PAM, или Privileged Access Management, — класс решений и процессов для управления привилегированным доступом к критичным системам, серверам, базам данных, облачной инфраструктуре и приложениям.
Основная задача PAM — снизить риск, связанный с учетными записями, которые имеют повышенные права: Administrator, Root, Database Administrator, Cloud Admin и другими привилегированными ролями.
Вместо постоянного хранения административных паролей у сотрудников PAM позволяет централизованно управлять секретами, выдавать доступ только на ограниченное время, применять MFA, записывать административные сессии и автоматически отзывать права после завершения работы.
PAM уменьшает риск постоянных административных прав и делает привилегированный доступ управляемым, временным и контролируемым.
Что такое PAM простыми словами
Без PAM администратор может постоянно знать Password от критичного Server:
Administrator ↓ permanent password Production Server
Если этот Password украден или сотрудник увольняется, возникает серьезный Security Risk.
С PAM схема может выглядеть так:
Administrator ↓ authentication + MFA PAM ↓ temporary privileged access Production Server
Пользователь получает только тот уровень доступа, который нужен для конкретной задачи, а его действия могут фиксироваться.
Расшифровка PAM
PAM расшифровывается как Privileged Access Management — управление привилегированным доступом.
Под Privileged Access понимается доступ, позволяющий выполнять действия, способные существенно изменить состояние системы или получить чувствительную информацию.
Что такое привилегированная учетная запись
Privileged Account — учетная запись с расширенными Permissions.
Примеры:
- Windows Administrator;
- Linux Root;
- Database Administrator;
- Cloud Administrator;
- Network Device Admin;
- Application Administrator;
- Service Account с широкими правами.
Почему привилегированный доступ опасен
Компрометация обычной учетной записи может дать злоумышленнику доступ только к части данных.
Компрометация Administrator Account потенциально позволяет:
- создавать новых пользователей;
- отключать Security Tools;
- читать конфиденциальные данные;
- изменять Configuration;
- получать Credentials;
- удалять Logs;
- останавливать сервисы.
PAM и Principle of Least Privilege
Принцип Least Privilege означает, что пользователю предоставляют минимально необходимый набор прав.
PAM помогает реализовать этот принцип для административных операций.
User needs restart service ↓ Temporary permission to restart service not full administrator access
Standing Privileges
Standing Privileges — постоянные повышенные права.
Например, сотрудник состоит в группе Administrators круглосуточно, хотя использует эти права несколько раз в месяц.
Такая модель увеличивает окно риска.
Почему постоянные права опасны
Если обычная пользовательская Session скомпрометирована, злоумышленник может сразу получить Administrator Permissions.
Чем меньше времени существует повышенный доступ, тем меньше потенциальный Blast Radius.
Just-in-Time Access
JIT, или Just-in-Time Access, — выдача привилегий только тогда, когда они действительно нужны.
User requests admin access ↓ Approval ↓ Admin rights for 60 minutes ↓ Automatic revoke
После окончания установленного времени права удаляются автоматически.
Just Enough Access
Just Enough Access означает выдачу не полного Administrator Role, а только конкретных разрешенных действий.
Например, оператору может быть разрешено перезапустить Service, но запрещено создавать Users или изменять Firewall Rules.
PAM и JIT
PAM часто реализует временные права через JIT Access.
Это позволяет отказаться от модели, в которой десятки сотрудников постоянно состоят в высокопривилегированных Groups.
PAM и IAM
IAM и PAM связаны, но решают разные задачи.
| IAM | PAM |
|---|---|
| Управляет Identities всех пользователей | Фокусируется на Privileged Access |
| SSO, MFA, Roles | Vault, JIT, Session Control |
| Обычный Access Lifecycle | Повышенный административный доступ |
PAM обычно является специализированным дополнением к IAM.
PAM и MFA
Перед выдачей Administrator Access PAM может потребовать дополнительную Authentication.
Corporate identity + MFA ↓ Privileged session
Это снижает риск использования только украденного Password.
PAM и SSO
Administrator может входить в PAM через корпоративный SSO, а затем получать доступ к целевым системам без непосредственного знания их Password.
