Перейти к основному содержанию
OcosifyOpen Cloud Systems

Ocosify PAM

Планируется

Privileged Access ManagementУправляйте привилегированным доступом без постоянных администраторских прав.

Политика и доказательства для каждого привилегированного соединения.

Ocosify Privileged Access Management предназначен для централизованного контроля, мониторинга и записи административного доступа к критически важным серверам, сетевым устройствам, базам данных, облачным консолям и системам управления.

PAM

Поместите проверку личности, политики и контроль между пользователями и критически важными системами.

Прямой административный доступ затрудняет защиту учетных данных и восстановление хода привилегированных действий. Ocosify PAM создает контролируемый путь доступа: проверяет личность, оценивает политики, посредничает в сеансах и записывает доказательства.

  • Проверьте перед доступомСвяжите привилегированную работу с идентифицированным пользователем, согласованной задачей и разрешенным целевым ресурсом.
  • Ограничить привилегию во времениЗамените постоянный доступ, где это практически возможно, на авторизацию «точно в срок» с привязкой ко времени.
  • Наблюдайте за сеансомСоздавайте проверяемые свидетельства сеансов и команд для поддерживаемых типов соединений.
  • Защитить учетные данныеУменьшите прямое раскрытие общих и сервисных учетных данных за счет управляемого хранения и посредничества.

Ocosify PAM представлен как развивающееся продуктовое направление. Статус возможностей и объем оценки должны быть подтверждены с помощью Ocosify.

Проблема доступа

Постоянные привилегии создают риски, которые традиционный контроль входа не может полностью учесть.

Административный доступ часто требуется сотрудникам, поставщикам услуг, аварийным учетным записям и средствам автоматизации. Без централизованных политик и доказательств организациям сложно определить, кто, к чему и почему получил доступ и что происходило во время сеанса.
  • Общие пароли администратора

  • Неясное право собственности на доступ к системе

  • Прямые соединения SSH или RDP

  • Привилегированные сеансы, которые не записываются

  • Аккаунты бывших сотрудников, которые остаются активными

  • Постоянные права администратора

  • Процессы утверждения доступа вручную

  • Отсутствие доказательств в ходе проверок

  • Неконтролируемый доступ стороннего поставщика услуг

Возможности

Контроль доступа · Управление сеансом · Безопасность учетных данных · Аудит и соблюдение требований

Контроль доступа

Определите, кто может получить доступ к цели, при каких условиях и в течение какого времени.

  • Центральные политики доступаПланируется
  • Управление доступом на основе ролейПланируется
  • Доступ «точно в срок»Планируется
  • Доступ, ограниченный по времениПланируется
  • Рабочие процессы утвержденияПланируется
  • Экстренный доступДорожная карта
  • Учетные записи Break GlassДорожная карта
  • Ограничения по IP и устройствамДорожная карта
  • Расписания доступаДорожная карта

Управление сеансом

Обеспечивайте посредничество для поддерживаемых административных протоколов и сохраняйте доказательства привилегированных действий.

  • SSH проксиПланируется
  • RDP проксиПланируется
  • Прокси сеанса базы данныхДорожная карта
  • Доступ к веб-сессииДорожная карта
  • Запись сеансаПланируется
  • Журналирование командПланируется
  • Мониторинг сеанса в реальном времениДорожная карта
  • Завершение сеансаДорожная карта
  • Обнаружение подозрительной командыДорожная карта

Безопасность учетных данных

Сократите раскрытие учетных данных и поместите общий или нечеловеческий доступ за управляемые рабочие процессы.

  • Хранилище паролейПланируется
  • Выдача учетных данныхПланируется
  • Автоматическая смена паролейДорожная карта
  • Временные учетные данныеДорожная карта
  • Отказ от общих учетных записейДорожная карта
  • Управление сервисными учетными записямиДорожная карта
  • API Управление учетными даннымиДорожная карта

Аудит и соблюдение требований

Создавайте структурированные доказательства для оперативной проверки, расследований и процессов обеспечения соответствия.

  • Устойчивая к несанкционированному вмешательству архитектура журнала аудитаПланируется
  • История доступаПланируется
  • Просмотр записи сеансаПланируется
  • История одобренийПланируется
  • Отчеты об активности пользователейДорожная карта
  • Отчеты, ориентированные на соответствие требованиямДорожная карта
  • Предупреждения безопасностиДорожная карта
  • Экспорт доказательствДорожная карта

Поток доступа

Один управляемый путь от идентификатора к цели

Шаблон шлюза предназначен для хранения оценки политики и свидетельств сеанса на пути доступа, избегая при этом прямого раскрытия целевых учетных данных, если это поддерживается.
  1. Пользователь

    • Сотрудник, администратор, подрядчик или оператор поставщика услуг
  2. Проверка личности

    • Проверьте запрашивающую личность и контекст аутентификации.
  3. Политика и одобрение

    • Оцените роль, целевой ресурс, время, назначение и требования к согласованию
  4. Ocosify PAM Gateway

    • Посредничайте в поддерживаемом соединении, не раскрывая повторно используемые учетные данные.
  5. Целевая система

    • Сервер, база данных, сетевое устройство или облачная консоль
  6. Запись и аудит сеанса

    • Сохранение решений о доступе и поддерживаемых свидетельств сеанса

Защищенная среда

Общая модель политики для административных целей

Поддержка протокола зависит от версии и целевой конфигурации. Каждый тип соединения проверяется во время планирования внедрения.

