Az admin fiókok a támadás fő célpontjai. Mit old meg a PAM, mikor elég a just-in-time hozzáférés, és hol kezdje, ha nincs rá keret.
A támadások fordulópontja szinte mindig a jogosultság-emelés: az a pillanat, amikor a támadó adminisztrátori joghoz jut. Ezért az admin fiókok kezelése aránytalanul nagy hatású terület, jóval nagyobb, mint a rájuk fordított figyelem.
Állandó jogosultság. A legtöbb szervezetnél az admin fiók éjjel-nappal admin. Ha kompromittálódik, a támadó azonnal teljes joggal dolgozik.
Napi használat. Ha valaki ugyanazzal a fiókkal levelezik és adminisztrál, akkor egyetlen adathalász levél elég a tartomány elvesztéséhez.
Megosztott fiókok. A közös admin fiók, amit hárman használnak, nem visszakövethető: incidensnél nem tudni, ki mit csinált.
Nyoma marad a gépeken. Ahol admin fiókkal bejelentkeznek, ott a hitelesítő adat a memóriában marad, és kiolvasható. Erről az Active Directory cikkünkben írtunk részletesen.
Széfelt jelszó. Az admin jelszót senki nem ismeri: a rendszer tárolja, kiadja használatkor, és utána azonnal cseréli.
Just-in-time hozzáférés. A jogosultság nem állandó, hanem kérésre, időkorláttal és indoklással aktiválódik. Használat után magától megszűnik.
Munkamenet-rögzítés. Ami az admin munkamenetben történik, az visszanézhető. Ez nemcsak incidensnél hasznos, hanem a hibakeresésnél is.
Jóváhagyási folyamat. Kritikus rendszereknél a hozzáférés második személy jóváhagyásához köthető.
Naplózás fiók helyett személyhez. A megosztott fiók használata is nevesíthető, mert a PAM tudja, ki kérte.
A PAM-termékek drágák, de a haszon nagy része olcsóbban is elérhető.
1. Külön admin fiók minden adminisztrátornak, napi fióktól elválasztva. Költsége nulla.
2. Tiered modell: a tartományi admin fiók csak tartományvezérlőre jelentkezhet be, sose munkaállomásra. Csoportházirendből kikényszeríthető.
3. Ugródeszka-szerver: az adminisztratív hozzáférés egyetlen, szigorúan védett gépen keresztül. Ott van a naplózás és a monitorozás.
4. Helyi admin jelszavak egyediesítése (Windows-környezetben LAPS). Ingyenes, és megszünteti azt, hogy egy gép feltörése az egész gépparkot jelentse.
5. Just-in-time tagság: a legtöbb modern identitásszolgáltató tudja, hogy a kiemelt csoporttagság időkorlátos legyen. Gyakran a meglévő licencben benne van.
Ez az öt lépés a PAM hasznának jelentős részét adja, és nem igényel új terméket. A teljes PAM-megoldás akkor jön szóba, ha van sok külső fél, szigorú auditálási elvárás, vagy nagyszámú megosztott szolgáltatásfiók.
A szolgáltatásfiókok. Ezek is privilegizált fiókok, csak nem ember használja őket. Hosszú, véletlen jelszó, szűk jogosultság, korlátozott bejelentkezési hely. Erről a jelszókezelésről szóló cikkünkben írtunk.
A vészhelyzeti fiók. Kell egy fiók, ami akkor is működik, ha a PAM vagy az identitásszolgáltató kiesik. Ennek a jelszava fizikai páncélszekrényben, és a használata riasztást vált ki.
A felhős admin. A felhő konzol adminisztrátora ugyanolyan privilegizált, mint a tartományi admin, mégis gyakran kimarad a PAM hatóköréből.
A kilépés. Amikor egy adminisztrátor távozik, a jogosultságok megszüntetése mellett a szolgáltatásfiókok jelszavát is cserélni kell, ha ismerte őket.
Az IT biztonsági szolgáltatásaink között a jogosultsági architektúra felülvizsgálata és a tiered modell kialakítása is szerepel.
Átfogó IT biztonsági szolgáltatások, tűzfalak, WAF, IPS, SIEM, DLP és végpontvédelem az ARLITECH-től.
Kerberoasting, AS-REP roasting, jelszó-permetezés, ACL-visszaélés és a többi. Mit keres egy támadó az…
Miért rossz a 90 naponta kötelező jelszócsere, mi a helyes hosszúsági szabály, és hogyan vezessen be…
Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.