользователей, но один украденный Domain Admin, Root или Cloud Admin способен обойти многие ограничения.

Поэтому Privileged Access должен рассматриваться как отдельный класс риска и управляться строже обычного доступа.

Преимущества PAM

  • уменьшает количество постоянных Administrator Rights;
  • централизует Privileged Credentials;
  • автоматизирует Password Rotation;
  • поддерживает JIT Access;
  • записывает Administrative Sessions;
  • упрощает контроль подрядчиков;
  • улучшает Audit и Incident Response.

Ограничения PAM

  • требует инвентаризации Accounts;
  • сложен для Service Accounts;
  • может стать критичной точкой инфраструктуры;
  • нуждается в High Availability;
  • не заменяет IAM и EDR;
  • не устраняет уязвимости Applications;
  • требует изменения административных процессов.

Когда PAM особенно нужен

PAM особенно важен организациям с большим количеством Servers, Cloud Resources, Databases, Network Devices и внешних подрядчиков.

Чем больше сотрудников имеют постоянный Administrator Access и чем выше стоимость компрометации инфраструктуры, тем выше приоритет Privileged Access Management.

Связанные термины

ТерминСвязь с PAM
IAMУправляет Identities и обычным Access Lifecycle
MFAУсиливает Authentication перед Privileged Access
SSOЦентрализует вход пользователей в PAM
JIT AccessВыдает Privileges на ограниченное время
Least PrivilegeОграничивает права минимально необходимым набором
Zero TrustМинимизирует постоянное доверие и Privileges
Secrets ManagementУправляет техническими Secrets и Machine Credentials
SIEMАнализирует события Privileged Access
SOCРасследует подозрительную административную активность
RDPМожет проходить через PAM Session Proxy
SSHPAM может управлять SSH Keys и Sessions
DLPДополняет PAM контролем вывода данных

Краткий итог

PAM — Privileged Access Management, система управления административным и другим привилегированным доступом. Она защищает наиболее мощные учетные записи инфраструктуры: Administrator, Root, DBA, Cloud Admin и Service Accounts.

PAM позволяет хранить Credentials в защищенном Vault, автоматически менять Password, выдавать права Just-in-Time, требовать MFA, записывать Sessions и закрывать прямой доступ в обход контролируемой точки.

Главная цель PAM — перейти от постоянных административных прав к модели, где Privilege предоставляется конкретному человеку, для конкретной системы, на конкретное время и для определенной задачи. Такой подход существенно уменьшает Blast Radius при компрометации Account и хорошо дополняет IAM, Zero Trust, EDR и SIEM.

Частые вопросы

6 вопросов
Что такое PAM?

PAM, или Privileged Access Management, — система управления привилегированным доступом. Она помогает контролировать административные учетные записи, хранить Credentials, выдавать временные права и фиксировать действия пользователей в критичных системах.

Чем PAM отличается от IAM?

IAM управляет идентификацией и доступом всех пользователей, а PAM специализируется на учетных записях и сессиях с повышенными правами. PAM обычно используется как дополнительный уровень защиты для Administrator, Root, DBA и других привилегированных ролей.

Что такое JIT-доступ в PAM?

Just-in-Time Access означает, что административные права выдаются только на ограниченный период для конкретной задачи. После завершения времени или работы Privileges автоматически отзываются.

Зачем PAM нужен Password Vault?

Vault хранит административные пароли и другие Credentials централизованно. Пользователь может получить привилегированную сессию без знания постоянного пароля, а PAM после работы автоматически меняет Credential.

Может ли PAM записывать действия администратора?

Да. PAM-системы могут фиксировать начало и окончание сессии, команды, экран, передачу файлов и другие действия в зависимости от протокола и продукта. Это помогает проводить аудит и расследование инцидентов.

Какие учетные записи нужно подключать к PAM в первую очередь?

В первую очередь обычно защищают Domain Administrators, Cloud Administrators, Root, Database Administrators, Backup Administrators и доступ внешних подрядчиков. Затем охват расширяют на Service Accounts и другие технические привилегированные учетные записи.

Была ли статья полезна?
Документ обновляется командой EFSOL. Свяжитесь с нами, если нашли неточность.
Нужна консультация?

Поможем спроектировать, развернуть и сопроводить облачную или гибридную инфраструктуру под задачи вашего бизнеса.

Ответим в течение часа в рабочее время
Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.

Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.