Można zmniejszyć powierzchnię ataku w chmurze poprzez audyt każdego trwałego uprawnienia na platformach chmurowych i tożsamościowych, usunięcie niepotrzebnego dostępu oraz zastąpienie stale aktywnych uprawnień administra...
Keeper Privileged Cloud zapewnia brak stałych uprawnień (ZSP), rozszerzając mechanizm dostępu Just-In-Time (JIT) rozwiązania KeeperPAM® na platformy tożsamości w chmurze. Użytkownik otrzymuje podwyższone uprawnienia dopiero po zatwierdzeniu wniosku; obowiązują one przez określony czas, po którego upływie Keeper automatycznie je odbiera. Nie pozostają żadne stałe uprawnienia.
W tym artykule wyjaśniamy, dlaczego brak stałych uprawnień jest ważny, jak przebiega proces w Keeper Privileged Cloud i jakie platformy obsługuje to rozwiązanie.
Dlaczego brak stałych uprawnień ma znaczenie
Każde stałe uprawnienie administratora zwiększa powierzchnię ataku, niezależnie od tego, czy jest używane. Uprawnienia kumulują się w wyniku rozrostu uprawnień, wcześniej przyznany dostęp administratora pozostaje aktywny długo po tym, jak przestaje być potrzebny, a każde nieużywane uprawnienie zwiększa skalę szkód w przypadku kradzieży danych uwierzytelniających. Im szerszy zakres stałego dostępu w organizacji, tym więcej uprawnień przejmuje atakujący w chwili uzyskania dostępu.
Brak stałych uprawnień eliminuje to ryzyko. Żadna tożsamość nie ma stałego uprzywilejowanego dostępu. Uprawnienia konta są podwyższane wyłącznie na zatwierdzony, ograniczony czas; po jego upływie dostęp jest odbierany, więc nie pozostają żadne nieużywane uprawnienia, które atakujący mógłby wykryć lub wykorzystać.
Dostęp JIT umożliwia stosowanie ZSP w praktyce. JIT przyznaje uprawnienia, gdy ktoś ich potrzebuje, a następnie je odbiera, zamiast przypisywać je na stałe. Tych pojęć nie można stosować zamiennie: JIT określa, kiedy przyznawany jest dostęp, natomiast ZSP oznacza brak stałych uprawnień po zakończeniu zadania przez użytkownika.
Jak Keeper Privileged Cloud zapewnia brak stałych uprawnień
Keeper Privileged Cloud zapewnia brak stałych uprawnień dzięki procesowi składania i zatwierdzania wniosków: użytkownik wnioskuje o dostęp do konkretnego zasobu, osoba zatwierdzająca wyraża zgodę, a Keeper podwyższa uprawnienia użytkownika na określony czas i automatycznie odbiera dostęp po jego upływie.
Keeper Privileged Cloud jest częścią KeeperPAM, platformy bezpieczeństwa tożsamości firmy Keeper, i stosuje ten sam mechanizm JIT u Państwa dostawców tożsamości w chmurze (IdP). Obsługuje trzy typy rekordów: zasób chmurowy PAM, maszyna PAM i baza danych PAM. Zanim będzie można wnioskować o dostęp, w każdym rekordzie należy skonfigurować dwie grupy ustawień: ustawienia JIT, określające sposób przyznawania dostępu, oraz ustawienia przepływu pracy, określające wymagania dotyczące zatwierdzenia, limit czasu, uzasadnienie i numer zgłoszenia.
Najpierw należy spełnić kilka wymagań wstępnych: skonfigurować aplikację Keeper Secrets Manager, wdrożyć bramę KeeperPAM Gateway, włączyć dostęp oparty na przepływie pracy oraz utworzyć konfigurację PAM dla obsługiwanego dostawcy tożsamości. Brama to lekka usługa uruchamiana we własnej sieci przy użyciu platformy Docker w systemie Linux lub Windows, zapewniająca połączenia wychodzące z infrastrukturą docelową.