Это позволяет централизовать Authentication и управление Privileged Credentials.
Credential Vault
Credential Vault — защищенное хранилище административных Password, Keys и других Secrets.
Вместо того чтобы выдавать Password сотруднику, PAM может использовать его самостоятельно для создания Session.
Почему Vault полезен
Если Administrator не знает постоянный Password от Server, он не может записать его в заметки, отправить через Messenger или продолжить использовать после увольнения.
Password Rotation
PAM может автоматически менять Password привилегированной учетной записи.
Например:
Admin session ended ↓ PAM generates new password ↓ Old password becomes invalid
Так Credential имеет ограниченный срок полезности.
Автоматическая смена паролей
Rotation особенно важна для Shared Administrative Accounts, которые используются несколькими операторами через PAM.
После каждой сессии или по расписанию Password может заменяться новым случайным значением.
Shared Account
Во многих Legacy Systems существует один Account вроде Administrator или root.
PAM позволяет нескольким сотрудникам работать через него, сохраняя индивидуальную Identity каждого пользователя в Audit Trail.
Почему Shared Account без PAM опасен
Если пять администраторов знают один Password, по обычным Server Logs может быть трудно определить, кто конкретно выполнил действие.
PAM связывает Shared Account с персональной корпоративной Identity.
Session Management
PAM может выступать посредником между Administrator и целевой системой.
Соединение проходит через контролируемый Gateway:
Administrator ↓ PAM Gateway ↓ Server
Это позволяет контролировать действия внутри Session.
Session Recording
Административная сессия может записываться для последующего Audit и расследований.
В зависимости от протокола фиксируются:
- экран;
- команды;
- время подключения;
- Target System;
- User Identity;
- Transferred Files.
Зачем записывать административные сессии
Session Recording помогает:
- расследовать Incidents;
- разбирать ошибки администратора;
- контролировать подрядчиков;
- подтверждать выполнение Change;
- создавать Audit Trail.
Session Monitoring
Некоторые PAM Systems могут анализировать привилегированную активность в реальном времени.
Например, неожиданная команда на Production Server может вызвать Alert.
Session Termination
Security Analyst может принудительно завершить подозрительную административную Session.
Это полезно при обнаружении Account Compromise или нарушения Policy.
Command Control
PAM может ограничивать отдельные команды.
Например, оператору разрешено:
system status service restart
но запрещено выполнять опасные административные операции.
Approval Workflow
Доступ к критичной системе может требовать согласования.
User requests access ↓ Manager or system owner approval ↓ PAM opens temporary session
Так появляется дополнительный контроль перед Privileged Operation.
Ticket Integration
PAM можно интегрировать с Service Desk или Change Management.
Например, Production Access разрешается только при наличии действующего Change Ticket.
Time-based Access
Доступ может быть разрешен только в определенное время.
Например, подрядчик получает Administrative Session с 10:00 до 12:00 для согласованных работ.
Emergency Access
В аварийной ситуации может потребоваться ускоренный Privileged Access без обычного Approval.
Такой режим называют Break Glass или Emergency Access.
Он должен особенно тщательно логироваться и пересматриваться после использования.
Break Glass Account
Emergency Account используется, если основная IAM или PAM Infrastructure недоступна.
Его Credentials необходимо хранить в безопасном месте и регулярно проверять.
PAM и Root Account
Linux Root предоставляет максимальные права.
В зрелой модели пользователи не работают под root постоянно, а получают необходимые Privileges через контролируемый механизм.
PAM и sudo
На Linux можно использовать персональные Accounts и sudo для отдельных административных действий.
PAM может дополнительно управлять выдачей доступа, Credentials и Session Audit.
PAM и Windows Administrator
В Windows Environment PAM помогает уменьшить количество пользователей с постоянным членством в Local или Domain Administrators.
Повышенные Permissions выдаются временно по запросу.
Local Administrator
Постоянный Local Admin на каждой Workstation увеличивает риск Malware и Credential Theft.
Управление локальными привилегиями является важной частью Privileged Access Security.
Domain Administrator
Domain Admin имеет особенно широкий уровень доступа.
