使用按需(Just-in-Time)访问与零常驻权限自动化特权任务
使用临时身份(ephemeral identities)和按需(just-in-time)的访问方式来安全地完成高风险的管理任务,同时不留下可被利用的脆弱凭据痕迹。Netwrix Privilege Secure 消除了长期存在的特权以及横向移动的威胁,为合规提供持续、可审计的追踪记录和随时可用于审计的证据。
信赖于
以零常驻权限现代化任务自动化
特权任务自动化的关键功能
在不牺牲安全性的前提下简化管理运维。Netwrix Privilege Secure 提供统一的框架,通过动态访问控制来自动化重复且高风险的任务;该控制可消除静态权限(standing privileges),并确保每一次操作都可被完整审计。
动态的临时访问
使用 NIM 定义谁有资格获得管理员权限,并让 Netwrix Privilege Secure 仅在请求时处理这些权限的即时创建。
为每项任务创建带有范围权限并在需要时进行 just-in-time 提权的临时身份。这样可确保仅在需要时才分配访问权限,并在任务完成后立即撤销,从而不会留下供攻击者利用的长期账号。
安全的远程任务执行
从“管理”账户升级到“消除”账户。确保在NIM批准特定的有时间限制的请求之前,您的环境中不存在任何管理账户。
执行预定义的管理命令和脚本(例如重启、打补丁或更新),同时不暴露对完整系统的访问权限,也无需进行直接的交互式登录。
基于策略的工作流审批
当用户在NIM中的角色发生变化时,其特权访问路径会实时自动更新或撤销,防止“privilege creep”和孤立账户。
通过使用内置的审批流程和基于上下文的策略来符合零信任原则。这可确保在执行开始前,由正确的相关方授权每一项敏感任务。
全面审计与会话录制
提供符合Gartner标准的审计,将“NIM审批中的‘谁和为什么’”与Netwrix Privilege Secure会话录制中的“什么和如何”关联起来。
为每一项自动化操作维护完整且可审计的记录。收集详细日志和特权会话的录像,以提供清晰的责任追踪,并简化合规报告。
无代理且可扩展的部署
启用遵循您的 NIM 治理规则的自助访问请求,但通过安全、保险库或临时会话即时提供访问权限。
采用轻量级、无代理(agentless)架构,快速启动并轻松扩展到整个环境。该方式在保障服务器、工作站和网络设备访问安全的同时,最大限度降低基础设施开销。
生态系统与保管库集成
通过与第三方工具和保管库(vault)无缝集成(包括 CyberArk、HashiCorp 和 LAPS),充分利用现有的安全投资,并将特权任务管理集中起来。
您可以自动化的常见特权任务
重置用户密码
在不暴露敏感凭据、且无需具备完整域管理员权限的情况下自动化密码重置。Netwrix Privilege Secure 可确保帮助台人员使用“按需(just-in-time)访问”安全地解决账户锁定问题。
重启服务器或重新启动服务
借助完整的审计追踪,可远程执行受控的系统重启和服务重启。通过移除常驻特权,您可以在不让服务器保持打开的活动管理员会话的情况下,自动化这些日常维护任务。
安装补丁和更新
在零常驻访问的情况下,在整个基础架构中触发安全的补丁部署。Netwrix Privilege Secure 会自动化更新所需的权限提升,确保系统能够快速完成补丁安装,同时不会形成永久性的安全漏洞。
轮换本地或服务账号密码
用自动化的“恰到时机(just-in-time)”轮换来替换最关键账户中存在风险的静态密码。这消除了导致凭据被盗和横向移动的“设置后就忘了”心态。
拉取日志和审计数据
在不授予用户对目标系统的直接访问权限的情况下,自动收集取证数据和系统日志。这可确保审计追踪不被篡改,并简化合规报告流程。
为新用户分配访问权限
通过自动化账户创建和群组成员资格分配来简化入职流程。确保新用户在需要的时候仅获得他们所必需的访问权限,并从第一天起遵循最小特权原则。
更新网络设置
在严格的访问控制下运行自动化脚本,用于调整防火墙规则或 DNS 设置。Netwrix 确保即使是高风险的网络变更,也会使用临时身份(ephemeral identities)来执行,从而将风险降到最低。
向终端部署脚本
在不授予永久管理员权限的情况下,将管理脚本分发并在工作站和服务器集群中执行。使用 Netwrix Privilege Secure,确保每个脚本都在安全、隔离且完整可记录的会话中运行。
数据库管理任务
通过自动化常规数据库维护来保护您最敏感的数据。为 DBA 授予按需(Just-in-Time)的访问权限,以执行备份、架构变更或性能调优,并确保每个查询都在安全、可记录的会话中执行,而无需永久凭据。