Puede reducir la superficie de ataque en la nube auditando cada permiso persistente en sus plataformas en la nube y de identidad, eliminando el acceso innecesario
Keeper Privileged Cloud ofrece Privilegio permanente cero (ZSP) al extender el marco de acceso justo a tiempo (JIT) de KeeperPAM® a las plataformas de identidad en la nube. Un usuario obtiene permisos elevados solo después de que se aprueba una solicitud; esos permisos duran un período de tiempo establecido y Keeper los elimina automáticamente una vez que finaliza el período. No queda ningún privilegio permanente.
Este blog aborda la importancia de Privilegios permanentes cero, cómo funciona el flujo de trabajo de Keeper Privileged Cloud y qué plataformas admite Keeper Privileged Cloud.
Por qué importan los privilegios permanentes cero
Cada privilegio de administrador permanente aumenta la superficie de ataque, ya sea que se esté usando o no. Los permisos se acumulan a través del aumento de privilegios, el antiguo acceso de administrador permanece activo mucho después de que alguien lo necesite y cada privilegio no utilizado amplía el radio de impacto cuando se roban las credenciales. Cuanto más acceso permanente tiene una organización, más permisos hereda un atacante en el momento en que obtiene acceso.
Los privilegios permanentes cero elimina esa exposición. Ninguna identidad tiene acceso privilegiado permanente. Una cuenta se eleva solo durante una ventana aprobada y de tiempo limitado; una vez que la ventana finaliza, el acceso desaparece, por lo que nada queda inactivo para que un atacante lo encuentre o lo aproveche.
El acceso JIT es lo que hace que ZSP sea práctico. JIT otorga permisos cuando alguien los necesita y los revoca después, en lugar de asignarlos de forma permanente. Los dos no son intercambiables: JIT controla cuándo se otorga el acceso, mientras que ZSP significa que no hay privilegios permanentes restantes una vez completada la tarea de un usuario.
Cómo Keeper Privileged Cloud aplica privilegios permanentes cero
Keeper Privileged Cloud aplica privilegios permanentes cero con un flujo de trabajo de solicitud y aprobación: un usuario solicita acceso a un recurso específico, un aprobador lo autoriza, Keeper eleva al usuario durante una ventana de tiempo establecida y elimina ese acceso automáticamente cuando finaliza la ventana.
Keeper Privileged Cloud forma parte de KeeperPAM, la plataforma de seguridad de identidad de Keeper, y aplica el mismo marco JIT a sus proveedores de identidad (IdP) en la nube. Funciona con tres tipos de registros: recurso de nube de PAM, máquina de PAM y base de datos de PAM. Cada registro requiere dos configuraciones antes de que alguien pueda solicitar acceso: la configuración de JIT, que define cómo se otorga el acceso, y la configuración de flujo de trabajo, que define los requisitos de aprobación, el límite de tiempo, el motivo y el número de ticket.
Primero se deben cumplir algunos requisitos previos: una aplicación de Keeper Secrets Manager configurada, una puerta de enlace de KeeperPAM implementada, el acceso basado en flujos de trabajo habilitado y una configuración de PAM para un IdP compatible. La puerta de enlace es un servicio ligero que se ejecuta en la propia red mediante Docker en Linux o Windows y proporciona acceso de salida a la infraestructura de destino.
Una vez configurado esto, el flujo de trabajo funciona de la siguiente manera:
- An admin sets the JIT and Workflow settings on a PAM Cloud record, including duration, approvers and elevation target.
- The admin shares the record with the users eligible to request elevation.
- A user requests access from the Keeper Vault or Keeper Commander®.
- Approvers get the request through real-time notifications across Keeper clients, including mobile.
- Once a request is approved, KeeperPAM adds the user to the right group or role.
- The user launches the console or app with elevated privileges.
- When the time window ends, KeeperPAM removes the access.
Si se deniega una solicitud, el registro vuelve a «Solicitar acceso», y el usuario puede volver a enviarla.
La elevación ocurre a nivel de grupo o de rol, ya sea en el IdP o directamente en el recurso. Keeper Privileged Cloud cubre los IdP que la mayoría de las organizaciones ya utilizan: AWS IAM, Microsoft Entra ID, Google Cloud Platform, Okta y Active Directory, junto con cualquier aplicación que se federe a través de ellos. Keeper gestiona esas identidades directamente en el recurso o a través de un proveedor federado.
Una vez aprobado el acceso, hay dos formas de acceder al recurso. Uno de ellos es el aislamiento remoto del navegador de Keeper, que se inicia desde la bóveda de Keeper. El otro es un inicio de sesión estándar a través del portal de AWS, la interfaz de línea de comandos (CLI) o Terraform.
Lo que Keeper Privileged Cloud brinda a los equipos de seguridad
Con ese flujo de trabajo ejecutándose a través de Keeper Privileged Cloud, los equipos de seguridad tienen menos acceso privilegiado que defender y un registro de auditoría claro para el acceso concedido.
Una menor superficie de ataque
No hay ningún privilegio inactivo que un atacante pueda encontrar entre tareas. Debido a que cada elevación es temporal, la superficie de ataque privilegiada solo existe mientras el acceso está en uso.
Acceso basado en aprobaciones, con límite de tiempo y auditable
Cada elevación se solicita, aprueba y registra. Eso brinda a los equipos de seguridad un registro de quién solicitó acceso, quién lo aprobó y cuándo expiró. Este registro de auditoría respalda los requisitos de evidencia de control de acceso en marcos como SOC 2, CMMC y NIST 800-53, además de las revisiones internas de rutina.
Aplicación consistente desde una sola plataforma
El mismo flujo de trabajo se ejecuta en cada nube e IdP federado que conecte, por lo que no tendrá que administrar un conjunto independiente de controles para AWS, Entra ID y Okta.
Elimine los privilegios permanentes con Keeper
Con Keeper Privileged Cloud, el acceso privilegiado solo existe después de que alguien lo solicita, se aprueba y se utiliza dentro de un período establecido. Una vez que se cierra la ventana, no queda nada que proteger ni robar.
Para ver cómo funciona Keeper Privileged Cloud con su configuración de nube e identidad, solicite una demostración de KeeperPAM.