Можно сократить поверхность атаки на облачную инфраструктуру, проверяя каждое постоянное разрешение на облачных платформах и платформах управления идентификацией, удаляя ненужные права доступа и заменяя постоянно активны...
Основное различие между отсутствием постоянных привилегий (ZSP) и принципом наименьших привилегий заключается в том, что принцип наименьших привилегий ограничивает объем доступа удостоверения, тогда как ZSP ограничивает как объем доступа, так и его продолжительность. Принцип наименьших привилегий предоставляет каждому пользователю или машине только минимальные разрешения, необходимые для выполнения работы, однако эти разрешения, как правило, сохраняются после завершения задачи, оставляя постоянный доступ. ZSP развивает эту идею, добавляя временное измерение: вместо минимизации постоянного доступа эта модель полностью устраняет его, предоставляя временный доступ только по запросу и отзывая его, как только в нем отпадает необходимость.
Читайте далее, чтобы узнать больше о каждой модели, их ключевых различиях и о том, почему организациям следует внедрить обе.
Что такое отсутствие постоянных привилегий?
Zero Standing Privilege (ZSP) исключает постоянный привилегированный доступ для всех учетных записей (как пользователей, так и машин) в организации. В рамках ZSP ни одна учетная запись не имеет привилегированного доступа по умолчанию; вместо этого пользователи запрашивают временный доступ для каждой задачи, и эти привилегии автоматически отзываются после завершения задачи. Цель ZSP заключается в том, чтобы ни у одной учетной записи не было постоянного доступа, которым мог бы воспользоваться злоумышленник.
ZSP работает путем оценки каждого запроса на доступ во время выполнения, а не предварительного предоставления доступа. Когда пользователь запрашивает доступ, политика оценивает запрос в режиме реального времени, определяя, является ли запрашиваемый доступ обоснованным, на основе того, кто делает запрос, какой доступ запрашивается и каковы применимые условия. Если запрос доступа обоснован, предоставляются только минимальные привилегии для конкретной задачи, и срок действия этого доступа истекает сразу после ее завершения. Это гарантирует, что привилегии действуют только в течение того короткого периода, когда они действительно используются.
Достижение ZSP важно, поскольку постоянный доступ — одна из наиболее устойчивых поверхностей атаки в любой среде. Постоянные права доступа со временем имеют свойство накапливаться, формируя так называемое накопление привилегий. Если злоумышленник скомпрометирует учетную запись с постоянным доступом, он сможет перемещаться горизонтально по сети и расширять свои права доступа, чтобы нанести масштабный ущерб. Предоставляя привилегии только при необходимости и лишь на требуемый срок, ZSP значительно сужает это окно и ограничивает радиус поражения при компрометации любых отдельных учетных данных.
Что такое принцип наименьших привилегий (PoLP)?
Принцип наименьших привилегий (Principle of Least Privilege, PoLP) — это концепция, согласно которой каждому субъекту предоставляется только минимальный доступ, необходимый для выполнения его работы, и ничего более. Реализация принципа наименьших привилегий применяется не только к людям, но и к приложениям, устройствам и системам. Ограничивая каждую учетную запись только теми данными и системами, которые ей действительно необходимы, принцип наименьших привилегий ограничивает доступные пользователю ресурсы и предотвращает несанкционированные изменения. Принцип наименьших привилегий — это базовая мера контроля для минимизации поверхности атаки, снижения риска внутренних угроз и ограничения горизонтального перемещения в случае компрометации учетной записи.
Ограничение заключается в том, что принцип наименьших привилегий определяет лишь то, какой объем доступа имеет учетная запись, но не обязательно то, как долго она сохраняет этот доступ. Как правило, права доступа назначаются на основе роли и остаются без изменений, поэтому после выполнения задачи доступ может сохраняться, а не отзываться. В результате учетная запись получает постоянный доступ — бессрочное сохранение привилегий, даже когда они уже не нужны. Даже идеально настроенная система доступа с наименьшими привилегиями может оставлять постоянную поверхность атаки; именно ZSP позволяет устранить этот пробел.
Ключевые различия между отсутствием постоянных привилегий и принципом наименьших привилегий
Одно из ключевых различий между ZSP и наименьшими привилегиями сводится к охвату и времени. Проще говоря, принцип наименьших привилегий ограничивает объем вашего доступа, в то время как ZSP ограничивает объем доступа и срок его действия. Это делает ZSP естественным продолжением принципа наименьших привилегий, сохраняя ту же цель снижения рисков и распространяя ее по времени. Вот чем отличаются ZSP и принцип наименьших привилегий.
