É possível reduzir a superfície de ataque na nuvem ao auditar todas as permissões persistentes nas plataformas de nuvem e de identidade, eliminando acessos desnecessários e
O Keeper Privileged Cloud oferece o privilégio permanente zero (ZSP) ao estender a estrutura de acesso Just-In-Time (JIT) do KeeperPAM® para plataformas de identidade na nuvem. Um usuário obtém permissões elevadas somente após uma solicitação ser aprovada; essas permissões duram por uma janela de tempo definida, e o Keeper as remove automaticamente assim que a janela termina. Nenhum privilégio permanente é mantido.
Este blog aborda a importância do privilégio permanente zero, como funciona o fluxo de trabalho do Keeper Privileged Cloud e quais plataformas o Keeper Privileged Cloud suporta.
Por que o privilégio permanente zero é importante
Cada privilégio de administrador permanente aumenta sua superfície de ataque, esteja sendo usado ou não. As permissões se acumulam por meio do acúmulo de privilégios, acessos antigos de administrador permanecem ativos muito depois que alguém precisa deles e cada privilégio não utilizado amplia o raio de impacto quando credenciais são roubadas. Quanto mais acesso permanente uma organização mantém, mais permissões um invasor herda no momento em que obtém acesso.
O privilégio permanente zero elimina essa exposição. Nenhuma identidade tem acesso privilegiado permanente. Uma conta é elevada apenas durante uma janela aprovada e com limite de tempo; assim que a janela termina, o acesso deixa de existir, de modo que nada fica ocioso para um invasor encontrar ou explorar.
O acesso JIT é o que torna o ZSP prático. O JIT concede permissões quando alguém precisa delas e as revoga depois, em vez de atribuí-las permanentemente. Os dois não são intercambiáveis: o JIT controla quando o acesso é concedido, enquanto o ZSP significa que não há privilégio permanente restante depois que a tarefa de um usuário é concluída.
Como o Keeper Privileged Cloud aplica o privilégio permanente zero
O Keeper Privileged Cloud impõe o privilégio permanente zero com um fluxo de trabalho de solicitação e aprovação: um usuário solicita acesso a um recurso específico, um aprovador assina a autorização, o Keeper eleva o acesso do usuário por um período determinado e o remove automaticamente quando esse período termina.
O Keeper Privileged Cloud faz parte do KeeperPAM, a plataforma de segurança de identidade do Keeper, e aplica a mesma estrutura JIT aos seus provedores de identidade (IdPs) na nuvem. Funciona com três tipos de registro: Recurso em Nuvem do PAM, Máquina PAM e Banco de Dados do PAM. Cada registro requer duas configurações antes que alguém possa solicitar acesso: configurações de JIT, que definem como o acesso é concedido, e configurações de Fluxo de trabalho, que definem os requisitos de aprovação, limite de tempo, motivo e número de ticket.
Alguns pré-requisitos precisam ser atendidos primeiro: uma aplicação do Keeper Secrets Manager configurada, um KeeperPAM Gateway implantado, acesso baseado em fluxo de trabalho habilitado e uma configuração do PAM para um IdP compatível. O Gateway é um serviço leve executado em sua própria rede usando o Docker no Linux ou Windows, fornecendo acesso de saída à sua infraestrutura de destino.
Depois de configurado, o fluxo de trabalho funciona da seguinte forma:
- An admin sets the JIT and Workflow settings on a PAM Cloud record, including duration, approvers and elevation target.
- The admin shares the record with the users eligible to request elevation.
- A user requests access from the Keeper Vault or Keeper Commander®.
- Approvers get the request through real-time notifications across Keeper clients, including mobile.
- Once a request is approved, KeeperPAM adds the user to the right group or role.
- The user launches the console or app with elevated privileges.
- When the time window ends, KeeperPAM removes the access.
Se uma solicitação for negada, o registro volta para “Solicitar acesso” e o usuário pode reenviar.
A elevação ocorre no nível de grupo ou função, seja no IdP ou diretamente no recurso. O Keeper Privileged Cloud abrange os IdPs que a maioria das organizações já utiliza: AWS IAM, Microsoft Entra ID, Google Cloud Platform, Okta e Active Directory, além de qualquer aplicativo que faça federação por meio deles. O Keeper lida com essas identidades diretamente no recurso ou por meio de um provedor federado.
Após o acesso ser aprovado, há duas maneiras de acessar o recurso. Um deles é o Isolamento de navegador remoto do Keeper, iniciado a partir do Cofre do Keeper. O outro é um login padrão pelo portal da AWS, pela interface de linha de comando (CLI) ou pelo Terraform.
O que o Keeper Privileged Cloud oferece às equipes de segurança
Com esse fluxo de trabalho sendo executado por meio do Keeper Privileged Cloud, as equipes de segurança têm menos acesso privilegiado para defender e uma trilha de auditoria clara para o acesso concedido.
Uma superfície de ataque menor
Não há privilégio inativo para um invasor encontrar entre as tarefas. Como toda elevação é temporária, a superfície de ataque privilegiada só existe enquanto o acesso estiver em uso.
Acesso baseado em aprovação, com limite de tempo e auditável
Cada elevação é solicitada, aprovada e registrada. Isso fornece às equipes de segurança um registro de quem solicitou acesso, quem o aprovou e quando expirou. Esta trilha de auditoria oferece suporte aos requisitos de comprovação de controle de acesso sob frameworks como SOC 2, CMMC e NIST 800-53, além de revisões internas de rotina.
Aplicação consistente a partir de uma única plataforma
O mesmo fluxo de trabalho é executado em todas as nuvens e IdPs federados que você conecta, para que você não precise gerenciar um conjunto separado de controles para AWS, Entra ID e Okta.
Elimine privilégios permanentes com o Keeper
Com o Keeper Privileged Cloud, o acesso privilegiado só existe depois que alguém o solicita, obtém aprovação e o utiliza dentro de uma janela definida. Depois que a janela se fecha, não resta mais nada para proteger ou roubar.
Para ver como o Keeper Privileged Cloud funciona em sua configuração de nuvem e identidade, solicite uma demonstração do KeeperPAM.