Styring af privilegeret adgang (PAM)
Også kendt som: PAM
Værktøjer og regler, der låser administratorrettigheder inde, kun udleverer dem ved behov og registrerer, hvad de bruges til.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
De kontroller og værktøjer, der opbevarer adgangskoder til privilegerede konti i et beskyttet lager, kun giver administratorrettigheder til en bestemt opgave og i en bestemt tid efter godkendelse, og optager hver privilegeret session til senere gennemgang.
Forklaret enkelt
Som nøgleskabet i en bank - nøglen til boksen kvitteres ud til én opgave, tidspunktet noteres, et kamera ser med, og nøglen afleveres bagefter.
I praksis
En databaseadministrator i en pensionskasse beder om serverrettigheder for at installere en opdatering; hendes leder godkender, og værktøjet åbner en optaget session på to timer med en engangsadgangskode og lukker den bagefter.
Hvorfor det betyder noget
Administratorkonti er det, angribere helst vil have; når ingen har faste administratorrettigheder, har et stjålet login eller en utilfreds medarbejder langt mindre at gøre skade med.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Kør en afdækning af privilegerede konti i kataloget, cloudplatforme, servere, netværksudstyr og databaser, også servicekonti, delte administratorkonti og lokale administratorkonti.
- Behandl PAM-platformen som et af jeres mest kritiske systemer - placér den i en beskyttet administrationszone, giv den egne administratorer med phishing-resistent MFA, og tag backup af den.
- Flyt adgangskoder og SSH-nøgler til privilegerede konti ind i boksen, start med domæne-, cloud- og hypervisoradministratorer, og lad dem skifte automatisk efter hver udlevering eller efter en fast plan.
- Send administratorsessioner til servere og netværksudstyr gennem PAM-løsningens sessionsproxy eller jump host, som indsætter loginoplysningerne, så administratorerne aldrig ser dem, og optag sessionerne.
- Erstat fast medlemskab af administratorgrupper med just-in-time-anmodninger, der kræver en sag eller begrundelse, godkendelse for de mest vidtgående roller og et automatisk sluttidspunkt.
- Giv hver computer en unik lokal administratoradgangskode, der skiftes løbende, fx med Windows LAPS, og lad administratorerne arbejde fra dedikerede, hærdede administratorarbejdsstationer.
- Hold to nødadgangskonti uden for det normale flow med loginoplysninger i et forseglet offline-gemme, og alarmér, hver gang de bruges.
- Gennemgå hver måned et udsnit af sessionsoptagelserne og al brug af nødadgang, og tjek hvert kvartal, om der stadig er privilegerede konti uden for boksen.
Typiske faldgruber
- At købe et PAM-værktøj, men kun flytte nogle få konti ind, mens de fleste administratorer beholder deres gamle faste konti "til nødstilfælde".
- At optage alle administratorsessioner, men aldrig se nogen af dem, så misbrug først opdages efter en hændelse.
- At beskytte PAM-boksen dårligere end de systemer, den vogter, selv om en overtagelse af den giver angriberen alle hemmeligheder i den.
Gode vejledninger
- Cyberforsvar der virker(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- Secure system administration(åbner i en ny fane) · NCSC UK (på engelsk)
- Developing a privileged access strategy(åbner i en ny fane) · Microsoft (på engelsk)
- Windows LAPS Overview(åbner i en ny fane) · Microsoft (på engelsk)
Teknisk uddybning
En PAM-platform er typisk bygget af flere samarbejdende komponenter. Et credential vault gemmer adgangskoder og nøgler til privilegerede konti, udleverer dem ved udtjekning og indtjekning efter godkendelse og roterer dem automatisk efter hver brug eller efter en tidsplan. En sessionsmanager, som regel en jump host eller protokolproxy for RDP, SSH og databaseforbindelser, indsætter loginoplysningen, så administratoren aldrig ser den, og optager video, tastetryk eller kommandoer til senere gennemgang. Just-in-time-eskalering giver kun en rolle i en afgrænset periode efter godkendelse eller begrundelse; Microsofts variant til Entra ID- og Azure-roller er Privileged Identity Management, der kræver Entra ID P2. Endpoint privilege management fjerner lokale administratorrettigheder fra brugerne og eskalerer i stedet bestemte programmer, mens Windows LAPS giver hver maskines lokale administrator en unik, roteret adgangskode. Discovery-scanninger finder privilegerede konti og servicekonti, som ingen har fået registreret.
Målet, som markedet nu taler om, er zero standing privilege: Intet menneske har faste administratorrettigheder, og hver eskalering er anmodet, tidsbegrænset, kan henføres til en person og logges. Omkring det ligger arkitekturmæssige kontroller. Microsofts Enterprise Access Model, efterfølgeren til Active Directorys tier 0/1/2-model, adskiller kontrolplanets aktiver som domænecontrollere, identitetsudbydere og PAM-servere fra administrations- og workload-planerne og kræver, at administratorer arbejder fra privilegerede arbejdsstationer (PAW), så deres loginoplysninger aldrig eksponeres på almindelige endpoints.
Flere standarder svarer direkte til PAM-funktioner. NIST SP 800-53 Rev. 5 dækker privilegerede konti i AC-2(7) og AC-6(5) og logning af privilegerede funktioner i AC-6(9); ISO/IEC 27001:2022 bilag A 8.2 omhandler privilegerede adgangsrettigheder; CIS Controls v8.1 kræver dedikerede administratorkonti (Safeguard 5.4) og MFA for al administrativ adgang (6.5); og NIS2 artikel 21, stk. 2, nævner politikker for adgangskontrol i litra i og multifaktor- eller kontinuerlig autentificering i litra j. NIST SP 1800-18 er en praksisvejledning, der viser en referenceopbygning af PAM for finanssektoren.
Værdien af PAM afhænger af dækning og opfølgning. Typiske huller er administratorer, der beholder en fast konto uden for vaultet "til nødstilfælde", servicekonti og API-nøgler, der aldrig er registreret, sessionsoptagelser, som ingen ser, og godkendelsesforløb, der godkender alt. PAM-platformen er selv et aktiv i kontrolplanet: Kompromittering af vaultet eller dets administrationskonsol udleverer alle de hemmeligheder, det rummer, så det kræver samme beskyttelse som en domænecontroller. Optagelser kan indeholde personoplysninger og skal være omfattet af regler for opbevaring og en databeskyttelsesvurdering. PAM er en specialiseret del af adgangsstyringen; identity governance afgør, hvem der overhovedet skal have hvilken rolle, og PAM styrer, hvordan de mest magtfulde af de roller bruges.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Brugerkonto
- →Rettighed
- →Mindste privilegium
- →Privilegeret konto
- →Styring af privilegeret adgang (PAM)
Relationer
- Del af
- Adgangsstyring
- Forudsætter
- Privilegeret konto
- Implementerer
- Mindste privilegium
- Bruges sammen med
- Multifaktorgodkendelse
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 1800-18 - Privileged Account Management for the Financial Services Sector · NIST
- CIS Controls v8 - Control 5 (Account Management) and Control 6 (Access Control Management) · Center for Internet Security
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…