ΠΡΟΪΟΝΤΑ

Cyber Security Elements by NSS

Keeper Security. Πως το Keeper συμβάλλει στην επιβολή της πολιτικής «μηδενικών προνομίων»

Οι προνομιούχοι λογαριασμοί αποτελούν ανοιχτή πρόσκληση για τους εισβολείς καθώς διαθέτουν διαπιστευτήρια προς υποκλοπή και δικαιώματα προς κατάχρηση.

Όταν τα διαχειριστικά δικαιώματα παραμένουν διαρκώς ενεργά -ανεξάρτητα από το αν χρησιμοποιούνται ή όχι- οι προνομιούχοι λογαριασμοί διευρύνουν σημαντικά την επιφάνεια επίθεσης.

Το μοντέλο Zero Standing Privilege (ZSP) περιορίζει αυτόν τον κίνδυνο διασφαλίζοντας ότι κανένας χρήστης δεν διατηρεί διαρκή ή μόνιμη προνομιακή πρόσβαση. Αντιθέτως, τα προνόμια ζητούνται για μια συγκεκριμένη εργασία, παραχωρούνται για περιορισμένο χρονικό διάστημα, εγκρίνονται μέσω μιας καθορισμένης ροής εργασίας και ανακαλούνται αυτόματα μόλις λήξει το εγκεκριμένο παράθυρο χρόνου.

Το ZSP αντικατοπτρίζει μια ευρύτερη μεταστροφή στη σύγχρονη ασφάλεια, αντικαθιστώντας τη διαρκή ή μόνιμη πρόσβαση με την προσωρινή πρόσβαση για να να μειωθεί το εύρος των στοιχείων που δύναται να εκμεταλλευτεί ένας εισβολέας. Το Keeper βοηθά στην εφαρμογή του ZSP παρέχοντας πρόσβαση κατ’ απαίτηση ή JIT (Just-in-Time, ακριβώς δηλαδή τη στιγμή που απαιτείται) και ανακαλώντας την αυτομάτως μόλις λήξει το εγκεκριμένο χρονικό παράθυρο, μετακινώντας τους χρήστες από τα μηδενικά προνόμια ακριβώς στην πρόσβαση που χρειάζονται και ακολούθως σε μηδενικά προνόμια αυτόματα.

Συνεχίστε την ανάγνωση για να μάθετε τη σημασία του ZSP, πως λειτουργεί στο Keeper και σε ποια περιβάλλοντα επιβάλλεται από το Keeper.

Γιατί τα μόνιμα προνόμια αποτελούν κίνδυνο ασφαλείας

Ένας προνομιούχος λογαριασμός που παραμένει ενεργός επ’ αόριστον παρέχει στους εισβολείς έναν διαρκή στόχο: τα διαπιστευτήρια δεν λήγουν, η πρόσβαση είναι μονίμως διαθέσιμη και δεν υπάρχει καμία προκαθορισμένη στιγμή που αυτά τα δικαιώματα ανακαλούνται ή αφαιρούνται. Αν οι εισβολείς υποκλέψουν ή παραβιάσουν έστω και έναν από αυτούς τους λογαριασμούς, κληρονομούν τα μόνιμα (ή διαρκή) προνόμια στο σύνολό τους.

Το μεγαλύτερο πρόβλημα είναι η ακτίνα κινδύνου καθώς ένας παραβιασμένος λογαριασμός με μόνιμη πρόσβαση σπάνια περιορίζεται στο σύστημα για το οποίο προοριζόταν. Οι εισβολείς χρησιμοποιούν τα μόνιμα αυτά προνόμια για να μετακινηθούν πλευρικά ανάμεσα σε διαφορετικά περιβάλλοντα, αποκτώντας πρόσβαση σε πρόσθετους διακομιστές, βάσεις δεδομένων και πόρους στο cloud στην πορεία τους. Επομένως, αν ένας χρήστης σας διαθέτει μόνιμη πρόσβαση, κάτι που θα μπορούσε να ξεκινήσει ως μία μεμονωμένη παραβίαση διαπιστευτηρίων ενδέχεται γρήγορα να μετατραπεί σε σταθερό «πάτημα» στο σύνολο της υποδομής σας.

