ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

PAM на удалёнке: когда привилегированный доступ стал слепой зоной

Удалённое администрирование критичных систем без записи сессий - это работа вслепую. Внедряем PAM для КИИ: запись, JIT-доступ, интеграция с SIEM.

Контекст момента

Рост спроса на PAM-решения при удалённом администрировании КИИ: запись привилегированных сессий, Just-in-Time выдача прав, интеграция с SIEM

Месяца три назад, когда все дружно уходили на удалёнку и главной болью был VPN с перегруженными каналами, администраторы критичной инфраструктуры тихо переехали домой вместе со всеми. И вот тут возник вопрос, который никто особо не поднимал в общей суматохе: а что происходит, когда сисадмин с рут-доступом к промышленному контроллеру сидит у себя дома, и ты не знаешь не только что он делает, но даже откуда он подключается в конкретный момент?

Для обычного пользователя это вопрос продуктивности. Для привилегированной учётки на объекте КИИ - это вопрос безопасности, который регулятор задаст очень неудобно и ровно в тот момент, когда что-нибудь пойдёт не так.

Откуда растёт задача

У одного из наших клиентов - объект с обязательствами по 187-ФЗ - ситуация до удалёнки была типичная. Небольшая команда администраторов, которые работали из офиса, подключались к технологическому сегменту через выделенные рабочие станции, соединения шли по внутренней сети. Записей сессий не было, потому что «мы всех знаем, ребята надёжные».

Когда команда разъехалась по домам, картина поменялась. Подключения пошли через VPN с домашних машин. Часть подключений - через личные ноутбуки, потому что рабочие ноутбуки у кого-то остались в офисе. Кто, когда, что делал с привилегированным доступом - никакой видимости. SIEM видит факт VPN-соединения, но не то, что происходит внутри RDP-сессии к контроллеру.

При инциденте любого рода - ошибка конфигурации, аномальное поведение системы, возможная компрометация - расследование начинается с вопроса «кто и когда там работал?». Если ответа нет, расследование заходит в тупик почти сразу.

Что такое PAM и что мы выбирали

PAM - Privileged Access Management - это класс решений, которые садятся между администратором и целевой системой. Идея не новая, но практика внедрения в российских КИИ-компаниях пока сильно отстаёт от теории.

Минимальный функциональный набор, который нас интересовал:

  • Запись сессий. Видеозапись RDP/SSH-сессии с возможностью воспроизведения и поиска по командам. Не просто лог команд - именно запись, чтобы видеть контекст.
  • Just-in-Time доступ. Привилегии не постоянные, а выдаются под конкретную задачу на ограниченное время. Администратор запрашивает доступ, указывает причину, получает ограниченное окно. По истечении - доступ автоматически отзывается.
  • Интеграция с SIEM. События PAM-системы должны попадать в общий поток логов - кто запросил, кто одобрил, когда подключился, когда отключился, аномалии в поведении.

Смотрели на несколько вариантов. Из зарубежных продуктов - CyberArk и Thycotic Secret Server; оба функционально сильные, но лицензирование для небольшой команды администраторов выходит тяжеловатым. Из российских - SafeInspect от Positive Technologies, который сертифицирован и закрывает вопросы с регуляторикой для КИИ. Выбор в итоге пал на SafeInspect - не потому что он лучший по фичам, а потому что наличие сертификата ФСТЭК снимает отдельный блок вопросов при следующей проверке.

Как разворачивали

Схема развёртывания - классическое jump-хост решение. PAM-система встаёт как прокси: администратор подключается к PAM, PAM подключается к целевой системе. Прямых соединений из внешней сети к целевым системам нет.

[Администратор дома] -> [VPN] -> [PAM-прокси] -> [Целевая система КИИ]

Прокси записывает сессию, пишет события в SIEM, при JIT-доступе - проверяет, открыто ли окно доступа для этого пользователя к этой системе.

Несколько моментов, которые выяснились в процессе:

Инвентаризация привилегированных учёток - это отдельная работа. До внедрения никто точно не знал сколько их. Нашли несколько учёток бывших подрядчиков, которые формально должны были быть отозваны, но висели живыми. Это было неприятное открытие, но лучше найти сейчас, чем потом.

JIT-доступ требует регламента. Технически выдать права на 2 часа не сложно. Организационно - нужно определить кто одобряет запросы, по каким критериям, что делать если ответственного нет на связи ночью при аварии. Регламент написали до запуска - без него сама технология не работает.

Интеграция с SIEM неожиданно выявила старые проблемы. Когда события PAM пошли в коррелятор, выяснилось, что несколько правил корреляции конфликтуют с новыми источниками - нужно было донастраивать. Это не недостаток PAM-системы, это просто работа, о которой стоит заранее знать.

Где сейчас

Система работает несколько недель. Запись сессий идёт, JIT выдаётся и отзывается, SIEM видит события. Режим JIT пока включён только для самых критичных объектов, для остального - пока запись и контроль без принудительного ограничения окна. Это осознанный компромисс: полный JIT на всё сразу - слишком резкое изменение для команды администраторов, лучше приходить к нему постепенно.

Из наблюдений первых недель: сам факт записи сессий заметно влияет на дисциплину. Не в плохом смысле - люди просто начинают работать аккуратнее, документировать что делают. Это неожиданный побочный эффект, который мы не планировали, но он есть.

В рамках управляемого сопровождения этот проект занял около месяца от первого обсуждения до рабочей системы. Основное время ушло не на техническую часть - на инвентаризацию учёток и на согласование регламентов с клиентом. Техника, как обычно, оказалась проще людей.

Вопрос «а зачем нам это было нужно» никто уже не задаёт - достаточно объяснить что в VPN-логах мы видим только факт подключения, а что происходило внутри, без PAM, мы бы не восстановили никогда.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.