Keeper Privileged Cloud biedt nul permanente privileges (Zero Standing Privilege, ZSP) door het Just-in-Time (JIT)-toegangskader van KeeperPAM® uit te breiden naar cloudidentiteitsplatformen. Een gebruiker krijgt pas
U kunt uw aanvalsoppervlak in de cloud verkleinen door elke permanente machtiging op uw cloud- en identiteitsplatformen te controleren, onnodige toegang te verwijderen en altijd actieve beheerdersrechten te vervangen door Just-In-Time (JIT)-toegang die na goedkeuring wordt verleend, tijdsgebonden is en automatisch wordt ingetrokken.
Om dit te bereiken, moet eerst worden begrepen waarom permanente privileges zo’n aanzienlijk deel van het aanvalsoppervlak van de cloud uitmaken. Om dit te kunnen handhaven, is het juiste platform nodig om de oplossing in alle door u beheerde cloudomgevingen en identiteitssystemen af te dwingen.
Waarom permanente privileges uw grootste aanvalsoppervlak in de cloud zijn
Uw aanvalsoppervlak in de cloud omvat alle manieren waarop een aanvaller toegang zou kunnen krijgen tot uw omgeving of daarbinnen actief zou kunnen zijn: elk account, elke aanmeldingsgegevens, elke machtiging en elke integratie die daarmee in verband staat. On-premises heeft veel daarvan de vorm van een netwerk. In de cloud heeft het de vorm van een identiteit. Een gebruiker, een serviceaccount of een verbonden app met geldige aanmeldingsgegevens en de juiste machtigingen hoeft geen firewall te doorbreken, aangezien deze al binnen is.
Permanente privileges bouwen zich stilletjes op. Rollen veranderen, projecten eindigen en mensen vertrekken, maar de toegang blijft vaak bestaan. Na verloop van tijd uit zich dat in een paar voorspelbare problemen:
- Permission creep: Machtigingen hopen zich op naarmate rollen veranderen en oude toegangsverzoeken niet worden ingetrokken, waardoor accounts veel meer machtigingen hebben dan nodig is.
- ‘Zombie’-beheerders: Accounts die actief blijven nadat iemand uit dienst is gegaan of van rol is veranderd, en die nog steeds geprivilegieerde toegang hebben waar niemand toezicht op houdt.
- Schaduwbeheerders: Accounts met effectieve controle die er in uw directorygroepen niet geprivilegieerd uitzien, waardoor ze bij standaardcontroles worden gemist.
- Machine- en niet-menselijke identiteiten (NHI’s): Serviceaccounts, API-sleutels en werklastidentiteiten zijn inmiddels veel talrijker dan menselijke gebruikers, en de meeste hebben eigen permanente machtigingen.
Elk van deze punten vormt een doel. Een aanvaller heeft slechts één set gecompromitteerde aanmeldingsgegevens nodig om voet aan de grond te krijgen, en permanente privileges stellen hen in staat om verder door te dringen. Een enkel account met te veel machtigingen opent de deur naar laterale beweging en privilege-escalatie binnen uw omgeving.
Permanente privileges afschaffen
Dit is wat u kunt doen om te beginnen met het elimineren van permanente privileges:
- Ontdek en auditeer geprivilegieerde toegang: Breng elk geprivilegieerd pad in kaart binnen AWS, Entra ID, GCP, Okta en Active Directory, inclusief menselijke gebruikers, serviceaccounts en integraties van derden.
- Handhaaf minimale privileges: Verwijder ongebruikte en buitensporige rechten, ruim verweesde en zombie-accounts op en breng schaduwbeheerders aan het licht die niet in directory-groepen voorkomen.
- Vervang permanente beheerdersrechten door JIT-toegang: Zorg ervoor dat beheerdersrechten niet permanent toegewezen blijven. Verleen in plaats daarvan privileges op aanvraag in de volgende vormen: goedgekeurd, beperkt tot een ingestelde periode en automatisch ingetrokken wanneer de periode afloopt.
- Streef naar nul permanente privileges (ZSP): Het principe van minimale privileges beperkt de rechten van elk account tot het minimum. Nul permanente privileges gaat nog verder door permanente toegang volledig weg te nemen, zodat geen enkele identiteit permanente de geprivilegieerde toegang behoudt en verhoging van rechten uitsluitend plaatsvindt binnen een goedgekeurd tijdsvenster.
- Sla de uitzonderingen op in de kluis: Sommige aanmeldingsgegevens moeten nog steeds bestaan, zoals hoofdsleutels, root-accounts en andere noodtoegang. ZSP vervangt kluisopslag niet, dus bewaar deze in een kluis onder strikte controles.