Такие Accounts должны использоваться только для действительно необходимых операций и с отдельными защищенными Workstations.
Separate Admin Account
Администратор должен иметь отдельную обычную и привилегированную Identity.
ivan.petrov → email, browser, daily work admin.ivan.petrov → administrative tasks
Это снижает риск кражи Administrator Credentials через обычную пользовательскую активность.
Privileged Access Workstation
PAW — специально защищенное устройство для административных операций.
На нем ограничивают Email, обычный Web Browsing и установку ненужного Software.
PAM и RDP
PAM Gateway может предоставлять контролируемый RDP Access к Windows Servers.
Administrator подключается через PAM, а реальный Password целевой Account ему не раскрывается.
PAM и SSH
Для Linux Servers PAM может управлять SSH Keys, Certificates или Session Proxy.
Это уменьшает количество постоянных Private Keys, хранящихся у сотрудников.
SSH Key Management
Старые SSH Keys могут существовать годами и оставаться на Servers после увольнения сотрудников.
PAM помогает централизованно учитывать, выдавать и отзывать такие Credentials.
PAM и Database
Database Administrator имеет доступ к наиболее ценным Business Data.
PAM может выдавать временную Database Session без раскрытия DBA Password и фиксировать действия администратора.
Database Privileged Access
Полезно контролировать:
- кто подключился;
- к какой Database;
- когда;
- по какому Ticket;
- какие административные действия выполнялись.
PAM и Network Devices
Router, Firewall и Switch имеют Administrative Accounts, которые также относятся к Privileged Credentials.
PAM позволяет централизовать их хранение и Rotation.
PAM и Cloud
В Cloud постоянные Administrator Credentials особенно рискованны.
Вместо них желательно использовать Federation и временные Roles.
User ↓ corporate identity + MFA PAM / IAM ↓ temporary cloud role Cloud resources
Cloud Privileged Access
PAM может контролировать доступ к:
- Cloud Console;
- Virtual Machines;
- Databases;
- Kubernetes;
- Storage;
- Security Configuration.
PAM и API Keys
Привилегированный доступ может осуществляться не только человеком, но и через API.
Administrative API Keys также требуют безопасного хранения, Rotation и минимальных Permissions.
PAM и Service Accounts
Service Account — техническая Identity, используемая приложением или автоматизацией.
Она может иметь высокие Privileges и часто является сложной частью PAM Project.
Почему Service Accounts опасны
Их Passwords могут находиться в:
- Configuration Files;
- Scripts;
- Task Scheduler;
- CI/CD;
- Application Settings.
Резкая смена такого Password без учета Dependencies может остановить систему.
Service Account Discovery
Перед Rotation необходимо понять, какие Applications используют Credential.
Поэтому зрелая PAM-система включает Discovery и Dependency Mapping.
Application-to-Application Password Management
Приложение может получать Secret из PAM или Secret Vault во время работы вместо хранения постоянного Password в Configuration File.
Application ↓ authenticated request Secret vault ↓ temporary credential Database
PAM и Secrets Management
PAM и Secrets Management пересекаются, но имеют разный фокус.
PAM традиционно ориентирован на Privileged Access людей и административные Sessions, а Secrets Management — на Machine Credentials, API Keys, Certificates и Application Secrets.
PAM и DevOps
DevOps Infrastructure содержит множество привилегированных Secrets:
- Deployment Keys;
- Cloud Tokens;
- Registry Credentials;
- Database Passwords;
- Signing Keys.
Их не следует хранить непосредственно в Repository.
PAM и CI/CD
Pipeline может запрашивать временный Credential непосредственно перед Deployment.
После завершения операции Secret отзывается или истекает.
PAM и Git
Если Password или Private Key попал в Git, простого удаления из текущего файла недостаточно: Secret может сохраниться в истории Repository.
Такой Credential следует считать скомпрометированным и заменить.
PAM и Kubernetes
Cluster Administrator обладает широкими правами.
Zero Trust и PAM-подход предполагает временную выдачу Cluster Admin только на период конкретной операции.
Kubernetes RBAC
Вместо постоянного cluster-admin можно создавать более узкие Roles.
