Централизованное хранилище может служить эталонным источником для всех секретов, однако при их копировании в облачные хранилища секретов, конвейеры CI/CD и выполняемые рабочие нагрузки данные могут незаметно...
Обновлено 31 августа 2026 г..
Управление привилегированным доступом (Privileged Access Management, PAM) — это подмножество средств управления идентификацией и доступом (Identity and Access Management, IAM), которое специально направлено на контроль доступа пользователей, работающих с критически важными системами и конфиденциальными данными в организации, таких как сотрудники IT-служб, специалисты по информационной безопасности и DevOps. Среди прочих задач PAM обеспечивает соблюдение принципа наименьших привилегий, который предоставляет пользователям минимальный уровень доступа к системам и данным, необходимый для выполнения их работы.
Изначально PAM ориентировался на привилегированных пользователей-людей, однако сегодня, по мере ускорения автоматизации и внедрения организациями ИИ, PAM должен распространяться и на машины. Кибератаки становятся все более частыми, интенсивными и финансово затратными, и все больше организаций добавляют решения PAM в свои комплексы технологий безопасности. Однако оценка и выбор подходящего варианта могут быть сложной задачей при таком количестве конкурирующих продуктов PAM.
Мы предлагаем рассмотреть девять основных функций управления привилегированным доступом, которые действительно необходимы для обеспечения безопасности вашей организации.
1. Облачная безопасность с нулевым доверием и нулевым разглашением
Хотя сегодня среды данных организаций в значительной степени или даже полностью являются облачными, многие «современные» продукты PAM изначально разрабатывались для локальных инфраструктур, а облачные функции были добавлены в них лишь задним числом. Продукты PAM, разработанные не в облаке, не используют в полной мере такие возможности облачных технологий, как способность автоматически масштабировать облачные ресурсы по мере необходимости (автомасштабирование), безопасность с нулевым доверием и шифрование с нулевым разглашением.
Продукты, не поддерживающие принцип нулевого разглашения, по своей сути менее безопасны, поскольку поставщик услуг имеет доступ к конфиденциальным данным пользователей. Поставщики, не использующие принцип нулевого разглашения, хранят данные в читаемом формате или имеют возможность расшифровать данные пользователей. Если их системы будут взломаны, злоумышленники потенциально могут получить доступ к этим конфиденциальным данным. И наоборот, поставщики решений с архитектурой нулевого разглашения не могут читать данные пользователей (даже в случае взлома), поскольку данные зашифрованы, а ключи есть только у пользователя.
Помимо предотвращения утечек конфиденциальных данных пользователей в результате действий злоумышленников извне или недобросовестных инсайдеров, шифрование с нулевым разглашением не позволяет конфиденциальным данным попасть в руки государственных регуляторов. Данные, хранящиеся у поставщика, подпадают под действие местного законодательства и могут стать объектом доступа или мониторинга без согласия пользователя, а государственные или регулирующие органы могут запросить доступ к данным пользователей. Компания, которая не использует шифрование с нулевым разглашением, может быть обязана по закону предоставить данные пользователей в ответ на такой запрос. Если организация использует шифрование с нулевым разглашением, она не может выполнить такие запросы, поскольку просто не способна расшифровать данные пользователей.
Наконец, нулевое разглашение укрепляет доверие между поставщиками услуг и их клиентами. Организации должны доверять своему поставщику услуг в вопросах ответственного обращения с их данными и их защиты.
В среде с нулевым разглашением предоставить такой кредит доверия проще, ведь поставщик услуг просто не сможет получить доступ к конфиденциальной информации пользователя — ни при каких обстоятельствах.
Платформа KeeperPAM с нулевым доверием и нулевым разглашением создана для облачных сред
В отличие от многих решений конкурентов, KeeperPAM® — это не локальный продукт с добавленными позже облачными функциями. KeeperPAM изначально создан в облаке и для облака на основе архитектуры безопасности Keeper с нулевым разглашением. Это означает, что никто, кроме конечного пользователя, не может просматривать пароли, файлы и другие данные, хранящиеся в его хранилище Keeper Vault, — ни ваш локальный администратор, ни даже сами сотрудники Keeper. Инфраструктура Keeper выступает в качестве посредника при подключении, а между браузером пользователя и целевой инфраструктурой устанавливаются защищенные сквозным шифрованием одноранговые соединения.
