Privileged access management(PAM)解决方案已经以多种形式存在了数十年。无论你想要的是密码金库(password vault)、会话管理(session management)、降低权限(reduced privilege),还是将特权管理工作流组合在一起,都不乏可供选择的厂商。
那么,为什么一想到 PAM 管理员仍然会不寒而栗呢?当然了,拥有一套正常运转的 PAM 解决方案应该是一件令人愉快的事:它能降低你们组织的风险,而你作为管理员则可以专注于其他职责。
不幸的是,大多数管理员并不是这样体验的。尽管 PAM 解决方案至关重要,但只要它们存在,就一直是那些希望降低风险、减少攻击面(attack surface area)的组织的一大痛点,而且这些问题会随着时间推移而不断加剧。
以下是人们最讨厌 PAM 的前 5 件事——以及如何应对它们。
1. 复杂性
大多数 PAM 解决方案关注的是控制对强大凭据(powerful credentials)的访问,而不是管理员需要执行的活动。因此,该解决方案更恰当地被称为是一个 账户 管理解决方案,而不是一个 访问 管理解决方案。
大多数解决方案都围绕密码保管库(password vault)展开,它同时控制超级用户账户和个人管理员账户。该保管库将人员映射到账户、账户映射到系统、系统映射到应用程序。这种多对多(many-to-many)的方式会增加复杂性和风险。此外,它并未能减少组织的攻击面(attack surface area),因为所有这些长期存在的特权账户仍然存在,并且容易被入侵(compromise)。
即便这样仍嫌不够复杂,随着法规和安全最佳实践不断演进,密码保管库之上又不断叠加更多功能,例如提供会话管理(session management)、确保最小特权(least privilege)等。久而久之,这些渐进式的改动不断累积,解决方案也逐渐演变为一个由众多可移动部件构成的复杂网络。很多时候,它们甚至需要单独的虚拟机——甚至单独的硬件。
2. 许可、实施和维护成本较高
IT 专业人员都知道,任何软件解决方案的标价(sticker price)未必是唯一的费用,甚至可能也不是最高的支出。对于传统的 PAM 工具而言,实际让他们“吃过亏”的不仅是昂贵的按席位(per-seat)授权成本,还包括所有硬件采购与配置(provisioning)的成本、为监督软件并确保其持续运行所需的 IT 时间,以及与更新相关的费用。
具体而言,传统的 PAM 解决方案通常要求组织额外部署服务器,以处理各种 PAM 服务(例如特权会话管理),这些服务需要安装在不同的机器上。由于 PAM 软件对每台服务器强制施加了并发用户(或会话)数量限制,所需服务器数量可能远高于最初的预想。
在大型组织中,可能需要多位管理员花时间负责监督安装、管理日常工作流并进行故障排查。当这些管理员被一整天都投入到 PAM 软件的工作中时,就无法专注于其他任务——这会迫使组织为增加管理员以保持系统持续运行而编制更多预算。
3. 需要昂贵的专业服务
传统的 PAM 解决方案的成本不仅限于许可、硬件、管理和更新费用。通常,这些解决方案过于复杂,组织需要为专业服务付费,以协助实施、添加新的工作流、进行故障排查并协助完成更新。
例如,在经过数月的实施工作之后,组织终于让其 PAM 解决方案顺利上线并正常运行——但随即又会发现新的用例,接着还有另一个用例,之后又是另一个。若不清楚如何将这些新需求集成到 PAM 解决方案中,那么每次都需要从供应商处购买额外的专业服务工时。
4. 管理上的头疼问题
由于传统的 Privileged Access Management 解决方案包含太多可移动的组件,通常很难让单一管理员理解整个解决方案是如何运作的。相反,不同的管理员往往负责特定的使用场景,例如 Windows、Linux 以及特定的数据库。当用户的工作流出现问题时,这可能会导致混乱:故障发生在什么地方,以及应该由谁来修复?
此外,将传统的 Privileged Access Management 解决方案与 IT 基础设施的其他关键组件(例如 security information and event management(SIEM)工具)进行集成,可能需要耗费 IT 团队大量的时间和精力。如今,这类集成应该做到即插即用。
5. 方案失效
复杂性越高,软件出错的机会就越多。随着服务在彼此之上层层叠加地构建,最终会形成多层依赖关系;一旦某个环节出现故障,就可能导致整个系统崩溃。
在传统的 PAM(Privileged Access Management)解决方案中,密码库是整个软件数十年来建立在其之上的核心组件。如果密码库发生任何停机,那么其余软件也会随之陷入停滞——从而阻止管理员执行关键任务。尽管许多传统 PAM 解决方案提供高可用选项,但它们通常同样像产品的其他部分一样复杂且难以实施。
Netwrix Privilege Secure 来救场
Netwrix Privilege Secure 不以密码库为中心,而是围绕日常管理员所依赖的工作流构建:为完成特定任务而需要的资源获取特权访问权限。其余的一切都通过模块化微服务构建在其周围——包括会话管理、审计、联邦、账号管理、密码轮换等。
Just-in-time PAM 可降低您的攻击面(attack surface area)
Netwrix Privilege Secure 使用直观且易于部署的第三代技术,帮助实现安全的管理员访问。当管理员需要完成需要提升权限的任务时,该解决方案会生成一个临时的、按需创建(just-in-time)的账户,并仅为该任务提供所需的最小权限;任务完成后会立即移除该账户。此方法使组织能够移除几乎所有长期存在的特权账户,大幅降低攻击面,并消除维护复杂访问控制组所带来的开销。
此外,Netwrix Privilege Secure 还提供:
- 审批工作流 —自适应 Zero Trust 安全架构包含多层级的审批能力,以确保所有特权访问都经过授权。
- 支持管理员最佳实践 —管理员仅在需要的任务中使用具有提升权限的账户。
- 问责机制 —您可以记录并回放所有管理活动,以发现不当行为——无论是意外还是恶意。
- 灵活性 —如上所述,可为临时(ephemeral)账户动态分配权限,也可以为现有用户或服务账户分配权限。
- 清理痕迹(artifact)—在每次会话结束后,Kerberos 票据会自动清除,以降低 pass-the-hash 和 Golden Ticket 攻击的风险。
- 实时服务账户管理 — 随时查看更新和状态变更,并在出现关键问题时发出警报;同时可选择回滚不希望的更改。
分享到
了解更多
关于作者
Dan Piazza
产品管理经理
Dan Piazza 是 Netwrix 的产品管理经理,负责多种 Endpoint、DSPM 和 Directory 产品。他自 2013 年起从事技术岗位工作,热衷于网络安全、数据保护、自动化和代码。在担任现职之前,他在一家数据存储软件公司担任产品经理和系统工程师,管理并落地了软件与硬件的 B2B 解决方案。