Όταν τα προνόμια είναι μόνιμα, η πρόσβαση δεν συνδέεται με συγκεκριμένο αίτημα, εργασία ή χρονικό πλαίσιο, με αποτέλεσμα να μην υπάρχει σαφής καταγραφή του γιατί κάποιος είχε πρόσβαση σε ένα σύστημα μία συγκεκριμένη στιγμή. Αυτή η ασάφεια καθιστά τη διερεύνηση περιστατικών ασφαλείας που σχετίζονται με μόνιμα προνόμια και την απόδειξη συμμόρφωσης πολύ πιο σύνθετη πρόκληση. 

Πως λειτουργεί το Zero Standing Privilege στο Keeper

Το Keeper βοηθά στην επιβολή του ZSP μέσω του Keeper Privileged Cloud, το οποίο επεκτείνει το πλαίσιο πρόσβασης JIT του KeeperPAM στους παρόχους ταυτότητας (IdPs) και στις ομόσπονδες εφαρμογές σας (federated applications). Αντί για την παροχή μόνιμων διαχειριστικών ή διοικητικών δικαιωμάτων, το Keeper Privileged Cloud εκχωρεί αναβαθμισμένη (ή προνομιακή) πρόσβαση μόνο όταν ζητηθεί, μόνο για εγκεκριμένο χρονικό περιθώριο και μόνο υπό τους ελέγχους ροής εργασιών που έχετε εσείς ορίσει. Οι χρήστες έχουν εξ ορισμού μηδενικά προνόμια, αναβαθμίζονται μέσω μιας ελεγχόμενης και ελέγξιμης διαδικασίας και επιστρέφουν στο μηδέν μόλις ολοκληρωθεί η εργασία. Παρακάτω μπορείς να δείτε πως λειτουργεί το ZSP στην πράξη για το Keeper:

Διαμόρφωση πολιτικών πρόσβασης

Σε μια καταχώρηση/εγγραφή PAM Cloud, οι διαχειριστές ορίζουν τους κανόνες εμπλοκής χρησιμοποιώντας ρυθμίσεις JIT και Workflow. Αυτό περιλαμβάνει το αν ένα αίτημα απαιτεί έγκριση, ποιος μπορεί να το εγκρίνει, πόσο διαρκεί η πρόσβαση μόλις εγκριθεί και σε ποιον ρόλο αναβαθμίζεται ο χρήστης. Οι συγκεκριμένες ρυθμίσεις βοηθούν στον ακριβή καθορισμό του τρόπου με τον οποίο ζητείται, εγκρίνεται και οριοθετείται χρονικά η προνομιακή πρόσβαση, διασφαλίζοντας ότι καμία αναβάθμιση (δικαιωμάτων) δεν πραγματοποιείται πέρα από τα όρια που έχετε θέσει.

Κοινή χρήση εγγραφών/καταχωρήσεων με εξουσιοδοτημένους χρήστες

Μόλις τεθεί σε ισχύ μια πολιτική, η εγγραφή/καταχώρηση PAM Cloud κοινοποιείται στους χρήστες που δύναται να αιτηθούν (προνομιακή) πρόσβαση. Επειδή η αναβάθμιση πραγματοποιείται μέσω του παρόχου ταυτότητας, κάθε χρήστης χρειάζεται έναν λογαριασμό τόσο στον πάροχο ταυτότητας όσο και στο περιβάλλον Keeper του οργανισμού σας. Με την εγγραφή/καταχώρηση να είναι κοινόχρηστη, οι συγκεκριμένοι χρήστες μπορούν να αιτηθούν προνομιακή πρόσβαση μόνο όταν το απαιτεί η εργασία τους και χωρίς να διατηρούν κανένα διαρκές ή μόνιμο προνόμιο στο μεσοδιάστημα.