2. Детальный контроль доступа и применение политик
Детальный контроль доступа помогает организациям создать безопасную, эффективную и соответствующую нормативным требованиям среду, ограничивая доступ только тем, что необходимо пользователям или системам. Обычно эта функция сочетается с управлением доступом на основе ролей (Role-Based Access Control, RBAC) и доступом с минимальными привилегиями (least-privilege access), он же — доступ с минимально достаточными привилегиями (just enough privilege, JEP), при которых разрешения на доступ к системам и данным определяются должностными функциями сотрудника, а конечная цель заключается в том, чтобы пользователи могли получать доступ только к ресурсам, необходимым им для выполнения своей работы, и ни к каким другим. Поскольку детальный контроль доступа, RBAC и доступ с минимальными / минимально достаточными (JEP) привилегиями лежат в основе современных сред безопасности с нулевым доверием, крайне важно, чтобы ваше решение PAM поддерживало их.
Доступ по принципу «точно в срок» (Just-in-Time, JIT) — еще одна важная функция, обеспечивающая безопасный привилегированный доступ. JIT предоставляет пользователям или системам временный, ограниченный по времени доступ к ресурсам только тогда, когда они необходимы для выполнения конкретных задач. Это означает, что доступ:
- предоставляется по требованию: активируется по запросу или при наступлении определенного события;
- ограничен по времени: автоматически отзывается по истечении заданного периода или после завершения задачи;
- учитывает контекст: может включать такие условия, как роль пользователя, местоположение, устройство или состояние безопасности.
Предоставляя доступ только тогда, когда это необходимо, и автоматически отзывая его, JIT становится важным шагом к отсутствию постоянных привилегий (ZSP): подходу, при котором ни один пользователь или система не имеют постоянного доступа. Этот принцип особенно важен, поскольку организации распространяют PAM на машинные идентификаторы.
Как KeeperPAM обеспечивает детальный контроль доступа и отсутствие постоянных привилегийKeeperPAM может предоставлять доступ по принципу JIT к любой целевой инфраструктуре или системе без раскрытия учетных данных. После истечения срока, на который разрешен доступ, учетные данные могут быть автоматически обновлены. Внедряя принципы JIT и доступа с минимальными / минимально достаточными привилегиями, KeeperPAM сокращает объем постоянных привилегий, устраняя уязвимости безопасности и снижая риск избыточных прав доступа. |
3. Управление, мониторинг и запись сеансов
В контексте управления привилегированным доступом управление сеансами, мониторинг и запись являются важнейшими функциями, обеспечивающими надзор, контроль и подотчетность действий привилегированных пользователей. Эти функции гарантируют, что действия, выполняемые привилегированными учетными записями, тщательно отслеживаются, фиксируются и проверяются для снижения рисков, связанных с их расширенными правами доступа.
Управление сеансами включает в себя контроль сеансов привилегированных пользователей, в том числе инициацию, поддержание и прекращение доступа к критически важным системам. Убедитесь, что ваше решение PAM обладает следующими возможностями:
- Инициация сеанса: обеспечение безопасных, ограниченных по времени подключений к целевым системам.
- Контроль доступа: обеспечение соблюдения политик, таких как ограничения по времени или использование определенных устройств во время сеансов.
- Завершение сеанса: автоматическое завершение сеансов при бездействии или нарушении политики.
- Мониторинг сеансов: отслеживание действий пользователей во время привилегированных сеансов в режиме реального времени, позволяющее сотрудникам IT-служб и специалистам по безопасности видеть, какие действия выполняются, часто с помощью панелей мониторинга в реальном времени или механизмов демонстрации экрана.
- Запись сеансов: фиксация и хранение подробных журналов и зачастую воспроизведение привилегированных сеансов в формате видео. Как правило, записи включают нажатия клавиш, выполненные команды, просмотренные экраны и многое другое.
