Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
22 травня, 2024

Обмеження привілейованого доступу для сторонніх постачальників без обмеження їхньої продуктивності

Подробиці

Уявіть, що критично важлива система вийшла з ладу, а у вас немає ні співробітників, ні фахівців, щоб це виправити.

Ви звертаєтеся до фахівців постачальника для усунення несправностей, і вони готові отримати доступ до системи зі свого офісу. Однак, перш ніж вони зможуть увійти до системи, їм доведеться пройти через деякі бар’єри безпеки:

Їх потрібно схвалити та додати до Active Directory; їм потрібно налаштувати VPN; або, можливо, їм потрібно дочекатися видачі корпоративного ноутбука.

Кожен крок у цьому процесі викликає труднощі та збільшує час простою.

Розчарувавшись, співробітник із найкращих спонукань передає привілейовані облікові дані постачальнику. Тепер постачальник може виконувати свою роботу, але команда безпеки втратила будь-яку видимість. Немає можливості відстежувати поведінку окремих привілейованих осіб, а також немає журналу аудиту для забезпечення відповідності вимогам. Найгірше, після завершення роботи у постачальника залишається доступ до отриманих привілейованих облікових даних. Вони можуть використовувати їх у майбутньому або зберігати в такому місці, де їх легко знайде кіберзлочинець. Так не повинно бути.

Обмеження привілейованого доступу для сторонніх постачальників без обмеження їхньої продуктивності

Постачальникам (у тому числі підрядникам, консультантам, партнерам та іншим третім особам) потрібен привілейований віддалений доступ до ваших корпоративних ресурсів з різних причин – для постійного розвитку, посилення ІТ-підрозділу або надання термінової допомоги. Бізнес не може чекати, поки ви розбираєтеся з їх доступом за допомогою складних політик та технічних вимог.

Однак ви не зможете забезпечити надійний захист, якщо доступ постачальників занадто широкий або нагляд за ними ослаблений. Як захистити критично важливі ресурси, не створюючи труднощів та не уповільнюючи роботу?

У цій статті ви дізнаєтеся, як привілейований віддалений доступ дозволяє надавати своєчасний і достатній доступ третім особам, які працюють віддалено, і контролювати їхню поведінку так само, як це робиться щодо внутрішніх співробітників, які працюють на об’єкті.

Чому доступ до постачальників зазвичай є такою проблемою?

Ви маєте рацію, якщо турбуєтеся про безпеку постачальників. Те, як працює багато постачальників, створює значні проблеми для захисту привілейованого доступу.

  • Сторонні постачальники мають більшу гнучкість, ніж більшість співробітників, щодо того, як і де вони працюють. Більшість постачальників не працюють в одному з ваших корпоративних офісів, надійно захищених брандмауером. Натомість вони можуть працювати віддалено з офісу компанії, домашнього офісу, кав’ярні або аеропорту у загальнодоступній мережі Wi-Fi.
  • Деякі організації-постачальники часто змінюють персонал або працюють позмінно, тобто ви, як правило, не знаєте, хто саме отримуватиме доступ до ваших систем. Через таку модель постачальники можуть схилятися до спільного використання привілейованих облікових даних та паролів групою користувачів.
  • Постачальники зазвичай використовують свої особисті ноутбуки та мобільні пристрої, якими не керує ваша організація. Хоча контракти з третіми сторонами зазвичай вимагають дотримання політик безпеки, включаючи захист паролем, наявність актуального програмного забезпечення, впровадження антивірусних систем та систем резервного копіювання, ваша ІТ-команда не має можливості безпосередньо контролювати дотримання цих політик.
  • Постачальники часто використовують власні адреси електронної пошти. Цих адрес електронної пошти немає в корпоративній системі управління ідентифікацією, наприклад Active Directory, тому їх не можна легко додати до груп або використовувати інші процеси, що залежать від AD, для управління привілейованим доступом (PAM).
  • Бізнес-функція, не пов’язана з ІТ-безпекою, може залучати постачальника, контролюючи процеси його підключення та відключення. Однак під час цих процедур вони можуть не дотримуватись встановлених політик безпеки.
  • Дата закінчення співпраці з постачальником не завжди є однозначною. Постачальники можуть зберігати постійний доступ, якщо передбачається, що вони будуть залучені в майбутньому. Після припинення співпраці привілейовані облікові записи можуть лишитися без нагляду, а доступ постачальника – некерованим.

Які політики потрібно встановити для привілейованого доступу постачальників?

Важливо розглянути випадки використання доступу до постачальників у документованій політиці управління привілейованим доступом, яка відповідає нормативним вимогам або вимогам кіберстрахування, яких ви повинні дотримуватися. Переконайтеся, що всі працівники, які наймають постачальників, ознайомлені з цією політикою.

