博客

PAM:如何降低特权帐户的风险

受损的用户是其权利范围内的泄漏。受损的管理员 - 能够禁用日志记录和删除备份。

“PAM:如何降低特权帐户的风险”页面的英雄图片

为什么特权访问是一项独立的任务

普通账户可访问数据。特权账户可访问 系统,该系统管理这些数据对防护措施、对基础设施、对管理程序、对备份而言。后果的差别在于:被攻陷的普通用户只会造成其权限范围内的信息泄露;而被攻陷的管理员则可以关闭日志记录、修改权限、删除备份,并且不留痕迹地离开。

因此,特权访问被划入一个独立的管理域。并非因为不信任管理员,而是因为 这个访问类不适用常规的“授予即遗忘”逻辑。内置账户的密码有五个人知道,其中两人已离职,而轮换密码不可行,因为它被写在三个脚本中。

快速检查。 问问现在谁可以以管理员权限连接到生产数据库,以及事后如何看出这一点。如果回答是“嗯,我们运维团队有访问权限”,那就说明特权访问并未受到管控,只是单纯存在而已。

盘点:究竟什么才算特权

最常见的错误是认为只有域管理员才是特权账户。实际上,特权账户的范围更广,其中一半在用户目录中并不可见。

类型住在哪里有什么危险
域和目录管理员Active Directory, LDAP对整个基础设施的身份验证进行全面控制
本地管理员工作站和服务器数百台机器使用相同密码会导致横向移动
数据库管理系统内置账户sa, postgres, sys通常没有所有者,密码在应用程序配置中
服务账户服务、调度器、集成多年来一成不变,权利不断累积,轮岗破坏生产力
SSH 密钥主目录、镜像、仓库没有有效期,会随镜像一起复制
API 令牌和 CI 密钥装配流水线、密钥管理器、代码以自动化名义授予对生产环境的访问权限
防护手段管理员SIEM、防火墙、防病毒软件可以关闭对自己操作的监控
虚拟化和备份管理员Hypervisor, SRC绕过各系统自身的权限,直接访问所有系统
承包商账户VPN、终端服务器外部主体在边界内,通常具有永久访问权限
紧急(破窗)保险箱、信封、密钥管理器很少需要,但必须存在——而且必须处于可控状态

盘点是第一步,也是最被低估的一步:在完成盘点之前,谈论产品选择毫无意义。我们将其作为以下工作的一部分来执行 网络安全综合审计.

PAM 在技术上做什么

缩写背后是一组机制。最好分别理解它们:一部分能立即产生效果,另一部分则需要调整流程。

密钥存储与轮换

特权账户的密码不再存在于人们的头脑或配置文件中:它们存储在受保护的保管库中,并按计划或每次使用后自动更换。关键结果是——管理员离职不再构成安全事件。

直接访问中断

管理员连接的不是服务器,而是代理,由代理自行建立连接。用户完全看不到密码。这也杜绝了一整类攻击:攻击者无法从管理员的工作站窃取凭据,因为那里根本没有凭据。

会话记录

命令的视频记录和文本日志。其价值不在于监控,而在于事后复盘:发生事件后,可以清楚看到在系统中具体执行了哪些操作以及操作顺序。对于关键系统,实时复盘并具备中断会话的能力也非常有用。

即时访问(JIT)

权限不是永久授予的,而是根据任务需要临时授予并附带理由。常任管理员从几十人减少到个位数。这是人们最容易察觉的机制,也是在未经解释的情况下推行时遭遇抵制的主要根源。

管理员工作站隔离

管理操作需在专用计算机或隔离环境中执行,而非在同时运行邮件和浏览器的同一工作站上进行。该措施还需辅以终端节点的管控—— Endpoint Security.

