Управление доступом всех пользователей. Кто есть в организации, какие у кого учётные записи и права, как они выдаются при приёме, меняются при переводе и отзываются при увольнении — полный жизненный цикл учётной записи. IAM отвечает на вопрос, у кого какой доступ и почему, наводит порядок в правах и автоматизирует их выдачу и отзыв в масштабе всей организации.
Внедрение систем управления доступом и привилегиями (IAM / PAM)
Внедряем системы управления доступом: кто и к чему имеет права, как эти права выдаются и отзываются, и — отдельно — что делают в инфраструктуре администраторы и подрядчики с их расширенными полномочиями. От обследования и пилота до интеграции и сопровождения.
Учётные записи — главная цель атак и главный источник инсайдерских рисков. Скомпрометированная привилегированная учётка даёт злоумышленнику то же, что и легальному администратору: полный контроль. IAM и PAM закрывают именно этот риск.
IAM и PAM — это разные системы, и важно не путать
Их часто называют вместе, но они решают разные задачи. Смешение приводит к тому, что заказывают не то, что нужно.
Управление привилегированным доступом. Отдельный, более жёсткий контроль над теми, у кого расширенные полномочия: администраторы, инженеры, подрядчики. Их учётные записи опаснее всего: захват такой учётки означает контроль над инфраструктурой. PAM контролирует, кто, когда и что делает с привилегированным доступом, и записывает эти действия.
Как выбрать, с чего начать:
- Если проблема в том, что доступы раздаются бессистемно, у уволившихся остаются права, никто не пересматривает, кто к чему имеет доступ, — это IAM
- Если проблема в том, что администраторы и подрядчики бесконтрольны, неизвестно, кто и что делает под привилегированными учётными записями, — это PAM
Зачем это нужно
Учётные записи — главный вектор атак
Большинство серьёзных атак в какой-то момент проходят через захват учётной записи, а конечная цель — привилегированная: с ней атакующий получает контроль над инфраструктурой. Контроль привилегий рвёт эту цепочку.
Подрядчики и внешний доступ
Инженеры интеграторов, поддержка, аутсорс имеют в вашей инфраструктуре доступ, а иногда и права, которых нет у ваших сотрудников. PAM позволяет давать этот доступ под контролем и с записью действий, а не выдавать пароль от администратора «на время работ».
Инсайдерские риски
Уволившийся с сохранённым доступом, администратор с избыточными правами, учётная запись без владельца — типовые дыры, которые закрываются управлением доступом.
Требования регуляторов
Управление доступом и контроль привилегированных пользователей — прямые меры защиты в требованиях ФСТЭК для ИСПДн, ГИС и объектов КИИ. Наличие IAM/PAM помогает их выполнить.
Расследования
Когда что-то произошло, запись действий привилегированных пользователей отвечает на вопрос, кто и что сделал, — без неё расследование упирается в «доступ был у всех администраторов».
Что закрывает PAM
Поскольку с PAM чаще всего и начинают, разберём подробнее, что он даёт:
- Контроль привилегированных учётных записей — единый учёт всех административных доступов, устранение забытых и бесхозных
- Управление паролями и секретами — пароли администраторов хранятся в защищённом хранилище, выдаются по запросу, регулярно меняются, не гуляют по запискам и файлам
- Доступ по запросу и по времени — привилегия выдаётся под конкретную задачу и на срок, а не навсегда
- Запись сессий — действия под привилегированным доступом фиксируются, вплоть до видеозаписи сессий администрирования
- Контроль подрядчиков — внешний доступ через контролируемую точку, с записью и возможностью прервать
- Разрыв прямого доступа — администратор работает через PAM, не зная пароля целевой системы напрямую
Как мы внедряем
Обследование
Разбираемся, что происходит с доступом сейчас: какие учётные записи есть, кто владеет привилегированными, как получают доступ подрядчики, где пароли, что с уволившимися. Часто уже на этом этапе всплывают критичные дыры.
Определение целей и приоритетов
Определяем, с чего начать — с PAM, с IAM или с обоих, — и какие системы и учётные записи брать под контроль в первую очередь.
Выбор решения
Подбираем систему под задачи, инфраструктуру и бюджет. Если решение уже выбрано — работаем с ним.
Пилот
Разворачиваем на ограниченном наборе систем и учётных записей. Отлаживаем без нарушения работы администраторов, снимаем первые опасения команды.
Интеграция
Встраиваем в инфраструктуру: каталог (Active Directory и аналоги), целевые системы, при необходимости — интеграция с SIEM, чтобы события доступа попадали в общий мониторинг.
Ввод в работу
Постепенно переводим доступ под контроль системы, сопровождая администраторов при переходе. Резкое включение без адаптации — частая причина саботажа внедрения, поэтому вводим поэтапно.
Сопровождение
Донастройка, подключение новых систем, поддержка. Управление доступом — living-процесс: появляются системы, меняются люди и подрядчики.
