PAM: как снизить риск привилегированных учетных записей
Скомпрометированный пользователь — утечка в границах его прав. Скомпрометированный администратор — возможность выключить журналирование и удалить резервные копии.
Почему привилегированный доступ — отдельная задача
Обычная учётная запись даёт доступ к данным. Привилегированная даёт доступ к системе, которая этими данными управляет: к средству защиты, к базе, к гипервизору, к резервным копиям. Разница в последствиях: скомпрометированный пользователь — это утечка в границах его прав; скомпрометированный администратор — это возможность выключить журналирование, изменить права, удалить бэкапы и уйти незамеченным.
Поэтому привилегированный доступ выделяют в отдельный контур управления. Не потому, что администраторам не доверяют, а потому что у этого класса доступа не работает обычная логика «выдали и забыли»: пароль от встроенной учётной записи знают пятеро, из них двое уволились, а ротация невозможна, потому что он прописан в трёх скриптах.
Инвентаризация: что вообще считается привилегированным
Самая частая ошибка — считать привилегированными только доменных администраторов. Реальный список шире, и половина его не видна в каталоге пользователей.
| Тип | Где живёт | Чем опасен |
|---|---|---|
| Администраторы домена и каталога | Active Directory, LDAP | Полный контроль над аутентификацией всей инфраструктуры |
| Локальные администраторы | Рабочие станции и серверы | Одинаковый пароль на сотнях машин даёт горизонтальное перемещение |
| Встроенные учётные записи СУБД | sa, postgres, sys | Часто без владельца, пароль в конфигурации приложения |
| Сервисные учётные записи | Службы, планировщики, интеграции | Не меняются годами, права накапливаются, ротация ломает продуктив |
| Ключи SSH | Домашние каталоги, образы, репозитории | Не имеют срока действия, копируются вместе с образом |
| Токены API и секреты CI | Конвейеры сборки, менеджеры секретов, код | Дают доступ к продуктиву от имени автоматизации |
| Администраторы средств защиты | SIEM, межсетевые экраны, антивирус | Могут отключить наблюдение за собственными действиями |
| Администраторы виртуализации и резервного копирования | Гипервизор, СРК | Доступ ко всем системам сразу, минуя их собственные права |
| Учётные записи подрядчиков | VPN, терминальные серверы | Внешний субъект в контуре, часто с бессрочным доступом |
| Аварийные (break-glass) | Сейф, конверт, менеджер секретов | Нужны редко, но обязаны быть — и обязаны быть подконтрольны |
Инвентаризация — первый и самый недооценённый шаг: до неё разговор о выборе продукта беспредметен. Мы делаем её в рамках комплексного аудита ИБ.
Что PAM делает технически
За аббревиатурой стоит набор механизмов. Полезно понимать их по отдельности: часть даёт эффект сразу, часть требует перестройки процессов.
Хранилище секретов и ротация
Пароли привилегированных учётных записей перестают существовать в головах и конфигурациях: они лежат в защищённом хранилище и меняются по расписанию или после каждого использования. Ключевое следствие — увольнение администратора перестаёт быть инцидентом.
Разрыв прямого доступа
Администратор подключается не к серверу, а к брокеру, который сам устанавливает соединение. Пользователь пароля не видит вовсе. Это же закрывает целый класс атак: украсть учётные данные с рабочей станции администратора нечего.
Запись сессий
Видеозапись и текстовый журнал команд. Ценность не в надзоре, а в разборе: после инцидента видно, что именно делали в системе и в какой последовательности. Для критичных систем полезен и разбор в реальном времени с возможностью прервать сессию.
Доступ по запросу (JIT)
Права выдаются не навсегда, а на время задачи и с обоснованием. Постоянных администраторов становится единицы вместо десятков. Это самый заметный для людей механизм — и главный источник сопротивления, если внедрять его без объяснения.
Изоляция рабочего места администратора
Административные операции выполняются с выделенной машины или в изолированной среде, а не с той же станции, где почта и браузер. Мера дополняется контролем на конечных точках — Endpoint Security.
Связь с мониторингом
События PAM — вход, повышение прав, доступ к секрету, аномальное время — уходят в SIEM. Без этого PAM остаётся хранилищем паролей, а не средством обнаружения.
Порядок внедрения
- Этап 1. Инвентаризация и владельцы. Полный перечень привилегированных учётных записей с ответственным за каждую. Уже на этом шаге закрывается часть риска: обычно находятся 10–20% записей, которые просто не нужны.
- Этап 2. Критичный сегмент. Под контроль берутся не все системы сразу, а самые чувствительные: каталог, резервное копирование, средства защиты, продуктивные базы. Попытка накрыть весь парк за один заход растягивает проект на годы.
