“Rethinking Privileged Access”系列的第3篇(共3篇)。请先阅读第1篇: 密码从来不是唯一的问题 以及第2篇: 超越保险库。
每个运营过成熟PAM部署的安全团队都清楚切换工具的尴尬现实:技术本身通常并不是最难的部分。多年来,您(往往还投入了可观的预算)围绕现有的传统PAM保险库建立了工作流、集成和机构经验。要求团队“一次性全部迁移”,会引发变更管理和风险方面的讨论,大多数组织理所当然地会对此踌躇不前。
本系列前两篇文章论证了现代PAM的价值:消除常驻特权,而不只是把背后的密码放进保险库。它们还展示了这一做法能够阻止Windows/AD凭据攻击目录中的大部分手段。最直接的反对意见是,这听起来像是要整体更换平台。但事情不一定非要如此。
Netwrix Privilege Secure(NPS)提供了一项正是为这种现实而设计的功能:Bring Your Own Vault(BYOV)。
BYOV的作用
BYOV让NPS直接连接您已有的保险库(传统PAM保险库、CyberArk、BeyondTrust、HashiCorp Vault或Microsoft LAPS),并将存放在其中的账户视同为NPS自身管理的账户来处理。
您现有保险库中的账户,将在当前工具已有处理的基础上,额外获得NPS完整的会话处理,包括:
- 在会话前后启用和禁用账户
- 会话开始时授予特权(例如将账户加入Domain Admins、本地Administrators或sudo组),并在会话结束的瞬间撤销该特权
- 仅在会话期间开启RDP,结束后再关闭
- 应用NPS策略中定义的其他Activities,包括第1篇和第2篇中介绍的Kerberos票据清除以及未授权账户扫描
会话结束后,NPS会将新轮换的密码写回原始保险库,该保险库仍然是权威记录(system of record)。您现有保险库的角色保持不变:它继续存储并轮换凭据。变化发生在凭据使用期间围绕它所进行的一切操作中。正是在这里,NPS增加了传统PAM从未被设计提供的现代PAM层,从而消除会话本身周围的常驻特权。
客户使用BYOV的两种方式
实践中,BYOV有两种不同的用法,二者都是合理的。
纵深防御。 一些客户完全无意离开现有保险库。他们对其很满意,它已深度嵌入业务,也没有改变的商业理由。对他们而言,BYOV是在一个以凭据保护为核心构建的传统PAM工具之上,增加会话层面的安全控制。
无断崖式的迁移路径。 另一些客户希望摇脱现有工具,往往出于成本考虑,但无法承受硬切换。彻底的推倒重来意味着一次性重新接入每个账户、每个工作流和每个集成,并承担由此带来的全部运营风险。BYOV让客户可以立即基于现有保险库启用新能力。之后,他们可以按照运营团队能够消化的节奏,将账户和用户组迁移到NPS管理的账户或临时(ephemeral)账户,并在此过程中逐步淘汰传统PAM平台。
这对预算讨论同样重要
成本与架构同样重要。NPS的价格通常远低于它最常与之搭配部署的传统PAM工具,而CyberArk在这个市场上尤其以众所周知的高溢价著称。对于已经承担这份成本的客户,BYOV让他们能够立即验证现代PAM的价值,而无需等待完整的迁移项目来为支出辛辩,也无需为“扔掉我们已经付过钱的东西”这类预算条目据理力争。
这正是BYOV的意义所在:它将采用更好的会话安全与替换现有基础设施解耦。
系列总结
纵览本系列,我们论证了以下几点:
- 第1篇: 常驻特权连同保护它的密码,才是真正的攻击面。传统PAM的保险库加签出模式,正是与NPS现代PAM的会话加Activities模式分道扬镳之处。
- 第2篇: 消除常驻特权,比仅仅使用保险库能阴止得多的Windows/AD凭据攻击,包括Pass-the-Hash、Pass-the-Ticket、Kerberoasting等。文章也坦诚指出其未覆盖的内容(Golden Ticket、AD CS滥用、DPAPI备份密钥窃取)。
- 第3篇: 您无需为获得这些收益而启动一个推倒重来的项目。BYOV让现有保险库继续完成其设计初衷,同时NPS增加了传统PAM从未被设计提供的那一层,并且按照运营团队能够承受的时间表推进。
这一脉络的核心是:密码从来不是唯一的问题。背后那份可以无限期等待被使用的特权,才是其余的问题。
分享到
了解更多
关于作者
Tyler Reese
产品管理副总裁,CISSP
凭借在软件安全行业超过二十年的经验,Tyler Reese 对当今企业面临的快速演变的身份与安全挑战非常熟悉。目前,他担任 Netwrix Identity and Access Management 组合的产品总监;他的职责包括评估市场趋势、确定 IAM 产品线的发展方向,并最终满足终端用户的需求。他的职业经历从为财富 500 强公司提供 IAM 咨询,到在一家大型直销面向消费者(direct-to-consumer)的公司担任企业架构师,涵盖范围十分广泛。 目前,他持有 CISSP 认证。