Les privilèges permanents représentent une superficie hautement exploitable des surfaces d’attaque modernes, en raison des droits d’accès persistants qui restent associés aux comptes bien après qu’ils
Keeper Privileged Cloud garantit l’absence de privilèges permanents (ZSP) en étendant le cadre d’accès juste-à-temps (JIT) de KeeperPAM® aux plateformes d’identité cloud. Un utilisateur ne bénéficie d’une élévation de ses droits d’accès qu’une fois sa demande approuvée ; ces droits sont valables pendant une durée déterminée, et Keeper les supprime automatiquement à l’issue de cette période. Aucun privilège permanent n’est maintenu.
Ce blog aborde l’importance de l’absence de privilèges permanents, le fonctionnement du flux de travail de Keeper Privileged Cloud et les plateformes prises en charge par Keeper Privileged Cloud.
Pourquoi l’absence de privilèges permanents est importante
Chaque privilège administrateur permanent augmente votre surface d’attaque, qu’il soit utilisé ou non. Les autorisations s’accumulent sous l’effet de la dérive des privilèges, les anciens accès administrateur restent actifs bien après que quiconque en a besoin, et chaque privilège inutilisé élargit le rayon d’impact lorsque des identifiants sont volés. Plus une organisation détient d’accès permanents, plus un pirate hérite d’autorisations dès qu’il obtient l’accès.
L’absence de privilège permanent élimine cette exposition. Aucune identité ne détient d’accès privilégié permanent. Un compte ne bénéficie de privilèges élevés que pendant une période approuvée et limitée dans le temps ; une fois cette période écoulée, l’accès est supprimé, de sorte qu’aucun élément ne reste inactif et ne puisse être découvert ou exploité par un pirate.
L’accès JIT est ce qui rend le ZSP pratique. Le JIT accorde des autorisations lorsque quelqu’un en a besoin et les révoque ensuite, au lieu de les attribuer de façon permanente. Les deux ne sont pas interchangeables : le JIT contrôle le moment où l’accès est accordé, tandis que le ZSP signifie qu’aucun privilège permanent ne peut perdurer une fois la tâche d’un utilisateur terminée.
Comment Keeper Privileged Cloud applique l’absence de privilèges permanents
Keeper Privileged Cloud applique l’absence de privilèges permanents grâce à un flux de travail de demande et d’approbation : un utilisateur demande l’accès à une ressource spécifique, un approbateur donne son accord. Keeper rehausse les privilèges de l’utilisateur pendant une période définie et supprime automatiquement cet accès à la fin de cette période.
Keeper Privileged Cloud fait partie de KeeperPAM, la plateforme de sécurité des identités de Keeper, et applique le même cadre JIT à vos fournisseurs d’identité (IdP) cloud. Il fonctionne avec trois types d’entrées : Ressource cloud PAM, Machine PAM et Base de données PAM. Chaque entrée nécessite deux configurations avant que quiconque puisse demander un accès : les réglages JIT, qui définissent les modalités d’octroi de l’accès, ainsi que les réglages du flux de travail, qui définissent les exigences d’approbation, la limite de temps, le motif et le numéro de ticket.
Quelques prérequis doivent d’abord être en place : une application Keeper Secrets Manager configurée, une passerelle KeeperPAM déployée, un accès basé sur les flux de travail activé, et une configuration PAM pour un IdP pris en charge. La passerelle est un service léger que vous exécutez sur votre propre réseau à l’aide de Docker sur Linux ou Windows, fournissant un accès sortant à votre infrastructure cible.
Une fois cela configuré, le flux de travail fonctionne comme suit :
- An admin sets the JIT and Workflow settings on a PAM Cloud record, including duration, approvers and elevation target.
- The admin shares the record with the users eligible to request elevation.
- A user requests access from the Keeper Vault or Keeper Commander®.
- Approvers get the request through real-time notifications across Keeper clients, including mobile.
- Once a request is approved, KeeperPAM adds the user to the right group or role.
- The user launches the console or app with elevated privileges.
- When the time window ends, KeeperPAM removes the access.
Si une demande est refusée, l’entrée repasse à « Demander l’accès », et l’utilisateur peut soumettre une nouvelle demande.
L’élévation s’effectue au niveau du groupe ou du rôle, soit au niveau de l’IdP, soit directement sur la ressource. Keeper Privileged Cloud prend en charge les IdP que la plupart des organisations utilisent déjà : AWS IAM, Microsoft Entra ID, Google Cloud Platform, Okta et Active Directory, ainsi que toute application fédérée par leur intermédiaire. Keeper gère ces identités directement sur la ressource ou via un fournisseur fédéré.
Une fois l’accès approuvé, il existe deux façons d’accéder à la ressource. L’une d’elles est l’isolation du navigateur à distance (RBI) de Keeper, lancée depuis le coffre-fort Keeper. L’autre est une connexion standard via le portail AWS, l’interface de ligne de commande (CLI) ou Terraform.
Ce que Keeper Privileged Cloud offre aux équipes de sécurité
Avec ce workflow exécuté via Keeper Privileged Cloud, les équipes de sécurité ont moins d’accès privilégiés à défendre et une piste d’audit claire pour les accès accordés.
Une surface d’attaque réduite
Les pirates ne peuvent alors trouver aucun privilège latent à exploiter entre deux tâches. Comme chaque élévation est temporaire, la surface d’attaque privilégiée n’existe que lorsque l’accès est utilisé.
Accès basé sur l’approbation, limité dans le temps et auditable
Chaque élévation est demandée, approuvée et enregistrée. Cela fournit aux équipes de sécurité un journal indiquant qui a demandé l’accès, qui l’a approuvé et quand il a expiré. Cette piste d’audit prend en charge les exigences en matière de preuves de contrôle d’accès pour des cadres tels que SOC 2, CMMC et NIST 800-53, en plus des examens internes de routine.
Application cohérente depuis une seule plateforme
Le même flux de travail s’exécute sur chaque cloud et IdP fédéré que vous connectez : vous n’avez donc pas à gérer plusieurs jeux de paramètres distincts pour AWS, Entra ID et Okta.
Éliminez les privilèges permanents avec Keeper
Avec Keeper Privileged Cloud, l’accès privilégié n’existe que lorsqu’une personne le demande, le fait approuver et l’utilise durant une période définie. Une fois que la période a expiré, il ne reste plus rien à sécuriser, ni à voler.
Pour voir comment Keeper Privileged Cloud fonctionne avec votre configuration cloud et celle de vos identités, demandez une démonstration de KeeperPAM.