Gå til indhold
atlas

Styring af privilegeret adgang (PAM)

Også kendt som: PAM

Værktøjer og regler, der låser administratorrettigheder inde, kun udleverer dem ved behov og registrerer, hvad de bruges til.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

De kontroller og værktøjer, der opbevarer adgangskoder til privilegerede konti i et beskyttet lager, kun giver administratorrettigheder til en bestemt opgave og i en bestemt tid efter godkendelse, og optager hver privilegeret session til senere gennemgang.

Forklaret enkelt

Som nøgleskabet i en bank - nøglen til boksen kvitteres ud til én opgave, tidspunktet noteres, et kamera ser med, og nøglen afleveres bagefter.

I praksis

En databaseadministrator i en pensionskasse beder om serverrettigheder for at installere en opdatering; hendes leder godkender, og værktøjet åbner en optaget session på to timer med en engangsadgangskode og lukker den bagefter.

Hvorfor det betyder noget

Administratorkonti er det, angribere helst vil have; når ingen har faste administratorrettigheder, har et stjålet login eller en utilfreds medarbejder langt mindre at gøre skade med.

Teknisk uddybning

En PAM-platform er typisk bygget af flere samarbejdende komponenter. Et credential vault gemmer adgangskoder og nøgler til privilegerede konti, udleverer dem ved udtjekning og indtjekning efter godkendelse og roterer dem automatisk efter hver brug eller efter en tidsplan. En sessionsmanager, som regel en jump host eller protokolproxy for RDP, SSH og databaseforbindelser, indsætter loginoplysningen, så administratoren aldrig ser den, og optager video, tastetryk eller kommandoer til senere gennemgang. Just-in-time-eskalering giver kun en rolle i en afgrænset periode efter godkendelse eller begrundelse; Microsofts variant til Entra ID- og Azure-roller er Privileged Identity Management, der kræver Entra ID P2. Endpoint privilege management fjerner lokale administratorrettigheder fra brugerne og eskalerer i stedet bestemte programmer, mens Windows LAPS giver hver maskines lokale administrator en unik, roteret adgangskode. Discovery-scanninger finder privilegerede konti og servicekonti, som ingen har fået registreret.

Målet, som markedet nu taler om, er zero standing privilege: Intet menneske har faste administratorrettigheder, og hver eskalering er anmodet, tidsbegrænset, kan henføres til en person og logges. Omkring det ligger arkitekturmæssige kontroller. Microsofts Enterprise Access Model, efterfølgeren til Active Directorys tier 0/1/2-model, adskiller kontrolplanets aktiver som domænecontrollere, identitetsudbydere og PAM-servere fra administrations- og workload-planerne og kræver, at administratorer arbejder fra privilegerede arbejdsstationer (PAW), så deres loginoplysninger aldrig eksponeres på almindelige endpoints.

Flere standarder svarer direkte til PAM-funktioner. NIST SP 800-53 Rev. 5 dækker privilegerede konti i AC-2(7) og AC-6(5) og logning af privilegerede funktioner i AC-6(9); ISO/IEC 27001:2022 bilag A 8.2 omhandler privilegerede adgangsrettigheder; CIS Controls v8.1 kræver dedikerede administratorkonti (Safeguard 5.4) og MFA for al administrativ adgang (6.5); og NIS2 artikel 21, stk. 2, nævner politikker for adgangskontrol i litra i og multifaktor- eller kontinuerlig autentificering i litra j. NIST SP 1800-18 er en praksisvejledning, der viser en referenceopbygning af PAM for finanssektoren.

Værdien af PAM afhænger af dækning og opfølgning. Typiske huller er administratorer, der beholder en fast konto uden for vaultet "til nødstilfælde", servicekonti og API-nøgler, der aldrig er registreret, sessionsoptagelser, som ingen ser, og godkendelsesforløb, der godkender alt. PAM-platformen er selv et aktiv i kontrolplanet: Kompromittering af vaultet eller dets administrationskonsol udleverer alle de hemmeligheder, det rummer, så det kræver samme beskyttelse som en domænecontroller. Optagelser kan indeholde personoplysninger og skal være omfattet af regler for opbevaring og en databeskyttelsesvurdering. PAM er en specialiseret del af adgangsstyringen; identity governance afgør, hvem der overhovedet skal have hvilken rolle, og PAM styrer, hvordan de mest magtfulde af de roller bruges.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Brugerkonto
  2. →Rettighed
  3. →Mindste privilegium
  4. →Privilegeret konto
  5. →Styring af privilegeret adgang (PAM)

Relationer

Forudsætter
Privilegeret konto
Implementerer
Mindste privilegium
Bruges sammen med
Multifaktorgodkendelse

Kilder og videre læsning

Standarder og officielle tekster

  • NIST SP 1800-18 - Privileged Account Management for the Financial Services Sector · NIST
  • CIS Controls v8 - Control 5 (Account Management) and Control 6 (Access Control Management) · Center for Internet Security

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.