- Этап 3. Разрыв прямого доступа и запись сессий. Даёт немедленный эффект для аудита и разбора инцидентов, почти не меняя привычки администраторов.
- Этап 4. Ротация. Начинается с интерактивных учётных записей, затем — сервисные. Сервисные требуют аккуратности: смена пароля службы без обновления зависимостей роняет продуктив, поэтому сначала нужна карта зависимостей.
- Этап 5. Доступ по запросу. Переход к временным правам. Требует согласованного процесса подтверждения и внятного SLA, иначе администраторы найдут обходной путь — и будут правы.
- Этап 6. Подрядчики и автоматизация. Внешние субъекты и учётные записи конвейеров — последними, потому что здесь больше всего интеграционной работы.
Ошибки, из-за которых проект буксует
- Начали с продукта, а не с инвентаризации. Лицензии куплены на 200 учётных записей, реальных — 900.
- Обошли аварийный доступ. Если break-glass не продуман, в первый же серьёзный сбой PAM обойдут — и обход останется навсегда.
- Ротация сервисных учётных записей без карты зависимостей. Классическая причина ночного простоя.
- Записываем сессии, но никто их не смотрит. Запись без выборочного контроля и без правил корреляции — это архив, а не мера защиты.
- Администраторы не участвовали в проекте. Внедрение без них даёт формальное покрытие и неформальные обходные пути.
- Не закрыт локальный администратор. Пока на всех станциях одинаковый локальный пароль, контроль доменных администраторов почти бессмыслен.
Метрики
- Доля привилегированных учётных записей под управлением — от инвентаризации, а не от лицензии.
- Число постоянных администраторов — должно падать по мере перехода на доступ по запросу.
- Возраст самого старого неротированного пароля — одна цифра, показывающая реальное состояние.
- Доля сессий, прошедших через брокер — обходные пути видно именно здесь.
- Время отзыва доступа при увольнении — от кадрового события до фактической блокировки.
- Число учётных записей без владельца — цель ноль, достигается на удивление редко.
Что требуют регуляторы
Управление привилегированным доступом — не добровольная практика: меры по идентификации, аутентификации и управлению доступом входят в обязательные составы для нескольких контуров.
- Значимые объекты КИИ. Управление доступом, регистрация событий и контроль действий администраторов входят в состав мер по 187-ФЗ — «Защита КИИ / 187-ФЗ».
- Информационные системы персональных данных. Разграничение доступа и регистрация событий безопасности обязательны независимо от уровня защищённости — «152-ФЗ и персональные данные».
- Государственные системы. Требования к классу защищённости включают управление учётными записями и контроль привилегий — «Защита ГИС».
- Отраслевые нормативы. Для финансового сектора добавляются требования ЦБ к контролю действий администраторов и хранению журналов.
Чек-лист
- Есть актуальный перечень привилегированных учётных записей всех типов, включая ключи SSH и токены автоматизации.
- У каждой записи есть владелец и обоснование существования.
- Пароли встроенных и сервисных учётных записей не хранятся в конфигурациях и скриптах.
- Локальные администраторы на станциях имеют разные пароли.
- Административный доступ к критичным системам идёт через брокер, прямой — закрыт сетевыми правилами.
- Сессии администраторов записываются, часть выборочно разбирается.
- Постоянные права заменены на выдачу по запросу хотя бы в критичном сегменте.
- Продуман и протестирован аварийный доступ, его использование фиксируется.
- События PAM попадают в мониторинг ИБ и участвуют в правилах корреляции.
- Отзыв доступа при увольнении и смене роли происходит автоматически по кадровому событию.
- Доступ подрядчиков ограничен по времени и по перечню систем.
Как мы подключаемся
Направление IDM / PAM и управление доступом закрывает и жизненный цикл учётных записей, и привилегированный контур: от инвентаризации и целевой ролевой модели до внедрения и передачи в эксплуатацию.
- Обследование и инвентаризация — комплексный аудит ИБ.
- Проектная стадия — HLD и LLD, чтобы ротация сервисных учётных записей не превратилась в простой; о том, почему это важно, — отдельный материал.
- Внедрение и приёмка — «Внедрение СЗИ».
- Проверка результата снаружи — пентест: горизонтальное перемещение и эскалация привилегий проверяются именно так.
Нужен разбор вашего контура — напишите нам.
Обсудим ваш контур
Опишите задачу, текущие системы, ограничения и ожидаемый результат. Мы предложим первый практичный шаг: диагностику, пилот, аудит, дорожную карту или проектную команду.