PAM помогает управлять тем, когда пользователь получает повышенный Role Binding.
PAM и контейнеры
Administrator Access к Container Platform может фактически означать доступ к Secrets и Workloads многих Applications.
Поэтому такие права должны контролироваться не менее строго, чем Root на Server.
PAM и Zero Trust
Zero Trust предполагает минимизацию постоянного доверия.
PAM реализует этот принцип для Administrator Access через JIT, MFA и Continuous Monitoring.
PAM и Least Privilege
Вместо модели:
Admin forever
используется:
Specific privilege + Specific system + Specific time + Specific purpose
Это один из наиболее практических способов реализации Least Privilege.
PAM и Segmentation
Даже PAM Gateway не должен иметь неограниченный Network Access ко всей инфраструктуре без необходимости.
Administrative Flows следует сегментировать и контролировать Firewall Rules.
PAM и Bastion Host
Bastion Host — защищенная промежуточная система для административного доступа.
PAM может включать Bastion-функции, но обычно дополнительно предоставляет Vault, Approval, Recording и Credential Rotation.
PAM и Jump Server
Jump Server позволяет администратору переходить во внутреннюю сеть через одну контролируемую точку.
Сам по себе Jump Server еще не является полноценной PAM-системой.
PAM и VPN
VPN предоставляет Network Access, а PAM контролирует конкретный Privileged Access.
Администратор может сначала пройти VPN Authentication, а затем получить через PAM доступ к нужному Server.
PAM и ZTNA
ZTNA может предоставить доступ только к PAM Portal или конкретному Administrative Resource.
Это уменьшает необходимость выдавать Administrator широкий Network Access.
PAM и TLS
Administrative Sessions и взаимодействие с Vault должны быть защищены TLS или другими подходящими криптографическими механизмами.
Шифрование транспорта не заменяет Authentication и Authorization PAM.
PAM и Certificates
Certificates сами могут быть Privileged Credentials.
Их Private Keys требуют учета, Rotation и защиты от несанкционированного копирования.
PAM и EDR
EDR контролирует Endpoint и Server Activity, а PAM знает, кто получил Administrative Session.
Совместно они дают более точный контекст.
PAM: admin Ivan logged in EDR: unusual command executed ↓ Security incident
PAM и XDR
XDR может связывать Privileged Session с Identity, Endpoint и Cloud Events.
Это помогает быстро определить, использовал ли скомпрометированный Account повышенные Permissions.
PAM и SIEM
PAM должен передавать Security Events в SIEM.
Полезно логировать:
- Access Request;
- Approval;
- Session Start;
- Session End;
- Password Checkout;
- Credential Rotation;
- Failed Authentication;
- Emergency Access.
PAM и SOC
SOC использует PAM Logs при расследовании Privileged Activity.
Если Administrator Account использовался ночью без Change Ticket, это может стать поводом для проверки.
Privileged Account Compromise
Захваченный Administrator Account является одним из наиболее опасных сценариев.
Атакующий может попытаться отключить Security Controls, получить Credentials и расширить Persistence.
Как PAM уменьшает последствия компрометации
Если права выдаются JIT и Account не имеет постоянного Administrator Access, украденная обычная Identity дает меньше возможностей.
Для получения Privilege атакующему придется дополнительно пройти PAM Controls.
Credential Theft
Злоумышленники часто стремятся найти Passwords и Keys в Memory, Files и Scripts.
PAM уменьшает количество долгоживущих Credentials, доступных на пользовательских устройствах.
Password Checkout
В некоторых архитектурах Administrator может временно получить Password из Vault.
После использования Credential автоматически меняется.
Более защищенный вариант — вообще не раскрывать Password пользователю и открывать Session через Proxy.
Credential Injection
PAM может автоматически подставлять Credentials в RDP, SSH или другую Session, не показывая их Administrator.
Так снижается возможность копирования Secret.
Clipboard Control
Для особо чувствительных Sessions можно ограничивать Clipboard, File Transfer и Drive Redirection.
Это уменьшает риск вывода данных и переноса Malware.
File Transfer Control
Если Administrator должен загрузить Patch на Server, операция может быть разрешена и записана.
