Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Контроль привилегированных пользователей

14.09.2018

Процеcc предоставления доступа и фиксации действий привилегированных пользователей требует особого внимания, особенно, если доступ необходим к информационным системам с критически важными для бизнеса данными или процессами. Чем больше прав – тем больше рисков злоупотребить предоставленным доступом или совершить и скрыть ошибку, которая может стоит бизнесу очень дорого.

Кто такие привилегированные пользователи?

Все современные системы инфраструктуры или безопасности строятся по принципу разграничения прав, но всегда остаются так называемые немногочисленные привилегированные пользователи с абсолютными правами. Контролировать их затруднительно, так как для этого необходимо быть не менее опытным специалистом в области администрирования. Наблюдателей за сотрудниками, работающими удаленно, тем более не приставишь.

Процессы предоставления пользователям логинов и паролей, а также контроля удаленной сессии могут и должны быть автоматизированы, если ваша компания заботится о защите от внутренних угроз.

Мы рекомендуем внедрить современное PAM (Privileged Access Management) решение, особенно тем компаниям, которые прибегают к услугам внештатных специалистов поддержки и администрирования систем и которым необходимо передавать для работы администраторские учетные записи или root пользователей.

Во внедрении PAM заинтересованы не только специалисты безопасности компании, а в равной степени и руководители ИТ-подразделения, так как именно они отвечают перед бизнесом за непрерывность ИТ-процессов, выбор субподрядчиков и интеграторов для делегирования задач внедрения и обслуживания информационных систем. Определенная степень интереса есть и у внутренних заказчиков от бизнеса, если задачи их подчиненных связаны с определенными финансовыми или технологическими рисками (например, риском мошенничества). Хотя эти пользователи и не являются администраторами, они также являются привилегированными, и необходима возможность фиксации их действий с последующим использованием в качестве доказательной базы при расследовании инцидентов.

Какие вопросы в этой связи стоят перед руководителями ИТ и ИБ?

Кто имеет доступ к критически важным ресурсам и как контролировать работу этих людей? 

Зачастую контроль над учетными записями ведется слабо или не ведется вообще. Потенциально среди них могут оказаться backdoor-аккаунты, эксплуатируемые злоумышленниками или вредоносными программами. Забытая и недеактивированная учетная запись может позволить эксплуатировать эксплоиты систем и поднять привилегии. Это причинит большой вред всей инфраструктуре компании. PAM-решение поможет минимизировать количество технологических УЗ, вести их учет, а также тщательно журналировать факты их использования и деанонимизировать пользователей, так как технологические УЗ имеют очень «размытых» ответственных, максимум – зафиксированных на бумаге.

Как защитить системы и данные от ошибок пользователей, а также от злонамеренного умысла?

Никто не совершенен, все совершают ошибки. Для минимизации человеческого фактора в процессе обслуживания систем PAM дает возможность фильтрации команд и действий пользователей по черным и белым спискам, которые можно тонко настроить на группы систем и пользователей как политики. Есть и обратный эффект, если сбой или инцидент произошел не по вине человека, а из-за багов ПО системы, то PAM поможет доказать, что сбой произошел не по вине администраторов или пользователей.

Как расследовать инциденты, где брать доказательства?

«На лету» всех за руку поймать невозможно: нужна доказательная база, журнал событий, видеоархив сессий, логи, которые пользователь не сможет почистить за собой. Все это обеспечит детальную картину и последовательность действий, приведших к инциденту. Такой разбор позволит предпринять меры, чтобы в будущем ситуация не повторилась.

Кому известны пароли от привилегированных учетных записей, и как контролировать распространение паролей?

Смена и стойкость паролей – это извечный вопрос на стыке безопасности и удобства. Вместе с тем, пароли меняются с недостаточной периодичностью и надежностью, поскольку те легко забываются. Аутентификацию нужно проходить не в одной, не в двух, а более чем в десятках систем, и в результате часто сотрудники используют 3-5 «золотых» паролей «для всего». Отдельно стоит выделить работу с базами данных или иными системами, которые необходимо бэкапировать. Если пароли меняются, то вспомнить, какой пароль действовал для конкретного бэкапа в прошлом – почти невозможно, проще их вообще не менять годами, иначе бэкап может оказать бесполезным. PAM может защищенно хранить пароли и историю их изменений на любую дату в прошлом. Помимо этого, гранулировано предоставлять их пользователям или аутентифицировать пользователя по принципу SSO без раскрытия пароля от конечной защищаемой системы. Пользователю достаточно знать только свою учетную запись для входа в PAM, которая может быть и учетной записью AD, опционально усиленной дополнительным фактором аутентификации, например, значением OTP.