Έλεγχος και έγκριση αιτημάτων

Όταν ένας χρήστης χρειάζεται πρόσβαση, μπορεί να την αιτηθεί απευθείας από το Keeper Vault του ή μέσω του Keeper Commander CLI. Εκείνοι που μπορούν να την εγκρίνουν λαμβάνουν ειδοποιήσεις σε πραγματικό χρόνο από εργαλεία όπως τα Slack, Teams, Jira και ServiceNow και μπορούν να εγκρίνουν ή να απορρίψουν ένα αίτημα από οποιαδήποτε εφαρμογή/client του Keeper ώστε τα αιτήματα να μην παραμένουν σε αναμονή ωσότου βρεθεί κάποιος στο γραφείο του. Ανάλογα με την πολιτική, εκείνοι που έχουν αναλάβει τις εγκρίσεις μπορούν επίσης να απαιτήσουν αιτιολόγηση και αριθμό δελτίου υποστήριξης πριν από την παραχώρηση της πρόσβασης, συνδέοντας κάθε αναβάθμιση με έναν τεκμηριωμένο λόγο.

Αυτόματη εκχώρηση και ανάκληση πρόσβασης

Αφού εγκριθεί ένα αίτημα, το Keeper Gateway πραγματοποιεί την αναβάθμιση στον πάροχο ταυτότητας ή στον πόρο-στόχο, εκχωρώντας στον χρήστη τη διαμορφωμένη ιδιότητα μέλους ομάδας, τον ρόλο ή το δικαίωμα πρόσβασης που επιτρέπει η πολιτική. Μόλις λήξει το εγκεκριμένο χρονικό περιθώριο πρόσβασης, το Keeper Gateway ανακαλεί αυτόματα αυτή την πρόσβαση, αφαιρώντας την προσωρινή ιδιότητα μέλους ή την ανάθεση και επαναφέρει τον χρήστη στην κατάσταση ZSP.

Επιπλέον, καταγράφει κάθε αναβάθμιση που ζήτησε πρόσβαση, ποιος την ενέκρινε και πότε ξεκίνησε και τελείωσε, ώστε οι ομάδες ασφαλείας και συμμόρφωσης να διαθέτουν μια σαφή, ανά αίτημα αναφορά για το πως παραχωρήθηκε και χρησιμοποιήθηκε η προνομιακή πρόσβαση.

Που επιβάλλει το Keeper το Zero Standing Privilege

Το Keeper δεν περιορίζει το ZSP σε ένα μόνο σύστημα ή τύπο λογαριασμού. Το ίδιο πλαίσιο JIT εφαρμόζεται οπουδήποτε υπάρχει προνομιακή πρόσβαση στο περιβάλλον σας, από τους παρόχους ταυτότητας στους οποίους αυθεντικοποιούνται οι χρήστες σας έως στους πόρους σας στο cloud, στις βάσεις δεδομένων και στα μηχανήματα που βρίσκονται πίσω από αυτές.

Στους παρόχους ταυτότητας

Το Keeper Privileged Cloud επεκτείνει την πρόσβαση JIT στους υφιστάμενους παρόχους ταυτότητας, συμπεριλαμβανομένων των AWS IAM, Microsoft Entra ID, Google Cloud μέσω Google Identity, Okta και Active Directory. Το Keeper εκχωρεί και ανακαλεί προνόμια απευθείας εντός της υπάρχουσας υποδομής σας, οπότε η αναβάθμιση συμβαίνει εκεί όπου βρίσκονται ήδη οι λογαριασμοί σας, χωρίς καμία διαταραχή στον τρόπο αυθεντικοποίησης των χρηστών. Ο πάροχος ταυτότητας παραμένει η πηγή αλήθειας σας ενώ το Keeper απλώς ελέγχει πότε ένας χρήστης αναβαθμίζεται σε μια προνομιούχα ομάδα και πότε αφαιρείται από αυτήν.