Неограниченный обмен файлами между рабочим компьютером и Production повышает риск.
PAM и DLP
DLP контролирует движение данных, а PAM — Privileged Access.
При административных сессиях эти механизмы могут дополнять друг друга, особенно для критичных Databases и File Servers.
PAM и Change Management
Административный доступ к Production желательно связывать с согласованным Change.
Это помогает ответить:
Who changed it? Why? When? Under which ticket?
Separation of Duties
Один сотрудник не должен иметь возможность самостоятельно запросить, согласовать и использовать особо критичный доступ без контроля.
Разделение ролей снижает риск злоупотреблений.
Four Eyes Principle
Для особо чувствительных операций может требоваться подтверждение второго человека.
Например, доступ к Production Database разрешается только после Approval владельца системы.
PAM и подрядчики
External Contractor часто нуждается во временном доступе к инфраструктуре.
PAM позволяет предоставить:
- доступ только к нужному Server;
- только в согласованное время;
- с обязательной записью Session;
- без знания постоянного Password.
Почему PAM особенно полезен для подрядчиков
После завершения договора доступ можно автоматически закрыть, не меняя вручную десятки Passwords.
PAM и увольнение сотрудника
Если Administrator не знает постоянные Server Passwords и работает только через PAM, Deprovisioning становится проще.
Достаточно отключить его корпоративную Identity и проверить существующие Emergency Credentials.
Orphan Privileged Accounts
Orphan Account — привилегированная учетная запись без понятного владельца.
Такие Accounts особенно опасны, потому что могут оставаться активными годами.
Discovery привилегированных учетных записей
PAM Project часто начинается с поиска:
- Local Administrators;
- Domain Admins;
- Root Accounts;
- Service Accounts;
- Database Admins;
- Network Admins.
Privilege Creep
Сотрудник постепенно накапливает Permissions после нескольких смен должности.
Для Privileged Access это особенно опасно.
Регулярные Access Reviews помогают удалять ненужные права.
Access Review
Владелец системы периодически подтверждает, кому действительно нужен Administrative Access.
Неиспользуемые или необоснованные Privileges удаляются.
Privileged Access Certification
Формализованная Certification подтверждает необходимость высоких Permissions и помогает поддерживать актуальный список Administrators.
PAM и Audit
PAM создает подробный Audit Trail.
| Поле | Пример |
|---|---|
| User | ivan.petrov |
| Target | prod-db-01 |
| Privilege | DBA |
| Reason | Change-4821 |
| Start | 14:20 |
| End | 14:47 |
PAM и Compliance
PAM помогает реализовать требования по контролю Administrative Access и Audit, но наличие продукта само по себе не гарантирует соответствия стандартам или законодательству.
Нужны также Policies, процедуры и реальные проверки.
Recording и Privacy
Session Recording может содержать конфиденциальные данные и действия сотрудников.
Доступ к записям необходимо ограничивать и хранить их только требуемый период.
PAM Console как критичный ресурс
PAM является одной из наиболее чувствительных систем компании, потому что контролирует доступ ко множеству критичных Assets.
Ее компрометация может иметь очень большой Impact.
Как защищать PAM
Для PAM Infrastructure нужны:
- MFA;
- Network Segmentation;
- Hardening;
- High Availability;
- SIEM Monitoring;
- Backup;
- отдельные Administrator Roles.
Administrator PAM не должен иметь полный контроль без аудита
Даже администраторы самой PAM Platform должны работать по Separation of Duties и с фиксированными изменениями.
High Availability
Если PAM становится единственным путем к Production, его недоступность может остановить административные работы.
Поэтому критичная PAM Infrastructure проектируется отказоустойчивой.
Disaster Recovery
Необходимо заранее понимать, как восстановить Vault, Configuration и Access при серьезном сбое.
Backup PAM должен быть защищен не слабее основной системы.
PAM и Backup
Backup не заменяет PAM, а PAM не заменяет Backup.
При этом резервные системы часто имеют чрезвычайно широкие Permissions и сами должны попадать под Privileged Access Control.
Backup Administrator
Account, который может удалить резервные копии, является высокопривилегированным.
Его особенно важно защищать от Ransomware Operator.