Крім того, надайте версію політики постачальникам, щоб вони знали про свої права та обов’язки, а також про наслідки, якщо вони будь-якої миті порушать вимоги.

Розробляючи політику привілейованого доступу постачальників, не забувайте про такі принципи:

1. Рішення, що ґрунтуються на оцінці ризику

Не всі выдносини з постачальниками та сценарії доступу до них однакові. Подібно до того, як у політиках управління привілейованим доступом (PAM), які ви визначаєте для своїх внутрішніх співробітників, враховується контекст, розробляйте політики для постачальників, ґрунтуючись на порозі ризику.

Розгляньте різні фактори, що впливають на ризик постачальника:

  • Наскільки критичні системи, до яких має отримати доступ постачальник?
  • Чи працюватиме постачальник лише з однією системою або з кількома?
  • Наскільки конфіденційними або захищеними є дані, до яких їм потрібно буде отримати доступ?
  • Чи буде постачальник працювати на місці, в межах вашого брандмауера чи віддалено?
  • Чи працюватиме він пліч-о-пліч з вашою командою і здійснюватиме постійний нагляд, чи він виконуватиме роботу самостійно?
  • Чи є співробітництво з постачальником короткостроковим чи довгостроковим?
  • Це відносини з новим постачальником чи надійним партнером?
  • Чи постачальник братиме на себе обов’язки, для яких у вас вже визначені стандартні ролі та дозволи, або його робота буде індивідуальною чи динамічною?

2. Найкращі практики використання найменших привілеїв

Завжди уникайте надання привілеїв своїм постачальникам. Натомість надайте постачальникам мінімально можливий рівень доступу, який дозволить їм виконувати свою роботу.

Подумайте про уточнення:

  • До яких саме систем (серверів, баз даних, додатків тощо) можуть звертатися постачальники.
  • Конкретні файли та дані, до яких вони можуть отримати доступ в цих системах.
  • Час, коли їм дозволено доступ до привілейованих ресурсів.
  • Процеси надання тимчасового підвищення привілеїв у разі потреби.
  • Дата закінчення терміну дії привілейованих облікових записів або систем, до яких вони мають доступ. В ідеалі можна заздалегідь встановити дату закінчення терміну дії, щоб доступ постачальника автоматично припинявся без втручання людини.

3. Повний нагляд за постачальниками

Ви повинні бути впевнені, що всі засоби контролю безпеки доступу, які ви визначили, працюють належним чином, щоб стримувати привілейовану поведінку постачальників, коли вони перевіряють секрет з вашого сховища PAM, ініціюють віддалений сеанс, підвищують свої привілеї тощо.

У рамках стратегії привілейованого віддаленого доступу необхідно встановити:

  • Багатофакторну автентифікацію при початковому доступі та підвищенні привілеїв для забезпечення рівня ідентифікації. Ви можете зажадати від своїх постачальників використовувати схвалені компанією програми для автентифікації, Yubikeys і т.д.
  • Робочі процеси затвердження: Вам може знадобитися, щоб співробітник вищої ланки затверджував надання постачальникам початкового доступу або підвищення їх привілеїв, а також такі дії, як продовження або вимкнення доступу. В ідеалі необхідно автоматизувати ці процеси затвердження і стандартизувати інформацію, що передається і збирається, щоб вони працювали без збоїв.
  • Моніторинг та запис сеансів: Вся поведінка постачальників у ваших системах.
  • Оповіщення: Якщо постачальник поводиться несподіваним чином, ви можете захотіти, щоб ваша служба SOC або група реагування на інциденти отримувала оповіщення, щоб ви могли провести розслідування.
  • Аудит та звітність: Ви захочете автоматично відстежувати поведінку привілейованих облікових записів постачальників таким чином, щоб їх можна було легко знайти без необхідності копатися в журналах. Після закінчення роботи з постачальником ви можете навіть провести ревізію, щоб переконатися у відсутності несподіваного доступу та в тому, що всі привілейовані облікові записи були виведені з експлуатації та доступ до них вимкнено.
  • Виявлення: Щоб переконатися, що у вас немає неавторизованих або забутих привілеїв постачальників, рекомендується періодично – навіть постійно – перевіряти наявність облікових записів, що не використовуються або невідомі. Якщо ви їх виявите, перевірте, чи вони ще потрібні, і якщо так, переконайтеся, що ваша команда безпеки централізовано керує ними.