Отдельный вопрос: сопротивление администраторов
PAM внедряется тяжелее многих систем не по технической, а по человеческой причине. Администраторы воспринимают его как слежку и потерю удобства: раньше заходил напрямую под рутом, теперь через систему, с записью. Это сопротивление — реальный риск для проекта, и мы его учитываем:
- Вводим PAM поэтапно, начиная с наименее болезненных сценариев
- Показываем администраторам, что система защищает и их самих — снимает подозрения при инцидентах, подтверждает, что действия были правомерны
- Настраиваем так, чтобы работа оставалась удобной, а не превращалась в борьбу с системой
- Разграничиваем контроль и надзор: цель — безопасность и расследуемость, а не тотальная слежка за каждым кликом
С какими решениями работаем
Внедряем сертифицированные отечественные решения:
Что нужно для старта работ
Сведения об инфраструктуре: домен, целевые системы, число пользователей и администраторов
Как сейчас устроен доступ: привилегированные учётные записи, доступ подрядчиков, хранение паролей
Проблемы, которые нужно решить в первую очередь
Действующая IAM/PAM-система, если внедрялась
Применимые требования: ИСПДн, ГИС, КИИ, отраслевые
Ограничения: бюджет, сроки
Что вы получаете
Обследование текущего состояния доступа с выявленными дырами
Обоснованный выбор решения под ваши задачи
Развёрнутую и интегрированную систему IAM и/или PAM
Привилегированный доступ под контролем: учёт, управление паролями, запись сессий
Контролируемый доступ подрядчиков вместо выданных паролей
Порядок работы администраторов через систему, принятый командой, а не саботируемый
Интеграцию с мониторингом, если требуется
Сопровождение и подключение новых систем
При аудите имеющейся системы — приведение её в рабочее состояние
Сроки и стоимость
Зависят от масштаба и того, что берётся под контроль. На объём влияет:
Число целевых систем и привилегированных учётных записей
Только PAM, только IAM или оба
Число пользователей и подрядчиков
Глубина: базовый контроль или полный набор с записью сессий и управлением секретами
Нужно ли сопровождение
Почему АйЭсТи
- 15 лет на рынке информационной безопасности
- 2 000+ реализованных проектов
- Офисы в Самаре, Оренбурге, Нижнем Новгороде и Москве
- Лицензии ФСТЭК и ФСБ
- Внедряем PAM на отечественных сертифицированных решениях, с которыми работаем на практике
- Учитываем человеческий фактор: работаем с сопротивлением администраторов, без которого внедрение PAM проваливается
- Внедряем поэтапно, через пилот, без нарушения работы администраторов и подрядчиков
- Сопровождаем систему, а не оставляем формально установленной
Частые вопросы
В чём разница между IAM и PAM простыми словами?
IAM управляет доступом всех пользователей: кто к чему имеет права и почему. PAM отдельно и жёстче контролирует тех, у кого расширенные полномочия, — администраторов и подрядчиков, потому что их учётные записи опаснее всего. Часто нужны обе, но начинать стоит с PAM.
У нас небольшая ИТ-команда. Нам нужен PAM?
Часто именно небольшим командам он и нужен: когда администраторов немного, но у них полный доступ, а работы отдаются подрядчикам, контроль привилегий важнее всего. PAM масштабируется — не обязательно внедрять всё сразу, можно начать с самых критичных систем.
Администраторы будут против. Как быть?
Это ожидаемо, и мы это учитываем: вводим поэтапно, показываем, что система защищает и самих администраторов, настраиваем так, чтобы не мешать работе. Без работы с сопротивлением даже хорошее внедрение саботируется — поэтому мы занимаемся и технической, и человеческой стороной.
Можно контролировать доступ подрядчиков, не выдавая им наши пароли?
Да, это одна из главных задач PAM. Подрядчик получает доступ через контролируемую точку, не зная паролей целевых систем, а его действия записываются, и доступ можно прервать в любой момент.
Можно ли связать выдачу и отзыв доступа с кадровыми событиями?
Да, это одна из сильных сторон IAM: система может опираться на кадровый источник — приём, перевод, увольнение автоматически влекут выдачу, изменение или отзыв прав. Это закрывает самую частую дыру, когда у уволившегося доступ остаётся, потому что кадры и ИТ не синхронизированы. Схему интеграции определяем на обследовании.
У нас уже купили PAM, но им никто не пользуется. Поможете?
Частая ситуация: систему купили, формально внедрили, администраторы обошли. Проводим аудит, определяем причины, донастраиваем и — главное — вводим систему в реальную работу с учётом человеческого фактора.
Взять доступ под контроль
Расскажите о задаче — навести порядок в учётных записях, взять под контроль администраторов, контролировать подрядчиков или оживить купленную систему. Проведём обследование и предложим решение и план.