Privilegizált hozzáférés-kezelés (PAM)

Az admin fiókok a támadás fő célpontjai. Mit old meg a PAM, mikor elég a just-in-time hozzáférés, és hol kezdje, ha nincs rá keret.

A támadások fordulópontja szinte mindig a jogosultság-emelés: az a pillanat, amikor a támadó adminisztrátori joghoz jut. Ezért az admin fiókok kezelése aránytalanul nagy hatású terület, jóval nagyobb, mint a rájuk fordított figyelem.

Mi a probléma az admin fiókokkal

Állandó jogosultság. A legtöbb szervezetnél az admin fiók éjjel-nappal admin. Ha kompromittálódik, a támadó azonnal teljes joggal dolgozik.

Napi használat. Ha valaki ugyanazzal a fiókkal levelezik és adminisztrál, akkor egyetlen adathalász levél elég a tartomány elvesztéséhez.

Megosztott fiókok. A közös admin fiók, amit hárman használnak, nem visszakövethető: incidensnél nem tudni, ki mit csinált.

Nyoma marad a gépeken. Ahol admin fiókkal bejelentkeznek, ott a hitelesítő adat a memóriában marad, és kiolvasható. Erről az Active Directory cikkünkben írtunk részletesen.

Mit old meg a PAM

Széfelt jelszó. Az admin jelszót senki nem ismeri: a rendszer tárolja, kiadja használatkor, és utána azonnal cseréli.

Just-in-time hozzáférés. A jogosultság nem állandó, hanem kérésre, időkorláttal és indoklással aktiválódik. Használat után magától megszűnik.

Munkamenet-rögzítés. Ami az admin munkamenetben történik, az visszanézhető. Ez nemcsak incidensnél hasznos, hanem a hibakeresésnél is.

Jóváhagyási folyamat. Kritikus rendszereknél a hozzáférés második személy jóváhagyásához köthető.

Naplózás fiók helyett személyhez. A megosztott fiók használata is nevesíthető, mert a PAM tudja, ki kérte.

Ha egyetlen dolgot vezet be, az a külön adminisztrátori fiók legyen. Egy admin ne a napi munkára használt fiókjával levelezzen és böngésszen. Ez nem kerül pénzbe, csak fegyelmet igényel, és a támadási lánc leggyakoribb lépését szünteti meg.

Hol kezdje, ha nincs rá keret

A PAM-termékek drágák, de a haszon nagy része olcsóbban is elérhető.

1. Külön admin fiók minden adminisztrátornak, napi fióktól elválasztva. Költsége nulla.

2. Tiered modell: a tartományi admin fiók csak tartományvezérlőre jelentkezhet be, sose munkaállomásra. Csoportházirendből kikényszeríthető.

3. Ugródeszka-szerver: az adminisztratív hozzáférés egyetlen, szigorúan védett gépen keresztül. Ott van a naplózás és a monitorozás.

4. Helyi admin jelszavak egyediesítése (Windows-környezetben LAPS). Ingyenes, és megszünteti azt, hogy egy gép feltörése az egész gépparkot jelentse.

5. Just-in-time tagság: a legtöbb modern identitásszolgáltató tudja, hogy a kiemelt csoporttagság időkorlátos legyen. Gyakran a meglévő licencben benne van.

Ez az öt lépés a PAM hasznának jelentős részét adja, és nem igényel új terméket. A teljes PAM-megoldás akkor jön szóba, ha van sok külső fél, szigorú auditálási elvárás, vagy nagyszámú megosztott szolgáltatásfiók.

Amit ne felejtsen el

A szolgáltatásfiókok. Ezek is privilegizált fiókok, csak nem ember használja őket. Hosszú, véletlen jelszó, szűk jogosultság, korlátozott bejelentkezési hely. Erről a jelszókezelésről szóló cikkünkben írtunk.

A vészhelyzeti fiók. Kell egy fiók, ami akkor is működik, ha a PAM vagy az identitásszolgáltató kiesik. Ennek a jelszava fizikai páncélszekrényben, és a használata riasztást vált ki.

A felhős admin. A felhő konzol adminisztrátora ugyanolyan privilegizált, mint a tartományi admin, mégis gyakran kimarad a PAM hatóköréből.

A kilépés. Amikor egy adminisztrátor távozik, a jogosultságok megszüntetése mellett a szolgáltatásfiókok jelszavát is cserélni kell, ha ismerte őket.

Mit mérjen

  • Hány állandó adminisztrátori jogosultság van (cél: minél kevesebb, ideálisan nulla)
  • Hány admin fiókot használnak napi munkára is
  • Hány gépen azonos a helyi admin jelszó
  • Mennyi idő alatt szűnik meg egy távozó admin hozzáférése

Az IT biztonsági szolgáltatásaink között a jogosultsági architektúra felülvizsgálata és a tiered modell kialakítása is szerepel.

Vissza a Tudástárba
Kapcsolódó tartalom

Kapcsolódó tartalom

Kérdése van a témában?

Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.