Можно сократить поверхность атаки на облачную инфраструктуру, проверяя каждое постоянное разрешение на облачных платформах и платформах управления идентификацией, удаляя ненужные права доступа и заменяя постоянно активны...
Keeper Privileged Cloud обеспечивает отсутствие постоянных привилегий (ZSP), распространяя инфраструктуру доступа по принципу «точно в срок» (JIT) KeeperPAM® на облачные платформы управления идентификацией. Пользователь получает повышенные права доступа только после одобрения запроса; эти права действуют в течение установленного периода времени, и Keeper автоматически отзывает их по истечении этого срока. Никаких постоянных привилегий не сохраняется.
В этой статье блога рассказывается о важности отсутствия постоянных привилегий, о том, как работает рабочий процесс Keeper Privileged Cloud и какие платформы поддерживает Keeper Privileged Cloud.
Почему так важно отсутствие постоянных привилегий
Все постоянные права администратора увеличивают вашу поверхность атаки вне зависимости от того, используются они в текущий момент или нет. Права доступа разрастаются за счет накопления привилегий, устаревший административный доступ еще долго остается активным после того, как в нем отпала необходимость, а каждая неиспользуемая привилегия расширяет зону поражения при краже учетных данных. Чем больше постоянных прав доступа сохраняется в организации, тем больше полномочий получает злоумышленник в момент получения доступа.
Отсутствие постоянных привилегий устраняет эти риски. Ни одна учетная запись не имеет постоянного привилегированного доступа. Учетная запись получает повышенный уровень доступа только в течение утвержденного ограниченного по времени интервала; после его окончания доступ прекращается, поэтому злоумышленнику нечего обнаружить или использовать.
Именно доступ по принципу JIT делает ZSP практичным подходом. JIT предоставляет разрешения, когда они кому-то необходимы, и отзывает их впоследствии вместо того, чтобы назначать их на постоянной основе. Эти понятия не взаимозаменяемы: JIT определяет, когда предоставляется доступ, а ZSP означает отсутствие постоянных привилегий после завершения задачи пользователя.
Как Keeper Privileged Cloud обеспечивает отсутствие постоянных привилегий
Keeper Privileged Cloud обеспечивает отсутствие постоянных привилегий за счет процесса запросов и одобрений: пользователь запрашивает доступ к определенному ресурсу, утверждающее лицо одобряет запрос, Keeper повышает привилегии пользователя на заданный период времени и автоматически отзывает этот доступ по истечении этого периода.
Keeper Privileged Cloud входит в состав KeeperPAM, платформы безопасности идентификации Keeper, и применяет ту же модель JIT к вашим облачным платформам идентификации (IdP). Данное решение работает с тремя типами записей: PAM Cloud Resource, PAM Machine и PAM Database. Для каждой записи требуются две настройки, прежде чем кто-либо сможет запросить доступ: настройки JIT, определяющие способ предоставления доступа, и настройки Workflow, определяющие требования к одобрению, ограничение по времени, причину и номер заявки.
Сначала необходимо выполнить несколько предварительных условий: настроить приложение Keeper Secrets Manager, развернуть шлюз KeeperPAM Gateway, включить доступ на основе Workflow и создать конфигурацию PAM для поддерживаемого IdP. Gateway — это упрощенный сервис, который вы запускаете в своей сети с помощью Docker на Linux или Windows, обеспечивающий исходящий доступ к вашей целевой инфраструктуре.
После настройки рабочий процесс выполняется следующим образом:
- An admin sets the JIT and Workflow settings on a PAM Cloud record, including duration, approvers and elevation target.
- The admin shares the record with the users eligible to request elevation.
- A user requests access from the Keeper Vault or Keeper Commander®.
- Approvers get the request through real-time notifications across Keeper clients, including mobile.
- Once a request is approved, KeeperPAM adds the user to the right group or role.
- The user launches the console or app with elevated privileges.
- When the time window ends, KeeperPAM removes the access.
Если запрос отклонен, запись возвращается к статусу «Запросить доступ», и пользователь может отправить запрос повторно.
Повышение привилегий происходит на уровне групп или ролей — либо в IdP, либо непосредственно на ресурсе. Keeper Privileged Cloud поддерживает IdP, которые уже использует большинство организаций: AWS IAM, Microsoft Entra ID, Google Cloud Platform, Okta и Active Directory, а также любые приложения с интеграцией через них. Keeper управляет этими удостоверениями непосредственно на ресурсе или через федеративного поставщика.
После одобрения доступа есть два способа перейти к ресурсу. Один из них — удаленная изоляция браузера Keeper, запускаемая из хранилища Keeper. Другой вариант — стандартный вход через портал AWS, интерфейс командной строки (CLI) или Terraform.
Возможности Keeper Privileged Cloud для команд безопасности
Благодаря выполнению этого рабочего процесса через Keeper Privileged Cloud командам безопасности нужно защищать меньший объем привилегированного доступа; кроме того, они получают четкий журнал аудита предоставленного доступа.
Меньшая поверхность атаки
Между задачами нет неактивных привилегий, которые мог бы обнаружить злоумышленник. Поскольку каждое повышение привилегий носит временный характер, поверхность атаки, связанная с привилегированным доступом, существует только в период использования доступа.
Подконтрольный и ограниченный по времени доступ на основе согласования
Каждое повышение привилегий запрашивается, одобряется и регистрируется. Таким образом, команды безопасности получают в распоряжение лог с информацией о том, кто запросил доступ, кто его одобрил и когда истек срок его действия. Аудиторский журнал обеспечивает соблюдение требований к подтверждению контроля доступа в рамках таких фреймворков, как SOC 2, CMMC и NIST 800-53, в дополнение к регулярным внутренним проверкам.
Последовательная реализация с единой платформы
Нет необходимости управлять отдельным набором средств управления, например, для AWS, Entra ID и Okta: во всех облачных средах и интегрированных IdP применяется один и тот же рабочий процесс.
Откажитесь от постоянных привилегий с Keeper
С Keeper Privileged Cloud привилегированный доступ существует только после того, как кто-то запросит его, получит одобрение и использует в течение установленного временного окна. Как только это окно закроется, защищать или красть будет уже нечего.
Чтобы узнать, как Keeper Privileged Cloud работает с вашей конфигурацией облака и системы идентификации, запросите демонстрацию KeeperPAM.