Управление, мониторинг и запись сеансов помогают предотвратить вредоносную деятельность, позволяя командам безопасности вмешаться, если во время привилегированного сеанса обнаружены подозрительные или несанкционированные действия. Они снижают внутрисистемные угрозы, предотвращая злоупотребление привилегиями и предоставляя доказательства для расследований в случае возникновения инцидентов. Управление сеансами, в частности запись сеансов, также имеет ключевое значение для соответствия требованиям. Многие отраслевые стандарты и нормативные базы (например, HIPAA, PCI DSS и GDPR) требуют отслеживать, фиксировать действия и предоставлять отчеты о действиях привилегированных пользователей для защиты конфиденциальных данных.
Убедитесь, что вы выбрали решение PAM, поддерживающее туннелирование и использование собственных инструментов (Bring Your Own Tools, BYOT). Туннелирование означает возможность безопасно маршрутизировать и управлять коммуникациями или взаимодействиями с удалёнными системами через посредника или прокси без необходимости прямого доступа к целевой системе. Это особенно важно в решениях PAM, поскольку обеспечивает безопасную зашифрованную связь между устройством пользователя и целевой системой; маршрутизирует все коммуникации через шлюз или прокси PAM, который применяет RBAC и обеспечивает управление сеансами; а также поддерживает множество протоколов (например, SSH, RDP, HTTPS), что позволяет пользователям безопасно управлять различными средами.
BYOT — это функция в комплексных решениях PAM, которая позволяет пользователям безопасно использовать предпочитаемые инструменты и приложения для взаимодействия с системами, а не полагаться исключительно на инструменты, предоставляемые платформой PAM. Например, это позволяет системным администраторам использовать свой любимый SSH-клиент, такой как PuTTY или Terminal, для подключения к серверу через платформу PAM. Это позволяет поддерживать рабочие процессы, требующие специализированных инструментов или пользовательских предпочтений, сохраняя при этом безопасность и контроль.
Как KeeperPAM усиливает управление привилегированными сеансамиИнструменты управления привилегированными сеансами (Privileged Session Management, PSM) в KeeperPAM используют хранилище секретов, функции JIT/JEP, а также запись и воспроизведение удаленных сеансов для надежной защиты критически важных учетных данных и инфраструктуры. С помощью записи сеансов и регистрации нажатий клавиш активность пользователей во время подключений и на защищенных веб-сайтах может записываться для проверки, соблюдения требований или в целях безопасности. Это обеспечивает надлежащее взаимодействие и снижает риск внутренних угроз и мошенничества. Действия пользователей в хранилище Keeper также регистрируются, а модуль расширенной отчетности и оповещений (ARAM), платное дополнение для Enterprise, позволяет организациям настраивать оповещения о подозрительной активности, такой как неудачные попытки входа, изменения административных политик, совместное использование записей и изменения в жизненном цикле пользователей, а также создавать пользовательские аудиторские отчеты на основе событий для проверок соответствия требованиям. KeeperAI® развивает эти возможности, применяя автоматизированное обнаружение угроз и аномалий для выявления подозрительной привилегированной активности и создавая сводки сеансов для ускорения проверки. При включении ARAM организации могут передавать события аудита в используемую систему управления событиями и информацией безопасности (SIEM) для более комплексного анализа. Keeper поддерживает любые SIEM-системы, принимающие данные через syslog, а также готовые интеграции со многими решениями, включая Splunk, Datadog, Azure и LogRhythm. KeeperPAM предоставляет разработчикам выбор способа доступа к системам: они могут использовать Keeper для доступа к ресурсам или создавать зашифрованные TCP-туннели для доступа к системам с помощью предпочитаемых инструментов, таких как базы данных или эмуляторы терминала. KeeperPAM также предлагает удаленную изоляцию браузера (Remote Browser Isolation, RBI) — инструмент, который изолирует действия пользователя при просмотре веб-страниц от его локального устройства, выполняя их в изолированной виртуальной среде, например в песочнице или на виртуальной машине, на удаленном сервере. Веб-контент отображается на удаленном сервере, поэтому вредоносные скрипты, вредоносное ПО или эксплойты не могут попасть на устройство пользователя. |
4. Управление правами конечных устройств
Управление правами конечных устройств (Endpoint Privilege Management, EPM) — это подраздел PAM, который отзывает постоянные права локального администратора и обеспечивает соблюдение принципа наименьших привилегий на конечных устройствах. Вместо того чтобы разрешать пользователям работать с постоянными правами локального администратора, EPM позволяет им работать под стандартными учетными записями и повышает привилегии только для выполнения конкретных действий, требующих повышенных прав, на ограниченное время и с полным журналом аудита. EPM имеет важное значение, поскольку PAM и EPM защищают разные точки атаки: PAM контролирует, кто может получить доступ к вашим наиболее критически важным системам, в то время как EPM контролирует, что пользователь может делать на конечном устройстве. Отказ от постоянных прав локального администратора ограничивает возможности злоумышленника даже на устройстве, которое он уже контролирует, что подчеркивает важность как PAM, так и EPM.