PAM и Ransomware
После первоначального доступа атакующий часто стремится получить Administrator Credentials.
JIT, отдельные Admin Accounts и отсутствие постоянных Passwords на Workstations усложняют этот этап.
PAM и Lateral Movement
Один Administrator Password, используемый на десятках Servers, позволяет атакующему быстро перемещаться между системами.
Уникальные Credentials и централизованная Rotation уменьшают такой риск.
Pass-the-Hash и сходные риски
Даже без знания исходного Password некоторые Credential Artifacts могут использоваться злоумышленником для Authentication в определенных средах.
Поэтому важно не только менять Password, но и минимизировать Administrator Sessions на обычных Endpoints.
PAM и Attack Surface Reduction
Administrative Interfaces не должны быть доступны всем пользователям и из любых Networks.
PAM Gateway позволяет создать ограниченную точку входа.
PAM и Firewall
Firewall может разрешить SSH или RDP к Production Servers только с PAM Gateway.
User network → production RDP : deny PAM gateway → production RDP : allow
Это затрудняет обход контроля.
Обход PAM
Если Administrator может подключиться к Server напрямую, PAM превращается только в дополнительный вариант доступа.
Для критичных систем прямые обходные пути желательно закрывать.
Legacy Systems
Некоторые старые приложения плохо интегрируются с IAM и используют общие Passwords.
Именно в таких случаях Vault и Session Proxy PAM могут дать значительное улучшение безопасности.
PAM и 1С-инфраструктура
PAM может использоваться для защиты административного доступа к серверам 1С, операционной системе, Database Server, Hypervisor и Backup Infrastructure.
Обычным пользователям 1С PAM обычно не нужен — он предназначен для Administrators и технических Accounts.
Пример PAM для 1С
1C administrator ↓ PAM + MFA Temporary RDP session ↓ 1C application server DBA ↓ PAM approval Temporary DB session ↓ SQL database
Таким образом, административные права отделяются от обычного пользовательского доступа.
Типичные ошибки внедрения PAM
- Подключить только несколько Domain Admin Accounts.
- Не учитывать Service Accounts.
- Оставить прямой RDP и SSH в обход PAM.
- Не использовать JIT.
- Не включить MFA.
- Хранить слишком много постоянных Privileges.
- Не проводить Access Reviews.
- Записывать Sessions, но никогда их не анализировать.
- Не защищать сам PAM Vault.
- Не подготовить Disaster Recovery.
PAM как Password Vault — недостаточно
Одна из частых ошибок — использовать PAM только как защищенное хранилище Password.
Наибольшая ценность появляется, когда дополнительно работают JIT, Session Proxy, Approval, Rotation и Audit.
Как внедрить PAM
Шаг 1. Найти Privileged Accounts
Проведите Discovery Administrators, Root, DBA и Service Accounts.
Шаг 2. Определить критичные Systems
Начните с Domain, Cloud, Production, Database и Backup.
Шаг 3. Поместить Credentials в Vault
Ограничьте прямое знание постоянных Password.
Шаг 4. Включить Rotation
Автоматизируйте смену Credentials там, где это безопасно.
Шаг 5. Перейти на JIT
Удаляйте постоянные Administrator Roles.
Шаг 6. Закрыть обходные пути
Ограничьте Direct SSH, RDP и Database Access.
Шаг 7. Настроить Session Recording
Особенно для Production и подрядчиков.
Шаг 8. Интегрировать PAM с SIEM
Privileged Activity должна участвовать в Security Monitoring.
Поэтапное внедрение
Необязательно сразу подключать тысячи Accounts.
Практичнее начать с наиболее рискованных:
- Domain Administrators.
- Cloud Administrators.
- Production Servers.
- Database Administrators.
- Backup Administrators.
- External Contractors.
- Service Accounts.
Метрики PAM
| Метрика | Что показывает |
|---|---|
| Standing Admin Accounts | Количество постоянных Privileges |
| JIT Coverage | Доля временного доступа |
| Managed Credentials | Охват Vault и Rotation |
| Direct Access Attempts | Попытки обойти PAM |
| Privileged Sessions | Объем административной активности |
| Orphan Accounts | Accounts без владельца |
Хорошая KPI для PAM
Целью не является максимальное количество записанных Sessions.