与监控的关联

PAM 事件(登录、权限提升、访问密钥、异常时间)会被发送到 SIEM没有这一点,PAM 仍然是一个密码存储库,而不是一种检测手段。

实施顺序

  • 阶段 1. 清查与负责人。 包含所有特权账户及其负责人的完整清单。在此步骤即可消除部分风险:通常会发现有10–20%的账户是完全不必要的。
  • 第二阶段。关键段。 并非一次性对所有系统实施管控,而是优先管控最敏感的系统:目录、备份、安全防护工具和生产数据库。试图一次性覆盖整个系统群会使项目拖延数年。
  • 第3阶段:中断直接访问并记录会话。 为审计和事件分析提供即时效果,几乎无需改变管理员的操作习惯。
  • 第4阶段。轮换。 从交互式账户开始,然后是服务账户。服务账户需要格外小心:在未更新依赖项的情况下更改服务密码会导致生产环境中断,因此首先需要一份依赖关系图。
  • 第5阶段。按需访问。 转向临时权限。这需要一个协调一致的审批流程和明确的SLA,否则管理员会找到变通方法——而且他们这样做是对的。
  • 第6阶段。承包商和自动化。 外部主体和流水线账户——放在最后,因为这里涉及最多的集成工作。

导致项目停滞不前的错误

  • 从产品入手,而不是从库存盘点开始。 许可证购买了200个账户,实际有900个。
  • 绕过了紧急访问。 如果应急访问(break-glass)机制未经周密设计,一旦发生首次严重故障,人们就会绕过PAM——而且这种绕过将永久存在。
  • 在没有依赖关系图的情况下轮换服务账户。 夜间停机的经典原因。
  • 我们录制了会议,但没人看。 没有抽样检验和关联规则的记录只是存档,而非保护措施。
  • 管理员未参与该项目。 没有他们的参与,只会带来形式上的覆盖和非正式的变通办法。
  • 本地管理员未关闭。 只要所有工作站都使用相同的本地密码,域管理员的控制就几乎毫无意义。

指标

  • 受管理的特权账户比例 — 来自盘点,而非许可证。
  • 常任管理员人数 —— 应随着转向按需访问而下降。
  • 最旧未轮换密码的年龄 — 一个反映真实状况的数字。
  • 通过代理的会话占比 —— 绕行路线就在这里显而易见。
  • 解雇时撤销访问权限的时间 ——从人事事件到实际封锁。
  • 无所有者的账户数量 ——零目标,出人意料地很少达成。

监管机构的要求是什么

特权访问管理并非自愿实践:身份识别、身份验证和访问管理措施是多个框架中的强制性组成部分。

  • 重要的 CII 对象。 访问控制、事件记录和管理员操作监控是第187-FZ号联邦法律规定的措施组成部分—— 「KII/187-FZ 的保护」.
  • 个人信息系统。 无论保护级别如何,访问控制和安全事件记录都是强制性的。 《152-FZ号联邦法与个人数据》.
  • 国家系统。 安全等级要求包括账户管理和权限控制—— «GIS保护».
  • 行业规范。 针对金融行业,央行增加了对管理员操作控制和日志存储的要求。

清单

  • 有最新的各类特权账户清单,包括 SSH 密钥和自动化令牌。
  • 每条记录都有所有者和存在的理由。
  • 内置账户和服务账户的密码不会存储在配置和脚本中。
  • 工作站上的本地管理员拥有不同的密码。
  • 对关键系统的管理访问通过代理进行,直接访问已被网络规则禁止。
  • 管理员会话会被记录,部分会进行抽查分析。
  • 持久权限已至少在关键部分被替换为按需授予权限。
  • 已设计并测试了应急访问,其使用会被记录。
  • PAM事件进入网络安全监控并参与关联规则。
  • 权限的撤销在员工离职或角色变更时会根据人事事件自动进行。
  • 承包商的访问权限在时间和系统清单上均受限制。

我们如何连接

方向 IDM/PAM 和访问控制 涵盖账户生命周期和特权回路:从清查和目标角色模型到实施和移交运营。

需要对您的回路进行分析—— 写信给我们.

让我们讨论一下您的环境

描述任务、当前系统、约束和预期结果。我们将提供实用的第一步:诊断、试点、审计、路线图或项目团队。

联系我们
AI 助手
你好!我是 RESTART 的人工智能助理。我将帮助您找到网站的正确部分,回答有关服务、许可证、合作伙伴关系、联系人的问题,或向销售部门提出上诉。