Как Keeper Endpoint Privilege Manager внедряет принцип наименьших привилегий на конечных устройствахKeeper Endpoint Privilege Manager обеспечивает соблюдение политик доступа с наименьшими привилегиями на конечных устройствах Windows, macOS и Linux. Решение устраняет постоянные локальные права администратора и обеспечивает повышение привилегий по принципу JIT как для пользователей, так и для процессов. Если политика требует утверждения, запрос пользователя направляется администратору Keeper и обрабатывается через консоль администратора или интерфейс командной строки Keeper Commander CLI. Если утверждение не требуется, агент Keeper автоматически разрешает повышение прав; перед выполнением действия может потребоваться многофакторная аутентификация (MFA). Это обеспечивает организациям централизованный контроль привилегий на конечных устройствах на основе политик, не замедляя работу пользователей. |
5. Управление нечеловеческими идентичностями (NHI)
Нечеловеческая идентичность (NHI) — это цифровая идентичность, принадлежащая машине или программному обеспечению, а не человеку. Это включает служебные учетные записи, ключи API, токены, сертификаты, сценарии автоматизации и ИИ-агентов. Каждая NHI использует учетные данные для аутентификации и выполнения действий без участия человека на каждом этапе. NHI имеют важное значение: они незаметно стали самой многочисленной категорией удостоверений в большинстве организаций, зачастую значительно превосходя по численности реальных пользователей. Однако ими редко управляют с той же строгостью, что и учетными записями пользователей, которые обычно централизованно управляются одним поставщиком идентичностей (IdP). NHI по своей природе децентрализованы, поскольку они динамически создаются на различных облачных платформах, и это разрастание затрудняет их инвентаризацию и еще больше усложняет управление ими. Поскольку у многих NHI нет четко назначенного владельца, они, как правило, существуют дольше создавших их систем и остаются легко эксплуатируемыми, неконтролируемыми учетными данными с избыточными правами.
Как KeeperPAM управляет NHIБлагодаря Keeper Secrets Manager KeeperPAM защищает NHI и человеческие идентичности в рамках единой платформы с нулевым разглашением, поэтому такие учетные данные, как API-ключи, токены и пароли служебных учетных записей зашифрованы и доступны только авторизованным сущностям. Keeper автоматизирует обнаружение учетных записей и учетных данных в корпоративных средах, а затем централизованно помещает их в хранилище и выполняет ротацию в соответствии с принципами безопасности с нулевым доверием. Universal Secrets Sync дублирует обновленные секреты в такие сервисы, как AWS Secrets Manager и Azure Key Vault, поэтому конечные пользователи всегда получают актуальные учетные данные без постоянного доступа. В результате обеспечиваются централизованная видимость и контроль над машинными идентификаторами, которых обычно не хватает традиционным инструментам IAM. |
6. Управление агентными ИИ
Управление агентными ИИ направлено на контроль того, какие автономные ИИ-агенты могут запускаться на ваших конечных устройствах, путем их распознавания, определения прав на выполнение действий и аудита их активности. Это одна из самых быстрорастущих категорий NHI, и она создает риски, для работы с которыми устаревший PAM никогда не предназначался. ИИ-ассистенты для работы с кодом и другие ИИ-агенты все чаще запускаются и работают с теми же привилегиями, что и запустивший их пользователь, часто практически без контроля за каждым выполняемым действием. Определение того, какие агенты разрешены, какие заблокированы и какие требуют одобрения перед запуском, является ключевым аспектом современных PAM и EPM.
