Preloader
Производитель
Решение
новости
Дистрибуция решений по кибер-безопасности, развитию и оптимизации ИТ-технологий для организаций любого масштаба
Oberig IT держит руку на пульсе ИТ-мира и предлагает самые актуальные новости по кибер-безопасности
08 декабря, 2022

AD Bridging: Если вы используете его только для аутентификации, вы упускаете много возможностей

Подробности

Корпоративные инфраструктуры сегодня являются гибридными, включая системы Windows, Linux и UNIX, различные облачные ресурсы, которые ставит перед ИТ-отделом и службой IT Sec сложная задача управления доступом. В течение многих лет Active Directory Bridging помогала этому, позволяя пользователям входить в не Windows системы с помощью корпоративной учетной записи Active Directory. Однако ценность Active Directory Bridging может выходить далеко за эти пределы. Присоединение системы, отличающейся от Windows, к Active Directory позволяет стать полноправным участником. Используя больше возможностей Active Directory, чем простое сообщение, вы можете лучше управлять доступом и предотвращать боковые перемещения. специалистов и команд ИТ-безопасности.

Active Directory Bridging and Authentication
В девяти случаях из десяти, когда спрашивают «что такое Active Directory Bridging«, ответы бывают одинаковыми:

· Это возможность управления привилегированным доступом (PAM).
· Это позволяет администраторам входить на Linux-машины, используя свою учетную запись Active Directory.
· Это позволяет нам использовать группы Active Directory для определения ролей PAM.

Все верно. При использовании Active Directory с серверами *NIX администраторы предпочитают использовать учетные данные Active Directory для входа в систему в любом месте и использование Active Directory Kerberos для единой регистрации. Централизованное управление Active Directory позволяет снизить эксплуатационные расходы, избежать пробелов в безопасности и минимизировать несоответствия в управлении доступом и контролем. Вы также можете отказаться от множества локальных привилегированных учетных записей, которые используются администраторами для входа в систему *NIX, полагаясь вместо этого на единую учетную запись Active Directory, тем самым уменьшая поверхность атаки.

Active Directory Bridging – это гораздо больше, чем просто проверка идентификаторов и паролей Active Directory.

Эти преимущества в целом связаны с идентификацией пользователя ID и паролем при входе в систему, также известной как часть аутентификации структуры AAA (Authentication, Authorization, and Accounting ). Большинство производителей на этом AD Bridging заканчивается.

Давайте рассмотрим, как более продвинутое AD Bridging включает авторизацию и учет.

Сочетание, авторизация и учет Active Directory
Использовать аутентификацию для идентификации пользователя недостаточно. Мы должны использовать разрешения для контроля того, что пользователь может делать и следить за этой деятельностью, если нам нужно провести расследование или доказать соответствие требованиям. Это части авторизации и учета структуры AAA, которые сейчас рассмотрим. прав «sudo». Встроенные средства управления ОС ограничены – разрешение на чтение/запись/исполнение для пользователей и групп – ни одного тонкого контроля.

Обычный пользователь *NIX имеет ограниченные права без возможности выполнять привилегированные системные команды. Встроенная программа sudo позволяет контролировать повышение прав, получая инструкции по локальному файлу /etc/sudoers, который вы должны настроить и управлять им в каждой системе. Эта модель не подходит для десятков или сотен систем (у нас есть клиенты с тысячами систем). Она увеличивает административную нагрузку и создает риск неправильных комбинаций, пробелов в безопасности, привилегированных пользователей с большими правами и неудачных проверок. в домен. Устраняется зависимость от локальных файлов /etc/sudoer, позволяя вам управлять политиками повышения привилегий («Authorization») централизованно в Active Directory. Это централизованное управление также распространяется на политики для входа в систему («Автентификация») и многофакторную аутентификацию (MFA), причем клиент обеспечивает их применение локально на каждой системе.
Чтобы не огорчать команду Windows вашей организации, вы можете изолировать эти политики *NIX от других политик и конфигураций Active Directory, ориентированных на Windows.

Учет
Представьте сцену – происходит потенциальное нарушение. Вы должны войти в несколько *NIX-систем и поспешно просмотреть их локальные журналы. В журналах много шума, и просеивание тысяч несвязанных событий трудоемко и чревато ошибками. Вы видите много привилегированной активности, приписываемой «root». Но кто вошел в систему под названием root? Нет никакой подотчетности. Повторите это для каждой системы, и к тому времени, когда вы найдете ценную информацию, киберзлоумышленник уже покинет дом вместе с вашими данными.

AD Bridging поддерживает ограничительные, тонкие политики для лучшего согласования разрешений с задачами. Привилегированная регистрируемая деятельность отличается, не зашифрована и легко анализируется через централизованный интерфейс. Обеспечивая принцип наименьших привилегий AD Bridging, привязывает активность к уникальному пользователю Active Directory для обеспечения подотчетности. С помощью записей сеансов можно воспроизвести привилегированную активность любого пользователя на любой машине в любом временном диапазоне. Вы также можете искать запущенные программы или команды, набранные на клавиатуре.

Глубокая интеграция Active Directory для более продвинутой пары AD
Ранее обсуждались преимущества базового AD Bridging по аутентификации пользователей , а также дополнительные преимущества, связанные с авторизацией и аудитом. Однако на этом преимущества не заканчиваются. С помощью расширенного AD Bridging вы можете снизить риск утечки данных или атаки ransomware, улучшить соответствие нормативным требованиям, снизить затраты и еще больше повысить эффективность работы. Ниже представлен список дополнительных преимуществ Delinea PAM и его расширенных возможностей AD Bridging. Если вы хотите узнать больше, загрузите технический документ, в котором подробнее описано каждое из них.

· Сложные многопрофильные архитектуры Active Directory.
· Иерархическое зонирование для упрощения управления.
· Поддержка нескольких каталогов AD.
· VM и контейнеры в IaaS.
· Расширение Kerberos на *NIX.
· Быстрая защита Hadoop с помощью Kerberos.
· Использование Active Directory-DNS (службы доменных имен).
· Использование Active Directory-CS (службы сертификатов).
· Расширение групповой политики Active Directory на *NIX.
· Вход по смарт-карте в Linux.
· Централизация управления локальными учетными записями и группами.
· Аутентификация для баз данных и приложений.
/>· Delinea LDAP Proxy.
Active Directory Bridging – это гораздо больше, чем просто проверка идентификаторов и паролей Active Directory. Это фантастический набор возможностей PAM, который упрощает работу ИТ-специалистов и повышает безопасность и соответствие нормативным требованиям. /p>

Advanced AD Bridging Whitepaper

Delinea Server Suite

Multi-Directory Brokering Solution Brief (PDF)

Глоссария:

Active Directory
Active Directory Authentication

Active Directory Security

Источник: https://bit.ly/3drOgpu

Свяжитесь с нами
Обратная связь со спикером