Блог

PAM: как снизить риск привилегированных учетных записей

Скомпрометированный пользователь — утечка в границах его прав. Скомпрометированный администратор — возможность выключить журналирование и удалить резервные копии.

Hero-картинка для страницы «PAM: как снизить риск привилегированных учетных записей»

Почему привилегированный доступ — отдельная задача

Обычная учётная запись даёт доступ к данным. Привилегированная даёт доступ к системе, которая этими данными управляет: к средству защиты, к базе, к гипервизору, к резервным копиям. Разница в последствиях: скомпрометированный пользователь — это утечка в границах его прав; скомпрометированный администратор — это возможность выключить журналирование, изменить права, удалить бэкапы и уйти незамеченным.

Поэтому привилегированный доступ выделяют в отдельный контур управления. Не потому, что администраторам не доверяют, а потому что у этого класса доступа не работает обычная логика «выдали и забыли»: пароль от встроенной учётной записи знают пятеро, из них двое уволились, а ротация невозможна, потому что он прописан в трёх скриптах.

Быстрая проверка. Спросите, кто сейчас может подключиться к продуктивной базе с правами администратора и как это будет видно постфактум. Если ответ строится из «ну, у нас доступ есть у команды эксплуатации» — привилегированный доступ не управляется, он просто есть.

Инвентаризация: что вообще считается привилегированным

Самая частая ошибка — считать привилегированными только доменных администраторов. Реальный список шире, и половина его не видна в каталоге пользователей.

ТипГде живётЧем опасен
Администраторы домена и каталогаActive Directory, LDAPПолный контроль над аутентификацией всей инфраструктуры
Локальные администраторыРабочие станции и серверыОдинаковый пароль на сотнях машин даёт горизонтальное перемещение
Встроенные учётные записи СУБДsa, postgres, sysЧасто без владельца, пароль в конфигурации приложения
Сервисные учётные записиСлужбы, планировщики, интеграцииНе меняются годами, права накапливаются, ротация ломает продуктив
Ключи SSHДомашние каталоги, образы, репозиторииНе имеют срока действия, копируются вместе с образом
Токены API и секреты CIКонвейеры сборки, менеджеры секретов, кодДают доступ к продуктиву от имени автоматизации
Администраторы средств защитыSIEM, межсетевые экраны, антивирусМогут отключить наблюдение за собственными действиями
Администраторы виртуализации и резервного копированияГипервизор, СРКДоступ ко всем системам сразу, минуя их собственные права
Учётные записи подрядчиковVPN, терминальные серверыВнешний субъект в контуре, часто с бессрочным доступом
Аварийные (break-glass)Сейф, конверт, менеджер секретовНужны редко, но обязаны быть — и обязаны быть подконтрольны

Инвентаризация — первый и самый недооценённый шаг: до неё разговор о выборе продукта беспредметен. Мы делаем её в рамках комплексного аудита ИБ.

Что PAM делает технически

За аббревиатурой стоит набор механизмов. Полезно понимать их по отдельности: часть даёт эффект сразу, часть требует перестройки процессов.

Хранилище секретов и ротация

Пароли привилегированных учётных записей перестают существовать в головах и конфигурациях: они лежат в защищённом хранилище и меняются по расписанию или после каждого использования. Ключевое следствие — увольнение администратора перестаёт быть инцидентом.

Разрыв прямого доступа

Администратор подключается не к серверу, а к брокеру, который сам устанавливает соединение. Пользователь пароля не видит вовсе. Это же закрывает целый класс атак: украсть учётные данные с рабочей станции администратора нечего.

Запись сессий

Видеозапись и текстовый журнал команд. Ценность не в надзоре, а в разборе: после инцидента видно, что именно делали в системе и в какой последовательности. Для критичных систем полезен и разбор в реальном времени с возможностью прервать сессию.

Доступ по запросу (JIT)

Права выдаются не навсегда, а на время задачи и с обоснованием. Постоянных администраторов становится единицы вместо десятков. Это самый заметный для людей механизм — и главный источник сопротивления, если внедрять его без объяснения.

Изоляция рабочего места администратора

Административные операции выполняются с выделенной машины или в изолированной среде, а не с той же станции, где почта и браузер. Мера дополняется контролем на конечных точках — Endpoint Security.

Связь с мониторингом

События PAM — вход, повышение прав, доступ к секрету, аномальное время — уходят в SIEM. Без этого PAM остаётся хранилищем паролей, а не средством обнаружения.

