Preloader
Производитель
Решение
новости
Дистрибуция решений по кибер-безопасности, развитию и оптимизации ИТ-технологий для организаций любого масштаба
Oberig IT держит руку на пульсе ИТ-мира и предлагает самые актуальные новости по кибер-безопасности
22 мая, 2024

Ограничение привилегированного доступа для сторонних поставщиков без ограничения их производительности

Подробности

Представьте, что критически важная система вышла из строя, а у вас нет ни сотрудников, ни специалистов, чтобы это исправить.

Вы обращаетесь к специалистам поставщика для устранения неполадок, и они готовы получить доступ к системе из своего офиса. Однако, прежде чем они смогут войти в систему, им придется пройти через некоторые барьеры безопасности:

Их нужно одобрить и добавить в Active Directory; им нужно настроить VPN; или, возможно, им нужно дождаться выдачи корпоративного ноутбука.

Каждый шаг в этом процессе вызывает затруднения и увеличивает время простоя.

Разочаровавшись, сотрудник из лучших побуждений передает привилегированные учетные данные поставщику. Теперь поставщик может выполнять свою работу, но команда безопасности потеряла всякую видимость. Нет возможности отслеживать поведение отдельных привилегированных лиц, а также нет журнала аудита для обеспечения соответствия требованиям. Хуже того, после завершения работы у поставщика остается доступ к полученным привилегированным учетным данным. Они могут использовать их в будущем или хранить в таком месте, где их легко найдет киберпреступник. Так быть не должно.

Ограничение привилегированного доступа для сторонних поставщиков без ограничения их производительности

Поставщикам (в том числе подрядчикам, консультантам, партнерам и другим третьим лицам) необходим привилегированный удаленный доступ к вашим корпоративным ресурсам по самым разным причинам – для постоянного развития, усиления ИТ-подразделения или оказания срочной помощи. Бизнес не может ждать, пока вы разбираетесь с их доступом с помощью сложных политик и технических требований.

Однако вы не сможете обеспечить надежную защиту, если доступ поставщиков слишком широк или надзор за ними ослаблен. Как защитить критически важные ресурсы, не создавая трудностей и не замедляя работу?

В этой статье вы узнаете, как привилегированный удаленный доступ позволяет предоставлять своевременный и достаточный доступ третьим лицам, работающим удаленно, и контролировать их поведение так же, как это делается в отношении внутренних сотрудников, работающих на объекте.

Почему доступ к поставщикам обычно является такой проблемой?

Вы правы, если беспокоитесь о безопасности поставщиков. То, как работают многие поставщики, создает значительные проблемы для защиты привилегированного доступа.

  • Сторонние поставщики обладают большей гибкостью, чем многие сотрудники, в отношении того, как и где они работают. Большинство поставщиков не работают в одном из ваших корпоративных офисов, надежно защищенных брандмауэром. Вместо этого они могут работать удаленно из офиса компании, домашнего офиса, кофейни или аэропорта в общедоступной сети Wi-Fi.
  • Некоторые организации-поставщики часто меняют персонал или работают посменно, то есть вы, как правило, не знаете, кто именно будет получать доступ к вашим системам. Из-за такой модели поставщики могут склоняться к совместному использованию привилегированных учетных данных и паролей группой пользователей.
  • Поставщики обычно используют свои личные ноутбуки и мобильные устройства, которые не управляются вашей организацией. Хотя контракты с третьими сторонами обычно требуют соблюдения политик безопасности, включая защиту паролем, наличие актуального программного обеспечения, внедрение антивирусных систем и систем резервного копирования, ваша ИТ-команда не имеет возможности напрямую контролировать соблюдение этих политик.
  • Поставщики часто используют собственные адреса электронной почты. Этих адресов электронной почты нет в корпоративной системе управления идентификацией, например Active Directory, поэтому их нельзя легко добавить в группы или использовать другие процессы, зависящие от AD, для управления привилегированным доступом (PAM).
  • Бизнес-функция, не связанная с ИТ-безопасностью, может привлекать поставщика, контролируя процессы его подключения и отключения. Однако в ходе этих процедур они могут не придерживаться установленных политик безопасности.
  • Дата окончания сотрудничества с поставщиком не всегда однозначна. Поставщики могут сохранять постоянный привилегированный доступ, если предполагается, что они будут привлечены в будущем. После прекращения сотрудничества привилегированные учетные записи могут оказаться бесхозными, а доступ поставщика – неуправляемым.

Какие политики следует установить для привилегированного доступа поставщиков?