Po zakończeniu konfiguracji proces przebiega następująco:
- An admin sets the JIT and Workflow settings on a PAM Cloud record, including duration, approvers and elevation target.
- The admin shares the record with the users eligible to request elevation.
- A user requests access from the Keeper Vault or Keeper Commander®.
- Approvers get the request through real-time notifications across Keeper clients, including mobile.
- Once a request is approved, KeeperPAM adds the user to the right group or role.
- The user launches the console or app with elevated privileges.
- When the time window ends, KeeperPAM removes the access.
Jeśli wniosek zostanie odrzucony, w rekordzie ponownie pojawi się opcja „Wnioskowanie o dostęp”, a użytkownik będzie mógł ponownie złożyć wniosek.
Podwyższanie uprawnień odbywa się na poziomie grupy lub roli, u dostawcy tożsamości lub bezpośrednio w zasobie. Keeper Privileged Cloud obsługuje dostawców tożsamości, z których większość organizacji już korzysta: AWS IAM, Microsoft Entra ID, Google Cloud Platform, Okta i Active Directory, a także wszystkie aplikacje korzystające z federacji tożsamości za ich pośrednictwem. Keeper zarządza tymi tożsamościami bezpośrednio w zasobie lub za pośrednictwem dostawcy obsługującego federację tożsamości.
Po zatwierdzeniu dostępu z zasobem można połączyć się na dwa sposoby. Jednym z nich jest funkcja zdalnej izolacji przeglądarki firmy Keeper, uruchamiana z poziomu sejfu Keeper Vault. Drugim jest standardowe logowanie za pośrednictwem portalu AWS, interfejsu wiersza poleceń (CLI) lub narzędzia Terraform.
Co Keeper Privileged Cloud zapewnia zespołom ds. bezpieczeństwa
Dzięki realizacji tego procesu w Keeper Privileged Cloud zespoły ds. bezpieczeństwa mają mniejszy zakres uprzywilejowanego dostępu do zabezpieczenia i przejrzysty rejestr audytowy przyznanego dostępu.
Mniejsza powierzchnia ataku
Pomiędzy zadaniami nie pozostają żadne nieużywane uprawnienia, które atakujący mógłby wykryć. Ponieważ każde podwyższenie uprawnień jest tymczasowe, powierzchnia ataku związana z uprzywilejowanym dostępem istnieje tylko podczas korzystania z tego dostępu.
Dostęp oparty na zatwierdzeniach, ograniczony czasowo i podlegający audytowi
Każde podwyższenie uprawnień wymaga złożenia i zatwierdzenia wniosku oraz jest rejestrowane. Dzięki temu zespoły ds. bezpieczeństwa dysponują rejestrem wskazującym, kto wnioskował o dostęp, kto go zatwierdził i kiedy dostęp wygasł. Ten rejestr audytowy pomaga spełniać wymagania dotyczące dokumentowania kontroli dostępu wynikające ze standardów takich jak SOC 2, CMMC i NIST 800-53, a także wspiera rutynowe przeglądy wewnętrzne.
Spójne egzekwowanie zasad z poziomu jednej platformy
Ten sam proces działa u każdego połączonego dostawcy tożsamości w chmurze lub obsługującego federację, dzięki czemu nie muszą Państwo zarządzać osobnymi zestawami mechanizmów kontroli dla AWS, Entra ID i Okta.
Eliminacja stałych uprawnień z Keeper
Dzięki Keeper Privileged Cloud uprzywilejowany dostęp istnieje tylko wtedy, gdy ktoś złoży wniosek, uzyska jego zatwierdzenie i korzysta z dostępu w wyznaczonym czasie. Po upływie tego czasu nie pozostaje już nic do zabezpieczenia ani kradzieży.
Aby sprawdzić, jak Keeper Privileged Cloud działa w Państwa środowisku chmurowym i systemie tożsamości, zachęcamy do zamówienia demonstracji KeeperPAM.