Удаленный доступ к базам данных

Безопасный удаленный доступ к базам данных с KeeperPAM®

KeeperPAM обеспечивает безопасный удаленный доступ к базам данных благодаря облачной архитектуре с нулевым доверием и нулевым разглашением.

В хранилище Keeper выбрана запись локальной базы данных Docker MySQL PAM с параметрами запуска, хостом, портом и учетными данными.

Риски традиционного удаленного доступа к базам данных

Раскрытие учетных данных расширяет поверхность атаки

Привязка к VPN усложняет работу и создает угрозы безопасности

Сложное управление правами мешает соблюдать политики

Недостаточный контроль за действиями в удаленных базах данных

Сложности с соблюдением нормативных требований

Как KeeperPAM обеспечивает безопасный удаленный доступ к базам данных

Защита учетных данных в архитектуре нулевого разглашения

С KeeperPAM привилегированные пользователи получают доступ JIT напрямую из хранилища, а безопасность обеспечивает шифрование с нулевым разглашением. Учетные данные не раскрываются конечным пользователям, не сохраняются на устройствах и не прописываются в файлах конфигурации. Keeper безопасно аутентифицирует сеанс работы с базой данных через шлюз Keeper Gateway. Конфиденциальные пароли и ключи остаются под надежной защитой.

Запись PAM со сведениями о подключении к рабочей базе данных MySQL в регионе EU-WEST-1.
Настройки JIT для записи PAM. Показано включенное создание временных пользователей базы данных и параметры повышения прав.

Контроль доступа с нулевым доверием на основе политик

KeeperPAM применяет принцип нулевого доверия при каждом подключении к базе данных. Доступ предоставляется через ролевые политики и защищен многофакторной аутентификацией (MFA). JIT-доступ исключает постоянные привилегии. Пользователи работают с базой данных только после одобрения запроса и в течение заданного времени.

Установка соединений через шлюз Keeper Gateway

KeeperPAM заменяет доступ через VPN на легкий шлюз Keeper Gateway. Он устанавливает сквозные зашифрованные соединения с любыми целевыми базами данных. Настраивать входящие правила брандмауэра не нужно. Шлюз выступает безопасным посредником между пользователем хранилища и целевой базой данных. Это сокращает поверхность атаки, сохраняя производительность и масштабируемость как в облачных, так и в локальных средах.

Список шлюзов. Узлы EU-WEST-1, EU-WEST-2 и US-EAST-1 находятся в сети, указано время последней активности.
Форма настройки ресурса PAM. В качестве среды выбрана AWS, а шлюзом назначен AWS US-EAST-1 Gateway.

Централизованное управление привилегированным доступом

KeeperPAM централизует управление доступом к базам данных и контролирует соблюдение политик на единой облачной платформе. Вместо выдачи бессрочных учетных данных администраторы безопасности открывают JIT-доступ. Это сводит к минимуму постоянные привилегии и дает четкое понимание того, кто, когда и к каким базам данных подключается.

Мониторинг и запись привилегированных сеансов

KeeperPAM предлагает комплексное управление сеансами, включая их зашифрованную запись и ведение подробных журналов аудита. Компании могут отслеживать действия в удаленных базах данных, просматривать привилегированные сеансы и передавать данные о событиях в SIEM-системы. Это помогает выявлять угрозы и соблюдать нормативные требования. KeeperAI умеет автоматически завершать сеансы с высоким уровнем риска.

Экран интеграций «Внешние журналы» с параметрами для Amazon S3, CrowdStrike, Cortex XSIAM, Datadog, Elastic, QRadar и LogRhythm.
Логотип Keeper, соединенный с зеленой иконкой щита с галочкой.

Простое соблюдение требований благодаря единому аудиту

KeeperPAM централизует аутентификацию, авторизацию и контроль сеансов, что упрощает соблюдение нормативных требований. Подробные отчеты и журналы аудита помогают компаниям подтвердить контроль над привилегированным доступом, сохраняя архитектуру с нулевым разглашением.

Различные способы безопасного доступа к базам данных с Keeper

Интерактивные сеансы KeeperDB

В KeeperDB предусмотрен встроенный интерфейс баз данных с архитектурой нулевого доверия. Он специально разработан на замену устаревшим инструментам.

С KeeperDB привилегированные пользователи безопасно работают с базами данных прямо из хранилища. Учетные данные не раскрываются, а традиционные клиентские приложения не требуются. Система записывает все сеансы и запросы для абсолютной прозрачности, контроля и удобного аудита.

KeeperDB Proxy и локальные инструменты

В один клик пользователи запускают из хранилища локальный туннель со сквозным шифрованием. Он ведет к целевой базе данных через Keeper Gateway, после чего локально подключается нужный инструмент. Учетные данные не попадают на устройство пользователя. Доступ регулируется политиками и может быть ограничен по времени. Для полного контроля и аудита все сеансы записываются, а запросы фиксируются в журналах.

Запросы на естественном языке через KeeperAI

Формулируйте запросы на естественном английском языке. KeeperAI сам напишет и выполнит SQL-код прямо во время сеанса в хранилище. Запросы на чтение выполняются автоматически, если это разрешено политиками. Любые изменения данных требуют вашего подтверждения. Keeper Gateway подставляет учетные данные в момент выполнения, поэтому секреты не попадают ни к пользователю, ни в ИИ-модель. Вы сами можете выбрать ИИ-модель (OpenAI, Anthropic, Google, Azure, Bedrock, Vertex или собственный узел). Каждый сгенерированный запрос фиксируется в журнале наравне с обычными сеансами.

Нативные приложения с туннелированием

Запустите локальное подключение через шлюз Keeper Gateway. Нативные клиенты (MySQL Workbench, pgAdmin и SSMS) будут подключаться к конечной точке, а учетные данные останутся под защитой в хранилище.

Безопасный доступ к удаленным базам данных без раскрытия паролей и настройки VPN

Отказаться от согласия с использованием cookie-файловМы ценим вашу конфиденциальность

Мы используем файлы cookie на нашем веб-сайте, чтобы предоставить вам наилучшие возможности при просмотре веб-страниц, предоставлять персонализированную рекламу наших продуктов и контента, а также анализировать трафик веб-сайта. Чтобы узнать больше, ознакомьтесь с нашей Политикой конфиденциальности.

Подпишитесь на бесплатный пробный период

Купить сейчас