Порядок внедрения

  • Этап 1. Инвентаризация и владельцы. Полный перечень привилегированных учётных записей с ответственным за каждую. Уже на этом шаге закрывается часть риска: обычно находятся 10–20% записей, которые просто не нужны.
  • Этап 2. Критичный сегмент. Под контроль берутся не все системы сразу, а самые чувствительные: каталог, резервное копирование, средства защиты, продуктивные базы. Попытка накрыть весь парк за один заход растягивает проект на годы.
  • Этап 3. Разрыв прямого доступа и запись сессий. Даёт немедленный эффект для аудита и разбора инцидентов, почти не меняя привычки администраторов.
  • Этап 4. Ротация. Начинается с интерактивных учётных записей, затем — сервисные. Сервисные требуют аккуратности: смена пароля службы без обновления зависимостей роняет продуктив, поэтому сначала нужна карта зависимостей.
  • Этап 5. Доступ по запросу. Переход к временным правам. Требует согласованного процесса подтверждения и внятного SLA, иначе администраторы найдут обходной путь — и будут правы.
  • Этап 6. Подрядчики и автоматизация. Внешние субъекты и учётные записи конвейеров — последними, потому что здесь больше всего интеграционной работы.

Ошибки, из-за которых проект буксует

  • Начали с продукта, а не с инвентаризации. Лицензии куплены на 200 учётных записей, реальных — 900.
  • Обошли аварийный доступ. Если break-glass не продуман, в первый же серьёзный сбой PAM обойдут — и обход останется навсегда.
  • Ротация сервисных учётных записей без карты зависимостей. Классическая причина ночного простоя.
  • Записываем сессии, но никто их не смотрит. Запись без выборочного контроля и без правил корреляции — это архив, а не мера защиты.
  • Администраторы не участвовали в проекте. Внедрение без них даёт формальное покрытие и неформальные обходные пути.
  • Не закрыт локальный администратор. Пока на всех станциях одинаковый локальный пароль, контроль доменных администраторов почти бессмыслен.

Метрики

  • Доля привилегированных учётных записей под управлением — от инвентаризации, а не от лицензии.
  • Число постоянных администраторов — должно падать по мере перехода на доступ по запросу.
  • Возраст самого старого неротированного пароля — одна цифра, показывающая реальное состояние.
  • Доля сессий, прошедших через брокер — обходные пути видно именно здесь.
  • Время отзыва доступа при увольнении — от кадрового события до фактической блокировки.
  • Число учётных записей без владельца — цель ноль, достигается на удивление редко.

Что требуют регуляторы

Управление привилегированным доступом — не добровольная практика: меры по идентификации, аутентификации и управлению доступом входят в обязательные составы для нескольких контуров.

  • Значимые объекты КИИ. Управление доступом, регистрация событий и контроль действий администраторов входят в состав мер по 187-ФЗ — «Защита КИИ / 187-ФЗ».
  • Информационные системы персональных данных. Разграничение доступа и регистрация событий безопасности обязательны независимо от уровня защищённости — «152-ФЗ и персональные данные».
  • Государственные системы. Требования к классу защищённости включают управление учётными записями и контроль привилегий — «Защита ГИС».
  • Отраслевые нормативы. Для финансового сектора добавляются требования ЦБ к контролю действий администраторов и хранению журналов.

Чек-лист

  • Есть актуальный перечень привилегированных учётных записей всех типов, включая ключи SSH и токены автоматизации.
  • У каждой записи есть владелец и обоснование существования.
  • Пароли встроенных и сервисных учётных записей не хранятся в конфигурациях и скриптах.
  • Локальные администраторы на станциях имеют разные пароли.
  • Административный доступ к критичным системам идёт через брокер, прямой — закрыт сетевыми правилами.
  • Сессии администраторов записываются, часть выборочно разбирается.
  • Постоянные права заменены на выдачу по запросу хотя бы в критичном сегменте.
  • Продуман и протестирован аварийный доступ, его использование фиксируется.
  • События PAM попадают в мониторинг ИБ и участвуют в правилах корреляции.
  • Отзыв доступа при увольнении и смене роли происходит автоматически по кадровому событию.
  • Доступ подрядчиков ограничен по времени и по перечню систем.

Как мы подключаемся

Направление IDM / PAM и управление доступом закрывает и жизненный цикл учётных записей, и привилегированный контур: от инвентаризации и целевой ролевой модели до внедрения и передачи в эксплуатацию.

  • Обследование и инвентаризация — комплексный аудит ИБ.
  • Проектная стадия — HLD и LLD, чтобы ротация сервисных учётных записей не превратилась в простой; о том, почему это важно, — отдельный материал.
  • Внедрение и приёмка — «Внедрение СЗИ».
  • Проверка результата снаружи — пентест: горизонтальное перемещение и эскалация привилегий проверяются именно так.

Нужен разбор вашего контура — напишите нам.

Обсудим ваш контур

Опишите задачу, текущие системы, ограничения и ожидаемый результат. Мы предложим первый практичный шаг: диагностику, пилот, аудит, дорожную карту или проектную команду.

Связаться
AI-помощник
Привет! Я AI-помощник РЕСТАРТ. Помогу найти нужный раздел сайта, ответить по услугам, лицензиям, партнерствам, контактам или сформулировать обращение в отдел продаж.