- Maak het continu: Voer terugkerende toegangsbeoordelingen uit en log elke bevoegdheidsverhoging, zodat permission creep niet ongemerkt terugkeert.
Houd er rekening mee dat het verwijderen van een permanente privilege uit AWS geen zin heeft als het nog steeds in Entra ID of Okta aanwezig is. De handhaving moet alle cloud- en federatieve identiteitsoplossingen omvatten die u gebruikt, want de hiaten die u laat bestaan, vormen het aanvalsoppervlak dat u niet hebt verkleind.
Hoe Keeper Privileged Cloud het aanvalsoppervlak van uw cloud verkleint
Keeper Privileged Cloud regelt JIT en vervangt permanente beheerdersrechten door verhoogde rechten die op verzoek wordt verleend en automatisch wordt ingetrokken. Het breidt het just-in-time-raamwerk van KeeperPAM uit naar AWS IAM, Microsoft Entra ID, GCP, Okta en Active Directory, plus elke applicatie die via deze systemen federatie toepast.
Privilege wordt alleen verleend na goedkeuring, voor een vastgestelde duur en automatisch verwijderd wanneer het venster sluit. Dat is nul permanente privileges in de praktijk: de toegang is op goedkeuring gebaseerd, tijdgebonden en volledig auditbaar en wordt vanaf één enkel platform op dezelfde manier afgedwongen voor cloud- en gefedereerde identiteiten.
Verklein het aanvalsoppervlak van uw cloud voorgoed
Er zijn maar weinig maatregelen die uw aanvalsoppervlak in de cloud zo sterk verkleinen als het verwijderen van permanente privileges, aangezien dit de altijd actieve toegang wegneemt waar aanvallers op vertrouwen. Het is moeilijker om ervoor te zorgen dat de rechten niet terugkomen. Voortdurende toegangsbeoordelingen en geautomatiseerde, tijdgebonden verhogingen van rechten zijn dus belangrijk. Deze voorkomen dat permission creep geleidelijk weer toeneemt, waardoor u weer opnieuw kunt beginnen.
Om dit te implementeren op elk cloud- en directoryplatform dat u gebruikt, start u een gratis proefversie van KeeperPAM.
Veelgestelde vragen
Wat is een aanvalsoppervlak in de cloud?
Een aanvalsoppervlak in de cloud is de volledige verzameling van punten waar een aanvaller toegang kan krijgen tot of kan handelen binnen uw cloudomgeving. Denk hierbij aan gebruikersaccounts, serviceaccounts, aanmeldingsgegevens, machtigingen, API’s en verbonden apps van derden.
Waarom vergroten permanente privileges het aanvalsoppervlak?
Permanente privileges zijn machtigingen die toegewezen blijven, zelfs wanneer niemand ze gebruikt, en elk privilege vormt een permanent doelwit. Als de aanmeldingsgegevens zijn gecompromitteerd, erft de aanvaller die toegang en kan het deze gebruiken voor laterale beweging en privilege-escalatie.
Wat is het verschil tussen minimale privileges en nul permanente privileges?
Minimale privileges betekent dat elke identiteit alleen de toegang krijgt die nodig is om het werk uit te voeren. Nul permanente privileges gaat een stap verder; het verwijdert volledig de permanente geprivilegieerde toegang en kent alleen verhoogde machtigingen toe tijdens een goedgekeurd, tijdgebonden venster. Minimale privileges minimaliseert permanente toegang, terwijl nul permanente privileges deze elimineert.
Wat is permission creep?
Permission creep, ook wel privilege creep genoemd, is de geleidelijke opbouw van toegang die een identiteit in de loop van de tijd verzamelt naarmate rollen veranderen, projecten van start gaan en oude machtigingen niet worden ingetrokken. Zo krijgen accounts uiteindelijk veel meer privileges dan hun huidige functie vereist.
Hoe helpt Keeper bij het elimineren van permanente privileges?
Keeper Privileged Cloud vervangt permanente beheerdersrechten door op goedkeuring gebaseerde, tijdgebonden verhoging voor AWS IAM, Entra ID, GCP, Okta en Active Directory, plus de apps die hieraan zijn gekoppeld via federatie. De toegang wordt op verzoek verleend, beperkt tot een vast tijdsvenster en automatisch verwijderd, zodat er geen permanente geprivilegieerde toegang overblijft. Bekijk de volledige verzoek- en goedkeuringsworkflow in hoe Keeper Privileged Cloud nul permanente privileges realiseert.