Важно рассмотреть случаи использования доступа к поставщикам в документированной политике управления привилегированным доступом, которая соответствует нормативным требованиям или требованиям киберстрахования, которым вы обязаны следовать. Убедитесь, что все сотрудники, нанимающие поставщиков, ознакомлены с этой политикой.

Кроме того, предоставьте версию политики поставщикам, чтобы они знали о своих правах и обязанностях, а также о последствиях, если они в любой момент нарушат требования.

Разрабатывая политику привилегированного доступа поставщиков, не забывайте о следующих принципах:

1. Решения, основанные на оценке риска

Не все отношения с поставщиками и сценарии доступа к ним одинаковы. Подобно тому, как в политиках управления привилегированным доступом (PAM), которые вы определяете для своих внутренних сотрудников, учитывается контекст, разрабатывайте политики для поставщиков, основываясь на пороге риска.

Рассмотрите различные факторы, влияющие на риск поставщика:

  • Насколько критичны системы, к которым должен получить доступ поставщик?
  • Будет ли поставщик работать только с одной системой или с несколькими?
  • Насколько конфиденциальны или защищены данные, к которым им нужно будет получить доступ?
  • Будет ли поставщик работать на месте, в пределах вашего брандмауэра или удаленно?
  • Будет ли он работать бок о бок с вашей командой и осуществлять постоянный надзор, или же он будет выполнять работу самостоятельно?
  • Является ли сотрудничество с поставщиком краткосрочным или долгосрочным?
  • Это новые отношения с поставщиком или с надежным партнером?
  • Будет ли поставщик брать на себя обязанности, для которых у вас уже определены стандартные роли и разрешения, или его работа будет индивидуальной или динамичной?

2. Лучшие практики использования наименьших привилегий

Всегда избегайте предоставления чрезмерных привилегий своим поставщикам. Вместо этого предоставьте поставщикам минимально возможный уровень доступа, который позволит им выполнять свою работу.

Подумайте об уточнении:

  • К каким именно системам (серверам, базам данных, приложениям и т. д.) могут обращаться поставщики.
  • Конкретные файлы и данные, к которым они могут получить доступ в этих системах.
  • Время, когда им разрешен доступ к привилегированным ресурсам.
  • Процессы предоставления временного повышения привилегий в случае необходимости.
  • Даты истечения срока действия привилегированных учетных записей или систем, к которым они имеют доступ. В идеале можно заранее установить дату истечения срока действия, чтобы доступ поставщика автоматически прекращался без вмешательства человека.

3. Полный надзор за поставщиками

Вы должны быть уверены, что все средства контроля безопасности доступа, которые вы определили, работают должным образом, чтобы сдерживать привилегированное поведение поставщиков, когда они проверяют секрет из вашего хранилища PAM, инициируют удаленный сеанс, повышают свои привилегии и т. д.

В рамках стратегии привилегированного удаленного доступа необходимо установить:

  • Многофакторную аутентификацию при первоначальном доступе и повышении привилегий для обеспечения уровня идентификации. Вы можете потребовать от своих поставщиков использовать одобренные компанией приложения для аутентификации, Yubikeys и т. д.
  • Рабочие процессы утверждения: Вам может потребоваться, чтобы сотрудник высшего звена утверждал предоставление поставщикам первоначального доступа или повышение их привилегий, а также такие действия, как продление или отключение доступа. В идеале необходимо автоматизировать эти процессы утверждения и стандартизировать передаваемую и собираемую информацию, чтобы они работали без сбоев.
  • Мониторинг и запись сеансов: Все поведение продавцов в ваших системах.
  • Оповещение: Если поставщик ведет себя неожиданным образом, вы можете захотеть, чтобы ваша служба SOC или группа реагирования на инциденты получала оповещения, чтобы вы могли провести расследование.
  • Аудит и отчетность: Вы захотите автоматически отслеживать поведение привилегированных учетных записей поставщиков таким образом, чтобы их можно было легко найти без необходимости копаться в журналах. По окончании работы с поставщиком вы можете даже провести ревизию, чтобы убедиться в отсутствии неожиданного доступа и в том, что все привилегированные учетные записи были выведены из эксплуатации и доступ к ним отключен.
  • Обнаружение: Чтобы убедиться, что у вас нет неавторизованных или забытых привилегий поставщиков, рекомендуется периодически – даже постоянно – проверять наличие неиспользуемых или неизвестных привилегированных учетных записей. Если вы их обнаружите, проверьте, нужны ли они еще, и если да, убедитесь, что ваша команда безопасности централизованно управляет ими.