Серверы Linux

Планируется

Серверы Windows

Планируется

Базы данных

Дорожная карта

Сетевые устройства

Дорожная карта

Межсетевые экраны

Дорожная карта

Гипервизоры

Дорожная карта

Kubernetes кластеры

Дорожная карта

Облачные консоли

Дорожная карта

Панели веб-администрирования

Дорожная карта

Внутренние бизнес-приложения

Индивидуально

Варианты оперативного использования

Применяйте привилегии только тогда, когда этого требуют административные работы.

Стороннее обслуживание

Предоставьте поставщику доступ к утвержденным системам в течение определенного окна, а затем сохраните решение и данные сеанса.

Реагирование на производственные инциденты

Обеспечьте ограниченный по времени повышенный доступ посредством ускоренного, но отслеживаемого экстренного рабочего процесса.

Регулярное администрирование сервера

Предоставляйте соединения SSH или RDP через посредника с учетом роли, целевой группы и расписания доступа.

Сбор аудиторских доказательств

Просматривайте решения о доступе, метаданные сеанса и поддерживаемые записи без восстановления данных из отдельных систем.

Подход к обеспечению безопасности

Разрабатывайте привилегированные рабочие процессы с учетом минимальных привилегий и отслеживаемости.

Наименьшие привилегии

Авторизуйте только цель и объем действий, необходимые для работы.

Доступ с ограничением по времени

Автоматически отзывайте авторизацию по окончании согласованного временного окна.

Разделение обязанностей

Продолжайте запрашивать, утверждать и проверять доступ как отдельные обязанности, если этого требует политика.

Изоляция учетных данных

Не раскрывайте пользователям учетные данные многократного использования, если доступен поддерживаемый рабочий процесс через посредника.

Доказательства по замыслу

Фиксируйте решения и поддерживаемую активность сеанса в рамках рабочего процесса привилегированного доступа.

Ожидаемое значение

Уменьшите риск, создаваемый постоянным административным доступом.

Приведенные ниже результаты зависят от объема реализации, целевого охвата, разработки политики и операционной дисциплины.

Снижение риска привилегированного доступа

Скрыть многоразовые пароли администратора от конечных пользователей, где поддерживается посредничество учетных данных

Использовать временную авторизацию вместо постоянных привилегий

Создавайте централизованные доказательства для покрываемых сеансов

Сократить пути расследования инцидентов

Упрощение сбора доказательств для работы по обеспечению соответствия

Уменьшите подверженность внутренним угрозам

Обеспечьте постоянный контроль доступа третьих лиц

PAM Часто задаваемые вопросы

Вопросы об управлении привилегированным доступом

Заменяет ли PAM пароли администратора?

PAM удаляет не все учетные данные. Он предназначен для хранения поддерживаемых учетных данных многократного использования в управляемом хранилище или в рабочем процессе через посредника, поэтому пользователям не нужно знать их напрямую. Временные методы и методы на основе идентификации могут использоваться там, где их поддерживают целевые системы.

Можно ли записывать сеансы SSH и RDP?

Проксирование SSH- и RDP-сеансов и их запись входят в запланированный объем. Глубина записи, требования к хранению и поддерживаемое поведение клиентов должны быть подтверждены для соответствующей версии.

Что такое привилегированный доступ «точно в срок»?

Своевременный доступ предоставляет утвержденные привилегии для конкретной задачи и на ограниченный период вместо того, чтобы оставлять права администратора назначенными навсегда.

Можно ли контролировать доступ третьих лиц?

Это основной вариант использования при проектировании. Политика может быть структурирована вокруг личности поставщика, утвержденных целей, временного окна и проверяющего в зависимости от доступных типов подключения.

Поддерживает ли платформа рабочие процессы утверждения?

Рабочие процессы утверждения являются частью запланированной области контроля доступа. Требуемое количество утверждающих, аварийные пути и интеграции определяются во время оценки.

Можно ли завершить привилегированные сеансы?

Мониторинг в реальном времени и завершение сеанса являются возможностями дорожной карты. Поддержка зависит от прокси-протокола и версии продукта.

Гарантирует ли запись сеанса соответствие требованиям?

Нет. PAM может поддерживать сбор доказательств и достижение целей контроля, однако соответствие требованиям зависит от политик, реализации, процессов и независимой оценки организации.

Оценка контроля привилегированного доступа

Определите контролируемый путь к наиболее чувствительным системам.

Сообщите нам, каких пользователей, протоколы и целевые системы вам необходимо защитить. Мы уточним объем и наличие соответствующей продукции.