最小特权强制执行
终端最小特权管理器
最小特权管理器会移除“常驻”的本地管理员权限,并且仅为已批准的应用和命令授予恰到好处的权限。Netwrix Endpoint Privilege Manager 在 Windows 和 macOS 终端上通过按需(just-in-time)的经审计提权来强制执行最小特权,因此既能保持工作效率,又能让勒索软件失去切入点。
为什么选择 Netwrix 来实施最小权限?
Netwrix Endpoint Privilege Manager 通过在 Windows 和 macOS 终端上按应用或命令级别实施精细的权限提升来强制最小权限,从而解决这一问题。这确保用户在不将终端暴露于不必要风险的情况下完成必要任务。
取消一刀切的管理员权限
移除完整的本地管理员权限,代之以受控的、针对特定任务的访问。
移除完整的本地管理员权限,并用受控、面向任务的访问方式替换它。
降低恶意软件和勒索软件风险
最小权限通过限制不必要的权限,防止恶意软件安装或传播。
最小特权通过限制不必要的权限,防止恶意软件安装或传播。
保持用户生产力
精细化提权让用户无需 IT 介入即可安全运行经批准的应用程序和命令。
细粒度的权限提升使用户能够在无需 IT 干预的情况下安全运行获批的应用程序和命令。
加强合规
针对 PCI DSS、HIPAA 和 NIST 等框架,证明最小权限策略的实施情况。
展示对 PCI DSS、HIPAA 和 NIST 等框架中的最小特权策略的执行情况。
以最小权限保护终端的功能
端点最小权限如何阻止未授权安装
员工安装了未授权软件
在一次安全评估中,IT 团队使用 Netwrix Privilege Secure 扫描 Active Directory 和云系统。扫描发现了多个休眠的本地管理员账户,以及一个六个多月未使用的孤立域管理员账户。
在安全评估期间,IT 团队使用 Netwrix Privilege Secure 扫描 Active Directory 和云系统。扫描结果发现多个处于沉睡状态的本地管理员帐户,以及一个孤立的域管理员帐户——该帐户在 6 个月以上未被使用。
权限提升被阻止
部署 Netwrix Endpoint Privilege Manager 后,恶意软件无法执行管理操作。它无法安装系统服务或修改安全设置,攻击在扩散之前即被阻止。
部署 Netwrix Endpoint Privilege Manager 后,恶意软件无法执行管理操作。它会在安装系统服务或修改安全设置时失败,从而在攻击扩散之前将其阻止。
已批准应用安全地提升权限
随后,这名员工需要更新一个合法的业务应用程序。Netwrix Endpoint Privilege Manager 仅为该获批程序自动提升权限,使任务无需 IT 介入即可完成。
随后,同一位员工需要更新合法的业务应用程序。Netwrix Endpoint Privilege Manager 仅会为该已批准的程序自动提升权限,从而无需 IT 干预即可完成任务。
记录活动以便可视化
所有权限提升事件都会记录在详细日志中,显示哪个应用程序以提升的权限运行、由谁运行以及运行时间。
所有权限提升(privilege elevation)事件都会记录在详细日志中,显示哪些应用程序以提升后的权限运行、由谁执行以及执行时间。
终端始终安全且符合合规要求
整个组织的端点都在没有常设管理员权限的情况下运行。安全团队在降低勒索软件风险的同时,满足 PCI DSS、HIPAA 和 NIST 等框架的合规要求。
整个组织的终端都在不拥有常驻管理员权限的情况下运行。安全团队在满足 PCI DSS、HIPAA 和 NIST 等框架合规要求的同时,降低勒索软件风险。
结果
借助 Netwrix Endpoint Privilege Manager,组织可以在不影响生产力的情况下取消完整的本地管理员权限。用户通过针对特定任务的权限提升安全地完成工作,IT 团队则在所有端点上保持控制、可见性与合规。
借助 Netwrix Endpoint Privilege Manager,组织可以在不影响生产力的情况下取消对本地完整管理员权限。用户通过针对特定任务的权限提升安全地开展工作,而 IT 团队则能够在所有终端上保持控制、可视性和合规性。
Netwrix Privilege Secure 的安装非常简单,让我的工程师(他们对该产品并不十分熟悉)也能轻松实施。这帮助我们避免了大规模咨询成本,并将设置流程缩短到一天,而其他产品通常需要数周。
Ivar Indekeu
高级经理,IT 运维, H. Essers
Netwrix 与 CyberArk EPM 和 BeyondTrust EPM 的对比
CyberArk Endpoint Privilege Manager 和 BeyondTrust Endpoint Privilege Management 是强大且专用的端点特权工具。它们来自围绕保管库(vaulting)和会话管理而构建的企业 PAM 套件,这通常意味着部署周期更长、总体拥有成本更高。Netwrix 采用零常驻特权(zero standing privilege)的领先策略,推出周期以数天到数周来衡量。Endpoint Privilege Manager 也是一个平台的一部分,该平台在需要时还能覆盖 PAM discovery 和身份治理(identity governance)。
| 能力 | CyberArk EPM | BeyondTrust EPM | Netwrix Endpoint Privilege Manager |
|---|---|---|---|
| 细粒度的应用与命令提权 | 是 | 是 | 是 |
| 应用允许列表,默认阻止 | 是 | 是 | 是 |
| 用户请求与审批流程 | 是 | 是 | 是 |
| 即时(Just-in-time)且时间受限的权限提升 | 是 | 是 | 是 |
| 可用于审计的权限提升追溯路径 | 是 | 是 | 是 |
| 以“默认零常驻特权”为模型 | 部分 | 部分 | 是 |
| Windows 和 macOS 覆盖范围 | 是 | 是 | 是 |
| 典型的价值落地时间 | 数周到数月 | 数周到数月 | 数天到数周 |
Netwrix 并不试图在企业 PAM 领域用“更强的金库”来取代现有厂商。它会先在终端上快速移除常驻管理员权限,然后在同一平台上逐步扩展为完整的 privileged access management。