Эти вопросы могут быть контрольными для оценки необходимости внедрения PAM системы, если у вас нет уверенного ответа хотя бы на один из них, то стоит более пристально присмотреться к решениям и, возможно, организовать пилотный проект.

Ключевые возможности PAM

  • Управление паролями общих и привилегированных учетных записей.
  • Анализ и фильтрация вводимых команд и действий.
  • Аудит действий привилегированных пользователей.
  • Управление доступом привилегированных УЗ, по запросу, с ограничением времени доступа.
  • Изоляция целевых серверов и ресурсов.

Аудиторы и субподрядчики

Работа с субподрядчиками – большой тренд сегодняшнего дня: многие компании передают обслуживание ИТ-инфраструктуры на аутсорс, внедрение новых систем проводится силами компетентных интеграторов. Благодаря функционалу PAM ваша организация может контролировать SLA и быть уверена, что они не делают ничего сверх или, наоборот, менее того, что, согласно договору, должны делать.

К привилегированным пользователям можно отнести и внешних аудиторов – независимых или из проверяющих госорганов. Чтобы не предоставлять им абсолютные права, а только те, которые необходимы для проведения аудита или проверки. Такой подход позволит быть уверенным, что аудиторы не унесли с собой коммерческую тайну, не являющуюся целью аудита, и не оставили программных закладок.

Пароли и ключи

Изначально функциональность первых PAM-систем была ограничена менеджерами паролей корпоративного уровня – централизованным хранением паролей и безопасной выдачей их пользователям. От безопасности логинов и паролей администраторов (или root для *nix систем) зависела и всегда будет зависеть эффективность работы всей компании. Согласно статистике, большинство угроз информационной безопасности реализуется через хищение учетных записей – как пользовательских, так и администраторских.

PAM-решение выдает пользователю пароль для работы с системой, затем автоматически его меняет по расписанию или событию. Автоматизация изменения паролей важна, чтобы человек не мог использовать полученный пароль повторно и вне регламента, если он смог его изменить или узнать в ходе сессии, а поскольку сотрудник обладает правами администратора – такая ситуация вполне возможна. Функционал управления паролями также включает автоматическое сканирование сети и сбор новых паролей и, при необходимости, перенос в защищенное хранилище. Эта мера позволяет исключить появление тех самых backdoor-аккаунтов.

При управлении паролями важно обеспечение отказоустойчивости и резервирование системы PAM для обеспечения доступности парольной информации и возможности доступа к контролируемым системам. Радует тот факт, что большинство производителей уже в базовый функционал включают функции резервирования и аварийного восстановления.

Контроль сессий

Кроме обеспечения безопасности паролей стоит также позаботиться о контроле происходящего внутри сессий, будь то графический сеанс работы или текстовый лог команд. Первые подобные решения появились около 10-15 лет назад, но пик популярности в России они пережили относительно недавно.

Функционал некоторых PAM-систем подразумевает управление как доступом, так и паролями.

За рубежом большинство компаний выбирают решения по управлению учетными записями, а вот в России чаще склоняются к контролю за привилегированным доступом. Скорее всего, это результат того, что первыми на российский рынок вышли такие компании, предлагающие решения по управлению только сессиями.

Архитектура

Самая распространенная архитектура решений контроля сессий – прокси-сервер: система «слушает» или перенаправляет трафик сессий и выполняет так называемую роль «man in the middle», не внося изменений в саму сессию, но фиксируя видеопоток для графических сессий или текст для SSH-сессий. Для разбора происходящего внутри графических сессий применяется технология распознавания текста OCR. Есть нюанс: OCR всегда работает постфактум и, к тому же, если на экранах много текста, – будет выдавать ошибочное срабатывание. Технология очень чувствительна к шрифтам, их прозрачности и контрастности фона. Потому такие решения скорее являются средствами фиксации и расследования событий, и в меньшей степени применимы для предотвращения инцидентов в реальном времени.

Решения, которые работают по принципу terminal-сервера или jump-сервера, для разбора происходящего внутри сессий используют информацию из самого протокола: видят заголовки окон, запущенные фоновые процессы и клавиатурный ввод пользователя. Это позволяет в режиме реального времени анализировать все происходящее в системе и применять соответствующие политики.

Решения

Мировым лидером PAM-отрасли является CyberArk – производитель наиболее функциональных решений. Один из самых узнаваемых и распространенных в СНГ среди прокси-решений для контроля сессий – BalaBit SCB.