Αυτή η εμβέλεια δεν αφορά μόνο τις ίδιες τις πλατφόρμες, αλλά περιλαμβάνει και εφαρμογές που ενοποιούν την πρόσβαση και την εξουσιοδότηση μέσω των παραπάνω παρόχων ταυτότητας. Οι ομόσπονδες εφαρμογές μπορούν επίσης να χρησιμοποιούν το Keeper για έλεγχο πρόσβασης, επιτρέποντας στους χρήστες να εφαρμόζουν το ίδιο μοντέλο JIT στις εφαρμογές που χρησιμοποιούν οι ομάδες καθημερινά.

Σε υποδομές cloud, βάσεις δεδομένων και μηχανήματα

Καθώς το ZSP δεν είναι απλώς ένα ζήτημα κονσόλας-cloud, το KeeperPAM εφαρμόζει το ίδιο πλαίσιο αναβάθμισης προνομίων πέρα από τους παρόχους ταυτότητας. Χρησιμοποιώντας εγγραφές/καταχωρήσεις PAM Cloud, PAM Database και PAM Machine σας επιτρέπει να επεκτείνετε την περιορισμένης διάρκειας πρόσβαση σε πόρους cloud, βάσεις δεδομένων και μεμονωμένα μηχανήματα, μεταφέροντας τον ίδιο κύκλο ζωής στην υποδομή πίσω από το επίπεδο ταυτότητας.

Πέρα από την αναβάθμιση, το Keeper Gateway εναλλάσσει αυτόματα τα προνομιακά διαπιστευτήρια ώστε να μην παραμένουν στατικοί στόχοι. Για βάσεις δεδομένων και μηχανήματα, μπορεί να δημιουργήσει εφήμερους λογαριασμούς, διοχετεύοντας διαπιστευτήρια από την πλευρά του διακομιστή, ώστε ο χρήστης να μην έχει καμία σχέση με αυτά.

Και όλα τα παραπάνω βρίσκονται εντός της αρχιτεκτονικής μηδενικής γνώσης (Zero-Knowledge) του Keeper, κάτι που σημαίνει ότι τα διαπιστευτήρια και τα μυστικά παραμένουν κρυπτογραφημένα από άκρο σε άκρο και δεν αποκαλύπτονται ποτέ στο Keeper ή σε οποιονδήποτε άλλο. Και μαζί, η αυτόματη εναλλαγή και η μηδενική γνώση, διασφαλίζουν ότι ακόμη και τα διαπιστευτήρια που επιτρέπουν την προνομιακή πρόσβαση δεν παραμένουν ως στοιχεία που θα μπορούσε να υποκλέψει και να εκμεταλλευτεί κάποιος εισβολέας.

Ελαχιστοποιήστε την επιφάνεια επίθεσης με το Keeper

Το Zero Standing Privilege λειτουργεί αποτελεσματικά μόνο στην περίπτωση που επιβάλλεται με συνέπεια – και εκεί είναι ακριβώς που διακρίνεται το Keeper Privileged Cloud. Με το Keeper, οι ομάδες ασφαλείας διαθέτουν έναν πλήρως ελέγξιμο τρόπο να εκχωρούν προνομιακή πρόσβαση κατ’ απαίτηση και να την ανακαλούν αυτόματα, λειτουργώντας μέσα από τους παρόχους ταυτότητας και τις υποδομές που ήδη διαθέτετε.

Οι διαχειριστές αποκτούν αποδείξιμο έλεγχο πάνω στο ποιος μπορεί να έχει πρόσβαση, σε τι, και πότε, ενώ οι χρήστες λαμβάνουν την πρόσβαση που χρειάζονται ακριβώς χωρίς να περιμένουν χειροκίνητη εκχώρηση ή να διατηρούν δικαιώματα που δεν χρειάζονται.

Ζητήστε ένα demo του KeeperPAM για να δείτε την πρόσβαση JIT και την αυτόματη ανάκληση να λειτουργούν απρόσκοπτα στο δικό σας περιβάλλον.

Πηγή: Keeper

Interested in this topic?

Get the relevant …NSS brief, vendor material, or contact our team.