Переваги централізованої служби віддаленого доступу для постачальників та третіх осіб

Ви можете управляти політиками привілейованого віддаленого доступу постачальників за допомогою того ж централізованого рішення PAM, яке ви використовуєте для привілейованих користувачів у своїй організації. Таким чином, у вас буде одне місце для послідовного управління всіма політиками PAM зі звичним інтерфейсом користувача і уніфікованими засобами моніторингу і звітності.

Remote Access Service (RAS), що є частиною платформи Delinea Platform, забезпечує привілейований віддалений доступ для постачальників. Вона дозволяє спростити управління та контроль за діяльністю привілейованих постачальників у вашому ІТ-середовищі.

Привілейований віддалений доступ забезпечує безпечний тимчасовий доступ для віддалених працівників та постачальників.

Привілейований віддалений доступ дозволяє авторизованим віддаленим працівникам та постачальникам безпечно підключатися до критичних ІТ-систем та даних та управляти ними віддалено. Для зниження ризику застосовуються такі засоби контролю, як багатофакторна автентифікація (MFA) та кращі практики використання найменших привілеїв. Правильно реалізований привілейований віддалений доступ дозволяє збалансувати суворий контроль безпеки та привілеїв з гнучким віддаленим управлінням віддаленим персоналом та сторонніми постачальниками.

На відміну від RAS, рішення, що широко використовуються для віддаленого доступу, створюють умови для кіберзагроз через ризик надмірного впливу та слабкого контролю.

VPN – Завдяки широкому доступу до мережі та складним вимогам до управління ІТ, VPN можуть ненавмисно піддавати системи впливу шкідливого ПЗ, що ставить під сумнів принципи «нульової довіри» та найменших привілеїв без контролю доступу з певними часовими рамками та відкриває ризик для таких загроз, як експлойт “нульового дня”.

Необмежені інструменти Secure Shell (SSH) і Remote Desktop Protocol (RDP), такі як PuTTY та OpenSSH, створюють значні ризики безпеки, пов’язані з проникненням у мережу, бічним переміщенням, видачею себе за користувача та перехопленням сеансу.

Віртуальні робочі столи та брокери безпеки хмарного доступу (CASB) стикаються з загрозами атак на сервіси та шифрований трафік, який може маскувати шкідливе ПЗ та витік даних, тому для запобігання несанкціонованому доступу та постійним загрозам необхідна надійна криптографія та пильний захист мережі.

Ось як працює RAS:

  • Безпечний доступ без VPN: Постачальники можуть ініціювати безпечні сеанси SSH та RDP через браузер без використання VPN, що спрощує процес підключення та підвищує рівень безпеки за рахунок відсутності прямого доступу та відкритих портів, які можуть використовувати кіберзловмисники.
  • Централізоване управління доступом: RAS надає єдиний інтерфейс користувача для управління всіма аспектами життєвого циклу доступу до постачальників, від запитів і затвердження доступу до анулювання, через сховище облікових даних і контроль доступу на основі ролей (RBAC) для гранульованих привілеїв.
  • Надання доступу точно в термін: Відповідно до принципів найменших привілеїв, постачальники отримують доступ тільки тоді, коли це необхідно для виконання їхніх завдань, що усуває ризики, пов’язані з постійним доступом. Доступ постачальників надається динамічно на вимогу за допомогою автоматизованого робочого процесу.
  • Всеосяжні журнали аудиту: Усі сеанси постачальника всебічно контролюються та записуються, забезпечуючи докладні журнали аудиту для судової експертизи, перевірки відповідності нормативним вимогам та звітності за всі привілейовані дії.
  • Архітектура без агентів: RAS не вимагає розгортання додаткового програмного забезпечення на цільових серверах, що спрощує впровадження та скорочує площу атак завдяки архітектурі без агентів.
  • Запис сеансів без агентів: RAS дозволяє записувати сеанси без участі агента, що особливо корисно для постачальників та сторонніх організацій, які потребують віддаленого доступу без необхідності розгортання агентів.
  • Автоматизовані робочі процеси безпеки: Автоматизує повторювані перевірки та завдання безпеки, знижуючи адміністративне навантаження та підвищуючи ефективність управління доступом постачальників.

Управління привілейованим віддаленим доступом не повинно бути непосильним завданням

За допомогою служби віддаленого доступу (RAS) на Delinea Platform та структурованого підходу до управління безпекою постачальників ви зможете знизити ризики, пов’язані з наданням третім особам привілейованого доступу до критично важливих систем, а також ефективно контролювати та відстежувати поведінку постачальників.

Джерело: Limit privileged access for 3rd-party vendors without restricting their productivity

Зв'яжіться з нами
Зворотний зв'язок зі спікером