Как Keeper Endpoint Privilege Manager контролирует ИИ-агентовKeeper Endpoint Privilege Manager включает в себя тип политики управления ИИ-агентами, применяемый агентом Keeper, который определяет, разрешен ли запуск ИИ-агента на отслеживаемом конечном устройстве. Он распознает агентов как известных (Known Agents), определяемых по сигнатуре, или возможных (Possible Agents), выявляемых механизмом поведенческой эвристики, который оценивает процессы на основе их сходства с ИИ-агентом. Администраторы могут автоматически разрешать одобренных агентов, блокировать других или удерживать агента до одобрения администратором перед запуском. Политики можно сначала внедрять в режиме мониторинга (Monitor) для проверки охвата, при этом каждый контролируемый агент регистрируется, что предоставляет командам безопасности полную базу для аудита активности ИИ-агентов. |
7. Поддержка ключей доступа
Ключи доступа — это современный метод аутентификации, защищенный от фишинга и предназначенный для замены традиционных паролей. Они представляют собой разновидность системы входа без пароля, которая использует криптографию с открытым ключом для повышения безопасности и удобства использования. Ключи доступа внедряются крупными технологическими компаниями, включая Apple, Google и Microsoft, и поддерживаются FIDO Alliance. По мере того как они получают все более широкое распространение, ожидается, что они значительно снизят количество кибератак, связанных с паролями, сделают работу в Интернете более безопасной и удобной, а также трансформируют проверку цифровой идентичности благодаря стандартизации безопасных и простых в использовании методов.
Внедряя ключи доступа, организации могут значительно повысить уровень безопасности и снизить сложности, связанные с традиционным управлением паролями, — поэтому убедитесь, что ваше решение PAM поддерживает их.
Как KeeperPAM упрощает аутентификацию без пароля с помощью ключей доступа
KeeperPAM хранит ключи доступа, пароли и файлы каждого сотрудника на каждом устройстве. В сочетании с интеграцией с SSO решение KeeperPAM обеспечивает вашим пользователям удобный вход без пароля.
8. Управление учетными данными и автоматическая смена паролей
Автоматическая смена и хранение паролей — это функции современных PAM-решений, которые повышают безопасность и управляемость привилегированных учетных записей за счет автоматизации работы с паролями и их безопасного хранения.
Автоматическая смена паролей позволяет автоматически менять пароли привилегированных учетных записей через заданные интервалы времени или после каждого использования. Процесс регулируется заданными политиками и не требует ручного вмешательства. Автоматическая смена паролей снижает риск несанкционированного доступа из-за скомпрометированных или устаревших учетных данных, гарантирует, что пользователи не сохранят постоянный доступ к привилегированным учетным записям, и обеспечивает соответствие нормативным требованиям, таким как PCI DSS и HIPAA, предписывающим регулярную смену паролей.
Хранение паролей подразумевает безопасное хранение учетных данных привилегированных учетных записей в зашифрованном централизованном репозитории («хранилище»). Чтобы получить пароли для доступа к ресурсам, пользователи или системы должны пройти аутентификацию с помощью решения PAM. Доступ к хранилищу ограничивается на основе политик, таких как RBAC, а учетные данные могут извлекаться для определенных сеансов и скрыты от пользователя. Это решение устраняет риск разрозненного хранения конфиденциальных учетных данных в системах или на личных устройствах, интегрируется с политиками контроля доступа для ограничения круга лиц, которые могут получать или использовать определенные пароли, и регистрирует каждое обращение к хранилищу, обеспечивая прозрачность использования учетных данных.
