O Keeper Privileged Cloud oferece o privilégio permanente zero (ZSP) ao estender a estrutura de acesso Just-In-Time (JIT) do KeeperPAM® para plataformas de identidade na nuvem.
É possível reduzir a superfície de ataque na nuvem ao auditar todas as permissões persistentes nas plataformas de nuvem e de identidade, eliminando acessos desnecessários e substituindo privilégios de administrador contínuos pelo acesso Just-in-Time (JIT), concedido mediante aprovação, com limite de tempo e revogado automaticamente.
Chegar lá começa por entender por que os privilégios permanentes representam uma parcela tão significativa da superfície de ataque da nuvem. Permanecer lá exige a plataforma certa para impor a correção em todas as nuvens e identidades operadas.
Por que os privilégios permanentes são a sua maior superfície de ataque na nuvem
Sua superfície de ataque na nuvem é o conjunto completo de maneiras pelas quais um invasor pode entrar ou agir em seu ambiente: cada conta, credencial, permissão e integração que interage com ele. Em ambientes locais, grande parte disso é moldada pela rede. Na nuvem, tudo tem a forma da identidade. Um usuário, uma conta de serviço ou um aplicativo conectado com credenciais válidas e as permissões corretas não precisa violar um firewall porque já está dentro.
Os privilégios permanentes se acumulam silenciosamente. As funções mudam, os projetos terminam e as pessoas saem, mas o acesso tende a permanecer. Com o tempo, isso se manifesta em alguns problemas previsíveis:
- Acúmulo de permissões: as permissões se acumulam à medida que as funções mudam e solicitações antigas de acesso não são revogadas, deixando as contas com muito mais permissões do que precisam.
- Administradores zumbis: contas deixadas ativas após o desligamento de alguém ou mudança de função, ainda mantendo acesso privilegiado que ninguém está monitorando.
- Shadow admins: contas com controle efetivo que não parecem privilegiadas em seus grupos de diretório, de modo que revisões padrão não as detectam.
- Identidades de máquinas e não humanas (NHIs): contas de serviço, chaves de API e identidades de cargas de trabalho agora superam o número de usuários humanos, e a maioria tem permissões permanentes próprias.
Cada um desses é um alvo. Um invasor precisa de apenas uma credencial comprometida para obter um ponto de apoio, e são os privilégios permanentes que permitem que ele avance ainda mais. Uma única conta com permissões excessivas abre a porta para a movimentação lateral e a escalação de privilégios em todo o seu ambiente.
Como eliminar privilégios permanentes
Veja o que fazer para começar a eliminar privilégios permanentes:
- Descubra e audite o acesso privilegiado: inventarie todos os caminhos privilegiados em AWS, Entra ID, GCP, Okta e Active Directory, abrangendo usuários humanos, contas de serviço e integrações de terceiros..
- Aplique o menor privilégio: elimine permissões não utilizadas e excessivas, limpe contas órfãs e zumbis e identifique shadow admins que não aparecem em grupos de diretório.
- Substitua direitos administrativos permanentes por acesso JIT: não deixe direitos administrativos permanentemente atribuídos. Em vez disso, conceda privilégios mediante solicitação: aprovados, restritos a uma janela de tempo definida e revogados automaticamente quando a janela terminar.
- Busque o privilégio permanente zero (ZSP): o menor privilégio minimiza o que cada conta detém. O privilégio permanente zero vai além ao remover completamente o acesso permanente, para que nenhuma identidade mantenha acesso privilegiado permanente e a elevação exista apenas durante uma janela aprovada.
- Armazene as exceções no cofre: algumas credenciais ainda precisam existir, como chaves mestras, contas raiz e outros acessos de emergência. O ZSP não substitui o armazenamento em cofre, portanto, mantenha-os em um cofre sob controles rigorosos.
- Torne o processo contínuo: realize revisões recorrentes de acesso e registre cada elevação para que o acúmulo de permissões não retorne silenciosamente.
Algo a ter em mente é que remover um privilégio permanente da AWS não ajuda se ele ainda estiver no Entra ID ou no Okta. A aplicação precisa cobrir cada identidade em nuvem e federada que você opera, pois as brechas deixadas se tornam a superfície de ataque que você não reduziu.
Como o Keeper Privileged Cloud reduz a sua superfície de ataque na nuvem
O Keeper Privileged Cloud gerencia o JIT, substituindo direitos de administrador permanentes por elevação concedida sob solicitação e revogada automaticamente. Ele estende a estrutura just-in-time do KeeperPAM para AWS IAM, Microsoft Entra ID, GCP, Okta e Active Directory, além de qualquer aplicativo que faça federação por meio deles.
O privilégio é concedido somente após aprovação, por uma duração definida, e removido automaticamente quando o período se encerra. Isso é privilégio permanente zero na prática: o acesso é baseado em aprovação, tem prazo definido e é totalmente auditável, aplicado da mesma forma a identidades em nuvem e federadas a partir de uma única plataforma.
Reduza definitivamente a sua superfície de ataque da nuvem
Poucos controles reduzem tanto a superfície de ataque na nuvem quanto a remoção de privilégios permanentes, pois ela elimina o acesso contínuo de que os invasores dependem. Mantê-lo eliminado é a parte mais difícil, e tudo se resume a revisões contínuas de acesso e à elevação automatizada e com limite de tempo, que impedem que o acúmulo de permissões reconstrua o que você eliminou.
Para implementar isso em todas as plataformas de nuvem e de diretórios que utiliza, inicie uma avaliação gratuita do KeeperPAM.
Perguntas frequentes
O que é uma superfície de ataque na nuvem?
Uma superfície de ataque na nuvem é o conjunto completo de pontos nos quais um invasor pode obter acesso ou agir dentro do seu ambiente de nuvem: contas de usuário, contas de serviço, credenciais, permissões, APIs e aplicativos de terceiros conectados.
Como os privilégios permanentes aumentam a superfície de ataque?
Os privilégios permanentes são permissões que permanecem atribuídas mesmo quando ninguém as está utilizando, e cada uma delas é um alvo permanente. Se as credenciais forem comprometidas, o invasor herda esse acesso e pode usá-lo para movimento lateral e elevação de privilégios.
Qual é a diferença entre menor privilégio e privilégio permanente zero?
Menor privilégio significa conceder a cada identidade apenas o acesso necessário para realizar seu trabalho. O privilégio permanente zero vai além; ele remove completamente o acesso privilegiado permanente e concede elevação apenas durante uma janela aprovada e com limite de tempo. O menor privilégio minimiza o acesso permanente, enquanto o privilégio permanente zero o elimina.
O que é o acúmulo de permissões?
O deslocamento de permissões, também chamado de acúmulo de privilégios, é o acúmulo gradual de acessos que uma identidade reúne ao longo do tempo à medida que funções mudam, projetos começam e permissões antigas não são revogadas. É assim que contas acabam ficando muito mais privilegiadas do que sua função atual exige.
Como o Keeper ajuda a eliminar privilégios permanentes?
O Keeper Privileged Cloud substitui direitos de administrador permanentes por elevação baseada em aprovação e com prazo definido no AWS IAM, Entra ID, GCP, Okta e Active Directory, além dos aplicativos federados por meio deles. O acesso é concedido mediante solicitação, limitado a uma janela definida e removido automaticamente, garantindo que nenhum acesso privilegiado permanente permaneça. Para conferir o fluxo de trabalho completo de solicitação e aprovação, consulte como o Keeper Privileged Cloud oferece privilégio permanente zero.