Более важный показатель — сокращение постоянных высоких Privileges и прямых неуправляемых Credentials.
PAM Maturity
Развитие PAM можно представить так:
Manual admin passwords ↓ Central vault ↓ Password rotation ↓ Session control ↓ JIT access ↓ Identity-based privileged access
Практический пример
В компании пять системных администраторов поддерживают 60 Production Servers.
Раньше все они знали один общий Administrator Password. Он хранился в корпоративном документе и менялся несколько раз в год.
После внедрения PAM Password переносится в Vault, а сотрудники больше его не видят.
Администратор открывает PAM Portal, проходит корпоративный SSO и MFA и выбирает нужный Server.
Для Production Access требуется Change Ticket и Approval руководителя.
PAM открывает RDP Session на один час и автоматически подставляет Credential.
Все действия записываются.
После завершения Session Password Administrator Account автоматически меняется.
Через неделю один сотрудник увольняется. Его корпоративная Identity блокируется, и он сразу теряет возможность создавать новые Privileged Sessions.
Менять Password вручную на всех 60 Servers из-за его увольнения больше не требуется, потому что постоянный Credential сотруднику никогда не раскрывался.
PAM для бизнеса
Для бизнеса PAM снижает риск, связанный с наиболее мощными учетными записями инфраструктуры.
Обычные Security Controls могут хорошо защищать пользователей, но один украденный Domain Admin, Root или Cloud Admin способен обойти многие ограничения.
Поэтому Privileged Access должен рассматриваться как отдельный класс риска и управляться строже обычного доступа.
Преимущества PAM
- уменьшает количество постоянных Administrator Rights;
- централизует Privileged Credentials;
- автоматизирует Password Rotation;
- поддерживает JIT Access;
- записывает Administrative Sessions;
- упрощает контроль подрядчиков;
- улучшает Audit и Incident Response.
Ограничения PAM
- требует инвентаризации Accounts;
- сложен для Service Accounts;
- может стать критичной точкой инфраструктуры;
- нуждается в High Availability;
- не заменяет IAM и EDR;
- не устраняет уязвимости Applications;
- требует изменения административных процессов.
Когда PAM особенно нужен
PAM особенно важен организациям с большим количеством Servers, Cloud Resources, Databases, Network Devices и внешних подрядчиков.
Чем больше сотрудников имеют постоянный Administrator Access и чем выше стоимость компрометации инфраструктуры, тем выше приоритет Privileged Access Management.
Связанные термины
| Термин | Связь с PAM |
|---|---|
| IAM | Управляет Identities и обычным Access Lifecycle |
| MFA | Усиливает Authentication перед Privileged Access |
| SSO | Централизует вход пользователей в PAM |
| JIT Access | Выдает Privileges на ограниченное время |
| Least Privilege | Ограничивает права минимально необходимым набором |
| Zero Trust | Минимизирует постоянное доверие и Privileges |
| Secrets Management | Управляет техническими Secrets и Machine Credentials |
| SIEM | Анализирует события Privileged Access |
| SOC | Расследует подозрительную административную активность |
| RDP | Может проходить через PAM Session Proxy |
| SSH | PAM может управлять SSH Keys и Sessions |
| DLP | Дополняет PAM контролем вывода данных |
Краткий итог
PAM — Privileged Access Management, система управления административным и другим привилегированным доступом. Она защищает наиболее мощные учетные записи инфраструктуры: Administrator, Root, DBA, Cloud Admin и Service Accounts.
PAM позволяет хранить Credentials в защищенном Vault, автоматически менять Password, выдавать права Just-in-Time, требовать MFA, записывать Sessions и закрывать прямой доступ в обход контролируемой точки.
Главная цель PAM — перейти от постоянных административных прав к модели, где Privilege предоставляется конкретному человеку, для конкретной системы, на конкретное время и для определенной задачи. Такой подход существенно уменьшает Blast Radius при компрометации Account и хорошо дополняет IAM, Zero Trust, EDR и SIEM.