Преимущества централизованной службы удаленного доступа для поставщиков и третьих лиц

Вы можете управлять политиками привилегированного удаленного доступа поставщиков с помощью того же централизованного решения PAM, которое вы используете для привилегированных пользователей в своей организации. Таким образом, у вас будет одно место для последовательного управления всеми политиками PAM с привычным пользовательским интерфейсом и унифицированными средствами мониторинга и отчетности.

Remote Access Service (RAS), являющаяся частью платформы Delinea Platform, обеспечивает привилегированный удаленный доступ для поставщиков. Она позволяет упростить управление и контроль за деятельностью привилегированных поставщиков в вашей ИТ-среде.

Привилегированный удаленный доступ предоставляет безопасный временный доступ для удаленных работников и поставщиков.

Привилегированный удаленный доступ позволяет авторизованным удаленным работникам и поставщикам безопасно подключаться к критическим ИТ-системам и данным и управлять ими удаленно. Для снижения риска применяются такие средства контроля, как многофакторная аутентификация (MFA) и лучшие практики использования наименьших привилегий. Правильно реализованный привилегированный удаленный доступ позволяет сбалансировать строгий контроль безопасности и привилегий с гибким удаленным управлением удаленным персоналом и сторонними поставщиками.

В отличие от RAS, широко используемые решения для удаленного доступа создают условия для киберугроз из-за риска чрезмерного воздействия и слабого контроля.

VPN – Благодаря широкому доступу к сети и сложным требованиям к управлению ИТ, VPN могут непреднамеренно подвергать системы воздействию вредоносного ПО, что ставит под сомнение принципы «нулевого доверия» и наименьших привилегий без контроля доступа с определенными временными рамками и открывает риск для таких угроз, как эксплойты «нулевого дня».

Неограниченные инструменты Secure Shell (SSH) и Remote Desktop Protocol (RDP), такие как PuTTY и OpenSSH, создают значительные риски безопасности, связанные с проникновением в сеть, боковым перемещением, выдачей себя за пользователя и перехватом сеанса.

Виртуальные рабочие столы и брокеры безопасности облачного доступа (CASB) сталкиваются с угрозами атак на сервисы и шифрованный трафик, который может маскировать вредоносное ПО и утечку данных, поэтому для предотвращения несанкционированного доступа и постоянных угроз необходима надежная криптография и бдительная защита сети.

Вот как работает RAS:

  • Безопасный доступ без VPN: Поставщики могут инициировать безопасные сеансы SSH и RDP через браузер без использования VPN, что упрощает процесс подключения и повышает уровень безопасности за счет отсутствия прямого доступа и открытых портов, которые могут быть использованы киберзлоумышленниками.
  • Централизованное управление доступом: RAS предоставляет единый пользовательский интерфейс для управления всеми аспектами жизненного цикла доступа к поставщикам, от запросов и утверждения доступа до аннулирования, через хранилище учетных данных и контроль доступа на основе ролей (RBAC) для гранулированных привилегий.
  • Предоставление доступа точно в срок: В соответствии с принципами наименьших привилегий поставщики получают доступ только тогда, когда это необходимо для выполнения их задач, что устраняет риски, связанные с постоянным доступом. Доступ поставщиков предоставляется динамически по требованию с помощью автоматизированного рабочего процесса.
  • Всеобъемлющие журналы аудита: Все сеансы поставщика всесторонне контролируются и записываются, обеспечивая подробные журналы аудита для судебной экспертизы, проверки соответствия нормативным требованиям и отчетности за все привилегированные действия.
  • Архитектура без агентов: RAS не требует развертывания дополнительного программного обеспечения на целевых серверах, что упрощает внедрение и сокращает площадь атак благодаря архитектуре без агентов.
  • Запись сеансов без агентов: RAS позволяет записывать сеансы без участия агента, что особенно полезно для поставщиков и сторонних организаций, которым требуется удаленный доступ без необходимости развертывания агентов.
  • Автоматизированные рабочие процессы безопасности: Автоматизирует повторяющиеся проверки и задачи безопасности, снижая административную нагрузку и повышая эффективность управления доступом поставщиков.

Управление привилегированным удаленным доступом не должно быть непосильной задачей 

С помощью службы удаленного доступа (RAS) на Delinea Platform и структурированного подхода к управлению безопасностью поставщиков вы сможете снизить риски, связанные с предоставлением третьим лицам привилегированного доступа к критически важным системам, а также эффективно контролировать и отслеживать поведение поставщиков.

Источник: Limit privileged access for 3rd-party vendors without restricting their productivity

Свяжитесь с нами
Обратная связь со спикером