Передовые практики кибербезопасности в целом не рекомендуют делиться паролями. В идеале у каждого пользователя должен быть уникальный логин для каждой системы и каждого приложения. Однако на практике это не всегда реально, поэтому важно убедиться, что ваше решение PAM позволяет вашим пользователям безопасно делиться паролями. Помимо общих учетных записей, обратите внимание на такие функции, как временный (ограниченный по времени) общий доступ, разовый общий доступ и самоотзывной общий доступ.
Как KeeperPAM обеспечивает защиту учетных данных в хранилище
KeeperPAM позволяет пользователям безопасно делиться доступом к учетным записям без раскрытия учетных данных. Общий доступ может быть бессрочным или ограниченным по времени, что включает разовый общий доступ и самоотзывной общий доступ по истечении указанного периода. После истечения срока, на который разрешен доступ, учетные данные могут быть автоматически обновлены. KeeperPAM предоставляет IT-отделам и службам безопасности полный контроль над тем, какие пользователи могут обмениваться учетными данными и файлами. Гарантируя, что предоставлять общий доступ могут только авторизованные пользователи, организации могут предотвратить потерю данных и упростить соблюдение нормативных требований.
Архитектура безопасности KeeperPAM с нулевым разглашением обеспечивает полностью безопасное хранение паролей. Keeper не может получить доступ к содержимому хранилищ пользователей, и никакой трафик не направляется через сеть Keeper, что обеспечивает полную конфиденциальность данных. Никто, даже сотрудники Keeper, не может получить доступ к данным из хранилища пользователя или расшифровать их.
Автоматическая смена паролей KeeperPAM позволяет администраторам обнаруживать учетные данные для учетных записей служб или администраторов, управлять ими и выполнять их ротацию во всей корпоративной среде данных. Функция централизованного хранения и смены паролей Keeper соответствует модели нулевого доверия, гарантируя, что учетные данные не остаются постоянно доступными, а любой доступ проверяется и отслеживается.
9. Защита всей организации, а не только IT-инфраструктуры
Некоторые представленные сегодня на рынке продукты PAM предназначены исключительно для защиты IT-администраторов, сотрудников DevOps и других привилегированных пользователей. Однако критически важно защитить всех пользователей в вашей организации, а не только тех, кто имеет привилегированный доступ. Это означает, что вам придется развернуть как решение PAM, так и общее решение IAM, а затем управлять обоими продуктами и поддерживать их работоспособность. Это создает больше работы для ваших команд IT и безопасности и затрудняет обеспечение согласованного применения внутренних политик и средств контроля во всей вашей базе пользователей.
KeeperPAM был создан для защиты всех ваших пользователейС KeeperPAM организациям достаточно развернуть хранилище Keeper Vault для всех своих пользователей, чтобы обеспечить полный охват. KeeperPAM обеспечивает управление доступом на основе ролей и по принципу наименьших привилегий с учетом должностных обязанностей. Это позволяет организациям упростить доступ пользователей, сохраняя строгие политики безопасности, сокращая административные задачи для IT-отделов и устраняя сложности для конечных пользователей. KeeperPAM прост в использовании для всех сотрудников вашей организации. Пользователям не требуется прямой доступ к инфраструктуре или Keeper Gateway. Разверните веб-хранилище Keeper, и доступ к хранилищу будет полностью встроен в браузер — установка на ПК не требуется. Управление правами конечных устройств использует легкий агент, развертываемый отдельно там, где это необходимо. |
Выберите KeeperPAM в качестве решения PAM для вашей организации
KeeperPAM — первое в своем роде решение, которое переносит критически важные функции PAM в облачное хранилище, обеспечивающее безопасный доступ для всех ваших пользователей, а не только для IT-отдела. Будучи полностью облачной платформой, KeeperPAM объединяет защищенное хранилище, управление секретами, управление привилегиями на конечных устройствах, доступ по принципу нулевого доверия и удаленную изоляцию браузера в едином интерфейсе, обеспечивая безопасность идентификационных данных людей, машин и даже агентов ИИ, работающих в вашей среде.
Закажите демонстрацию KeeperPAM, чтобы узнать больше о проактивном подходе Keeper к обеспечению безопасности доступа и унификации управления всеми вашими критически важными ресурсами.