| Zero standing privilege | Least privilege | |
|---|---|---|
| Main focus | Access scope and time | Access scope |
| Default state | Zero access by default | Baseline access is assigned and persists |
| Access duration | Temporary, auto-revoked access | Ongoing, permanent access |
| Time dimension | Central to the model | Not addressed |
| How access is granted | Provisioned on request, evaluated at execution time | Provisioned ahead of need through roles |
Как отсутствие постоянных привилегий и принцип наименьших привилегий работают вместе
Отсутствие постоянных привилегий и принцип наименьших привилегий предназначены для совместного применения, при этом принцип наименьших привилегий служит основой для ZSP. Организации не могут полноценно отказаться от постоянного доступа, предварительно не выяснив, как выглядит минимально необходимый доступ для каждой учетной записи. Принцип наименьших привилегий определяет для организаций, какой объем доступа в принципе должен иметь пользователь, а ZSP гарантирует, что пользователи получают этот доступ только на определенное время. Можно считать, что ZSP — это результат объединения принципа наименьших привилегий, доступа по принципу «точно в срок» (JIT) и автоматического отзыва. Принцип наименьших привилегий определяет минимальный объем прав, доступ по принципу JIT предоставляет этот доступ в режиме реального времени, а автоматический отзыв гарантирует, что ничто не останется в качестве постоянных привилегий. Сочетание этих трех компонентов обеспечивает отсутствие постоянных привилегий: доступ предоставляется только в необходимом объеме, только при необходимости и отзывается, если он больше не нужен.
Как реализовать отсутствие постоянных привилегий
Переход к ZSP — постепенный процесс для большинства организаций. Поскольку в основе ZSP лежит принцип наименьших привилегий, многие команды достигают ZSP, сначала сужая область доступа, а затем удаляя оставшийся постоянный доступ. Для реализации ZSP рекомендуется следующий подход:
- Проведите инвентаризацию постоянного доступа и определите, где доступ был сохранен. Начните с сопоставления всех человеческих и машинных идентичностей, отметив доступ, которым обладает каждая из них. Обратите особое внимание на то, какие разрешения продолжают действовать после выполнения поддерживаемых ими задач — например, на учетные записи, привязанные к завершенным проектам, или сервисные учетные записи с широким доступом. Подобный аудит позволит выявить области разрастания привилегий и предоставит приоритетный список постоянного доступа, подлежащего устранению в первую очередь.
- Обеспечьте соблюдение принципа наименьших привилегий по умолчанию. Прежде чем отменять постоянный доступ, организациям необходимо четко определить минимальный уровень доступа, который действительно требуется каждому субъекту. Используйте управление доступом на основе ролей (RBAC) для назначения разрешений в соответствии с должностными обязанностями и удаляйте все, что выходит за рамки реальных потребностей роли. Использование принципа наименьших привилегий в качестве базового уровня гарантирует, что при предоставлении доступа его область действия уже будет максимально ограничена.
- Дополните доступ по принципу JIT автоматическим истечением срока действия. Этот шаг превращает принцип наименьших привилегий в ZSP. Вместо того чтобы оставлять ограниченные права назначенными постоянно, предоставляйте их только тогда, когда пользователь или рабочая нагрузка запрашивает их для выполнения конкретной задачи, и настраивайте их автоматическое истечение после завершения задачи или по истечении отведенного времени. Ограниченный по времени доступ гарантирует, что привилегии существуют только в период их активного использования.
- Добавьте рабочие процессы согласования и подробные журналы аудита. Каждый запрос на доступ должен проходить проверку политик или этап согласования, проверяющий, кто запрашивает доступ, какой доступ запрашивается и с какой целью, до предоставления привилегий. Сочетайте это с комплексным ведением журналов и записью сессий, чтобы получать полную видимость того, кто получал доступ к определенным системам, когда осуществлялся доступ и какие действия выполнялись. Такие журналы аудита упрощают обнаружение подозрительной активности и поддерживают соответствие нормативным требованиям.
- Распространите ZSP на NHI с помощью кратковременных учетных данных. Учетные записи служб, приложения и агенты ИИ часто обладают самыми широкими постоянными правами доступа в среде. Организации должны применять к ним те же принципы, что и к реальным пользователям: заменять долговечные статические учетные данные на кратковременные, автоматически сменяемые, и предоставлять машинным идентичностям доступ только на время выполнения задачи. Поскольку в облачных средах число NHI превышает количество людей примерно в соотношении 144:1, их включение в модель ZSP имеет решающее значение для защиты всех идентичностей.
Обеспечьте отсутствие постоянных привилегий с помощью Keeper
ZSP и принцип наименьших привилегий работают лучше всего при объединении в единую стратегию. Применение ZSP означает обеспечение принципа наименьших привилегий в качестве базового уровня, использование доступа по принципу JIT с автоматическим истечением срока действия и распространение этих средств контроля на все учетные записи. Такое облачное решение для защиты идентификационных данных с нулевым разглашением, как KeeperPAM®, помогает организациям обеспечивать наименьшие привилегии и двигаться к ZSP с помощью RBAC, доступа по принципу JIT и расширенного аудита на единой платформе. Предоставляя доступ только при необходимости и автоматически отзывая его, KeeperPAM сужает вашу поверхность атаки до узкого окна активного использования, помогая предотвратить превращение постоянных привилегий в фактор риска.
Запросите демонстрацию KeeperPAM, чтобы узнать, как это решение обеспечивает соблюдение принципа наименьших привилегий и ZSP во всей вашей организации.