U kunt uw aanvalsoppervlak in de cloud verkleinen door elke permanente machtiging op uw cloud- en identiteitsplatformen te controleren, onnodige toegang te verwijderen en altijd actieve
Keeper Privileged Cloud biedt nul permanente privileges (Zero Standing Privilege, ZSP) door het Just-in-Time (JIT)-toegangskader van KeeperPAM® uit te breiden naar cloudidentiteitsplatformen. Een gebruiker krijgt pas verhoogde machtigingen nadat een aanvraag is goedgekeurd; die machtigingen gelden voor een ingesteld tijdvenster en Keeper verwijdert ze automatisch zodra het venster afloopt. Permanente privileges zijn niet meer aan de orde.
In deze blog behandelen we het belang van nul permanente privileges, hoe de workflow van Keeper Privileged Cloud werkt en welke platforms Keeper Privileged Cloud ondersteunt.
Waarom nul permanente privileges belangrijk zijn
Elk permanent beheerdersprivilege vergroot uw aanvalsoppervlak, ongeacht of het privilege wordt gebruikt. Rechten stapelen zich op door privilege creep, oude beheerderstoegang blijft actief lang nadat iemand die nog nodig heeft en elk ongebruikt privilege vergroot de explosieradius wanneer aanmeldingsgegevens worden buitgemaakt. Hoe meer permanente toegang een organisatie heeft, hoe meer machtigingen een aanvaller erft op het moment dat deze toegang verkrijgt.
Nul permanente privileges nemen die blootstelling weg. Geen enkele identiteit beschikt over permanente geprivilegieerde toegang. Een account heeft alleen verhoogde rechten tijdens een goedgekeurd, tijdgebonden venster; zodra het venster afloopt, vervalt de toegang, zodat er niets inactief blijft dat een aanvallen zou kunnen vinden of misbruiken.
JIT-toegang is wat ZSP praktisch maakt. JIT verleent machtigingen wanneer iemand ze nodig heeft en trekt deze achteraf in, in plaats van ze permanent toe te wijzen. De twee zijn niet onderling uitwisselbaar: JIT bepaalt wanneer toegang wordt verleend, terwijl ZSP betekent dat er geen permanente privileges overblijven zodra de taak van een gebruiker is voltooid.
Hoe Keeper Privileged Cloud het principe van nul permanente privileges handhaaft
Keeper Privileged Cloud handhaaft nul permanente privileges met een aanvraag- en goedkeuringsworkflow: een gebruiker vraagt toegang aan tot een specifieke bron, een goedkeurder keurt dit goed, Keeper verhoogt de rechten van de gebruiker voor een ingesteld tijdvenster en trekt die toegang automatisch weer in wanneer het venster afloopt.
Keeper Privileged Cloud maakt deel uit van KeeperPAM, het identiteitsbeveiligingsplatform van Keeper, en past hetzelfde JIT-framework toe op uw cloud-identiteitsproviders (IdP’s). Het werkt met drie recordtypen: PAM Cloud Resource, PAM Machine en PAM Database. Elk record vereist twee configuraties voordat iemand toegang kan aanvragen: JIT-instellingen, die bepalen hoe toegang wordt verleend, en workflowinstellingen, die de goedkeuringsvereisten, tijdslimiet, reden en het ticketnummer bepalen.
Er moet eerst aan een aantal vereisten worden voldaan: een geconfigureerde Keeper Secrets Manager-applicatie, een geïmplementeerde KeeperPAM-gateway, ingeschakelde toegang op basis van workflows en een PAM-configuratie voor een ondersteunde IdP. De Gateway is een lichtgewicht service die u op uw eigen netwerk uitvoert met Docker op Linux of Windows en die uitgaande toegang biedt tot uw doelinfrastructuur.
Zodra dat is ingesteld, verloopt de workflow als volgt:
- An admin sets the JIT and Workflow settings on a PAM Cloud record, including duration, approvers and elevation target.
- The admin shares the record with the users eligible to request elevation.
- A user requests access from the Keeper Vault or Keeper Commander®.
- Approvers get the request through real-time notifications across Keeper clients, including mobile.
- Once a request is approved, KeeperPAM adds the user to the right group or role.
- The user launches the console or app with elevated privileges.
- When the time window ends, KeeperPAM removes the access.
Als een aanvraag wordt afgewezen, keert het record terug naar “Toegang aanvragen” en kan de gebruiker de aanvraag opnieuw indienen.
Verhoging vindt plaats op groeps- of rolniveau, hetzij bij de IdP of rechtstreeks op de bron. Keeper Privileged Cloud dekt de IdP’s die de meeste organisaties al gebruiken: AWS IAM, Microsoft Entra ID, Google Cloud Platform, Okta en Active Directory, evenals alle applicaties die via hen federeren. Keeper beheert die identiteiten direct op de bron of via een gefedereerde provider.
Nadat de toegang is goedgekeurd, zijn er twee manieren om bij de bron te komen. Eén daarvan is Keeper-browserisolatie op afstand, gestart vanuit de Keeper-kluis. De andere is een standaardaanmelding via de AWS-portal, Command-Line Interface (CLI) of Terraform.
Wat Keeper Privileged Cloud beveiligingsteams biedt
Doordat die workflow via Keeper Privileged Cloud verloopt, hebben beveiligingsteams minder geprivilegieerde toegang te verdedigen en een duidelijke audit-trail voor verleende toegang.
Een kleiner aanvalsoppervlak
Er is geen inactief privilege dat een aanvaller tussen taken door kan vinden. Omdat elke verhoging tijdelijk is, bestaat het bevoorrechte aanvalsoppervlak alleen zolang de toegang in gebruik is.
Toegang die op goedkeuring gebaseerd, tijdgebonden en auditbaar is
Elke verhoging wordt aangevraagd, goedgekeurd en vastgelegd. Dat geeft beveiligingsteams een log van wie toegang heeft aangevraagd, wie deze heeft goedgekeurd en wanneer deze is verlopen. Deze audittrail ondersteunt de vereisten voor bewijs van toegangsbeheer onder frameworks zoals SOC 2, CMMC en NIST 800-53, naast routinematige interne beoordelingen.
Consistente handhaving vanuit één platform
Dezelfde workflow wordt uitgevoerd voor elke cloud en gefedereerde IdP die u koppelt, zodat u geen afzonderlijke set controles beheert voor AWS, Entra ID en Okta.
Elimineer permanente privileges met Keeper
Met Keeper Privileged Cloud bestaat geprivilegieerde toegang pas nadat iemand deze aanvraagt, laat goedkeuren en binnen een vastgesteld tijdsvenster gebruikt. Zodra het venster wordt gesloten, is er niets meer om te beveiligen of te stelen.
Vraag een KeeperPAM-demo aan om te zien hoe Keeper Privileged Cloud werkt in combinatie met uw cloud- en identiteitsconfiguratie.