Для хранения паролей компаниям enterprise-сегмента (1000+ пользователей) можно рекомендовать Lieberman Software – пионера в отрасли управления учетными записями. С ним отлично интегрируется решение ObserveIT, которое обеспечивает контроль сессий по агентской схеме, когда нет выделенного прокси-сервера, и на каждую контролируемую систему устанавливается агент.

Компаниям СМБ-сектора для хранения паролей подойдет Thycotic – молодое решение, которое активно догоняет CyberArk по функциональности, а для контроля сессий – FUDO, архитектурно схожее с BalaBit SCB.

Стоит отметить, что отдельные продукты по контролю доступа и управлению паролями разных производителей имеют штатные возможности интеграции между собой, что позволяет достичь единого более гибкого решения, с преимуществами каждой из интегрируемых систем.

Среди отечественных решений можно отметить SafeInspect – единственное решение в реестре отечественного ПО, потому интересное в первую очередь государственным компаниям и организациям.

Опыт Softline

Softline имеет опыт реализации проектов PAM в лидирующих компаниях из отраслей энергетики, финансов, нефтегазовой промышленности и ретейла. Архитекторы и консультанты компании по вопросам информационной безопасности готовы помочь в организации пилотных проектов и выборе оптимального решения для уникальных нужд каждого клиента.

Остались вопросы?

Пишите: Identity@softline.com

Звоните: +7 (495) 232-00-23, доб. 1836

Иван Молотилов

Руководитель направления управления доступом компании Softline

 

Новости, истории и события
Смотреть все
«Инферит Облако» (ГК Softline) разместил Dev/Test-среды «Инферит ИТМен» в масштабируемой ИТ-инфраструктуре
Новости

«Инферит Облако» (ГК Softline) разместил Dev/Test-среды «Инферит ИТМен» в масштабируемой ИТ-инфраструктуре

10.01.2025

KERAMA MARAZZI выбрала российские серверы «Инферит» (ГК Softline), а также систему резервного копирования и гиперконвергентное решение от «Киберпротекта» для модернизации ИТ-инфраструктуры
Новости

KERAMA MARAZZI выбрала российские серверы «Инферит» (ГК Softline), а также систему резервного копирования и гиперконвергентное решение от «Киберпротекта» для модернизации ИТ-инфраструктуры

09.01.2025

ГК Softline выполнила проект по внедрению UserGate NGFW в одной из областных государственных организаций
Новости

ГК Softline выполнила проект по внедрению UserGate NGFW в одной из областных государственных организаций

28.12.2024

Bell Integrator (ГК Softline) совместно с крупной телекоммуникационной компанией принимает участие  в разработке отечественной системы управления проектами для ИТ-команд
Новости

Bell Integrator (ГК Softline) совместно с крупной телекоммуникационной компанией принимает участие в разработке отечественной системы управления проектами для ИТ-команд

28.12.2024

ГК Softline приняла участие в международном BIM-форуме в Москве
Новости

ГК Softline приняла участие в международном BIM-форуме в Москве

27.12.2024

ГК Softline приняла участие в конференции Vietnam Cyber Security Day 2024
Новости

ГК Softline приняла участие в конференции Vietnam Cyber Security Day 2024

27.12.2024

ГК Softline обеспечивает крупного производителя напитков комплексной защитой от киберугроз
Новости

ГК Softline обеспечивает крупного производителя напитков комплексной защитой от киберугроз

27.12.2024

Платформа ИТ-сертификации «СЛМетрикс» от Академии Softline получила аккредитацию АПКИТ
Новости

Платформа ИТ-сертификации «СЛМетрикс» от Академии Softline получила аккредитацию АПКИТ

26.12.2024

SL Soft (ГК Softline) представила новую версию модуля «Электронный наряд-допуск» платформы Visitech
Новости

SL Soft (ГК Softline) представила новую версию модуля «Электронный наряд-допуск» платформы Visitech

26.12.2024

Система MD Audit от SL Soft (ГК Softline) помогла «Саратовской кондитерской мануфактуре» снизить процент брака на 80%
Новости

Система MD Audit от SL Soft (ГК Softline) помогла «Саратовской кондитерской мануфактуре» снизить процент брака на 80%

25.12.2024

SL Soft (ГК Softline) и Московский венчурный фонд инвестировали 100 млн рублей в ИТ-платформу «Цитрос»
Новости

SL Soft (ГК Softline) и Московский венчурный фонд инвестировали 100 млн рублей в ИТ-платформу «Цитрос»

25.12.2024

HCM-система «БОСС» от компании SL Soft (ГК Softline) внесена в реестр российского ПО
Новости

HCM-система «БОСС» от компании SL Soft (ГК Softline) внесена в реестр российского ПО

24.12.2024

Академия Softline запустила комплексное решение для корпоративного обучения «Стадия»
Новости

Академия Softline запустила комплексное решение для корпоративного обучения «Стадия»

24.12.2024

«Инферит Облако» и «Телеком биржа» назвали 3 популярных запроса клиентов
Новости

«Инферит Облако» и «Телеком биржа» назвали 3 популярных запроса клиентов

23.12.2024

«Девелоника» (ГК Softline) помогла компании МТС перейти на ЭЦП в системе электронного документооборота
Новости

«Девелоника» (ГК Softline) помогла компании МТС перейти на ЭЦП в системе электронного документооборота

23.12.2024

ПАО «Софтлайн» прогнозирует двузначные темпы роста бизнеса в 2025 году и подтверждает ожидания по 2024 году
Новости

ПАО «Софтлайн» прогнозирует двузначные темпы роста бизнеса в 2025 году и подтверждает ожидания по 2024 году

23.12.2024

ГК Softline и «ИТ-ГУРУ» объединяют усилия для продвижения интеграционной шины данных
Новости

ГК Softline и «ИТ-ГУРУ» объединяют усилия для продвижения интеграционной шины данных

20.12.2024

ОС «МСВСфера» (ГК Softline) теперь доступна в облачной платформе «Яндекс.Cloud»
Новости

ОС «МСВСфера» (ГК Softline) теперь доступна в облачной платформе «Яндекс.Cloud»

19.12.2024

Елена Типисова (ГК Softline): «2024-й год стал годом вызовов и возможностей для ИТ-отрасли, заложив фундамент для дальнейшего развития»
Блог

Елена Типисова (ГК Softline): «2024-й год стал годом вызовов и возможностей для ИТ-отрасли, заложив фундамент для дальнейшего развития»

20.12.2024

Кибербезопасность от А до Я
Блог

Кибербезопасность от А до Я

20.12.2024

Мурад Мирзоев, «Инферит»: В рамках бизнес группы Softline мы испытываем здоровую конкуренцию
Блог

Мурад Мирзоев, «Инферит»: В рамках бизнес группы Softline мы испытываем здоровую конкуренцию

20.12.2024

Пилотные проекты по переходу на российское ПО
Блог

Пилотные проекты по переходу на российское ПО

18.12.2024

Вместе эффективнее: как объединение крупных игроков ИТ-рынка помогает цифровизации промышленного сектора
Блог

Вместе эффективнее: как объединение крупных игроков ИТ-рынка помогает цифровизации промышленного сектора

18.12.2024

Как эмоциональный интеллект помогает строить карьеру
Блог

Как эмоциональный интеллект помогает строить карьеру

17.12.2024

4 совета джуну, который хочет построить карьеру в ИТ
Блог

4 совета джуну, который хочет построить карьеру в ИТ

17.12.2024

Как построить карьеру в информационной безопасности
Блог

Как построить карьеру в информационной безопасности

17.12.2024

Как построить карьеру в крупной компании: краткий гайд
Блог

Как построить карьеру в крупной компании: краткий гайд

17.12.2024

Шире или глубже: как строить ИТ-карьеру
Блог

Шире или глубже: как строить ИТ-карьеру

17.12.2024

Как запомниться работодателю и получить работу мечты
Блог

Как запомниться работодателю и получить работу мечты

17.12.2024

В ИТ сразу после вуза: гайд по старту карьеры
Блог

В ИТ сразу после вуза: гайд по старту карьеры

17.12.2024

Как студенту начать карьеру в ИТ-компании
Блог

Как студенту начать карьеру в ИТ-компании

17.12.2024

Новые штрафы за утечку персональных данных: как подготовиться к изменениям
Блог

Новые штрафы за утечку персональных данных: как подготовиться к изменениям

13.12.2024

Цифровизация госсектора: роль заказной разработки в достижении целей
Блог

Цифровизация госсектора: роль заказной разработки в достижении целей

12.12.2024

Александр Рожков (ГК Softline): «Наша цель — стать проводником для российских ИТ-производителей при выходе на новые для них международные рынки»
Блог

Александр Рожков (ГК Softline): «Наша цель — стать проводником для российских ИТ-производителей при выходе на новые для них международные рынки»

10.12.2024

Российские суперкомпьютеры для искусственного интеллекта
Блог

Российские суперкомпьютеры для искусственного интеллекта

06.12.2024

Умные каски Proteqta выходят на рынок Казахстана и ОАЭ
Блог

Умные каски Proteqta выходят на рынок Казахстана и ОАЭ

03.12.2024