什么是特权访问管理(PAM)?

特权访问管理(PAM)是一套用于控制、监控和审计用户(通常是开发人员、IT管理员和运维团队)访问组织最敏感系统及数据的策略、工作流程与工具。核心要点PAM是……的一个专门领域

Security Boulevard
事件响应云安全权限提升APT活动凭据窃取

特权访问管理(PAM)是一套用于控制、监控和审计用户(通常是开发人员、IT管理员和运维团队)访问组织最敏感系统及数据的策略、工作流程与工具。

核心要点

  • PAM是IAM的一个专门领域,主要关注特权人类用户(如开发人员、运维人员和管理员)如何访问敏感系统。
  • PAM的核心工作流程包括:权限管理、特权会话管理、即时访问、凭证管理以及审计/合规日志记录。
  • 如果您处理高度敏感的数据,或在受监管行业(如银行、医疗保健、政府)运营,那么您很可能需要PAM。
  • PAM主要管控特权人类访问;工作负载IAM则管控应用程序、服务、脚本及AI代理的访问。
  • Aembit不提供PAM服务。我们专注于工作负载和AI代理的身份与访问管理,因此请使用本指南了解哪个类别最适合您试图解决的访问问题。

Aembit不提供PAM服务。Aembit为工作负载和AI代理提供身份与访问管理,保护由应用程序、脚本、服务及代理发起的访问,而非管理特权人类会话。本指南将帮助您从PAM本身的角度理解它,并帮助您区分PAM问题与工作负载IAM问题。

随着云迁移、工作负载、微服务及SaaS的使用激增,基础设施已变得高度分布式且日益动态。而现有的“私有云”也将长期存在,工程师们确实忙得不可开交。

DevOps团队正致力于保护生产环境内外的访问安全,且通常会考虑多种不同的技术。在本文中,我们将深入探讨其中一项技术——特权访问管理(PAM),并与相邻领域:工作负载身份访问管理(IAM)进行简要对比。

复杂问题没有单一解决方案,但通过仔细研究并优先考虑您的具体问题,您可以为当前做出明智的技术投资。

访问管理全景

从顶层来看,对企业重要的访问管理类型有三种

1) 员工(用户)IAM: 这是与IAM关联最紧密的部分。它是一套用于简化和保护用户与他们需要定期访问的软件系统之间访问的系统。这是当前市场的一个重要领域,还会根据用户类型细分为专门领域。稍后会详细介绍。

2) 客户IAM: 这些是用于管理客户身份和访问信息的流程与工具。可将其视为需要访问特定面向公众的软件和应用程序的第三方(不包括供应商和机构)。

3) 工作负载IAM: 与用户或客户访问系统不同,工作负载IAM关注系统间通信。即,一个软件或基础设施需要与另一个通信,无论它们是否在同一域、分布在其他地方的系统、SaaS服务,甚至是您的合作伙伴的系统。

您可能会问:等等,PAM在这个列表里哪里?原来员工IAM可细分为多个重要子类别,其中包括第三方供应商、一线工人的管理,以及最重要的特权访问管理。

PAM与传统IAM的区别

IAM是用于大规模管理企业用户访问典型系统(如协作工具、财务会计系统、人力资源工具等)的系统。而PAM则针对特定系统子集(您的生产软件)和需要访问生产环境中敏感系统的企业用户群体(开发和运维人员)。

PAM与工作负载IAM的区别

特权访问管理与工作负载IAM最大的相似点和不同点在于,两者都专注于控制对您运营的最敏感系统的访问。但PAM是控制用户对敏感系统的访问,而工作负载IAM则专注于应用程序、脚本和服务对其他敏感系统的访问。

现在我们来深入了解PAM,详细说明它如何融入您的生产环境,以及何时需要它。

我需要PAM吗?

简短回答:如果您构建或运营包含高度敏感数据的系统,或在受监管行业工作,答案几乎肯定是需要。 以下是确定方法,以及PAM系统日常为您提供的实际功能。

PAM工作流程与用例

在大致了解PAM的定位后,我们现在来了解特权访问管理的核心用例,以及您是否需要解决这些问题。PAM通常适用于以下情况:

  • 构建和运营包含高度敏感数据的系统(如信用卡或健康记录)。
  • 在高度受监管的环境中运营(如银行、政府、医疗保健等)。

虽然有些人可能会说您应始终管理对最敏感系统的访问,但如果上述两个标准都不适用于您,您可能可以通过更轻量级的流程或工具,而非专用PAM解决方案来满足需求。

通过PAM,您将获得一个有明确方向的技术解决方案,用于解决以下核心工作流程:

1) 权限管理: 根据用户和工作组设置适当的权限级别,以减少持续管理工作及一次性权限提升。

2) 特权会话管理: 建立、管理、记录和重放访问敏感基础设施的用户会话。

3) 即时访问: 以简单且可审计的方式授予访问权限、记录日志并管理一次性或“紧急访问”。

4) 凭证管理: 代理对敏感凭证及存储这些凭证的金库的访问。

5) 日志记录、合规与审计: 记录对敏感系统的访问,以简化合规和审计请求。

当然,设置PAM需要成本,包括资金和精力。因此,我们来看看它实际为您带来什么、保护什么,以及典型的PAM架构。

PAM的优势

  • 减少长期特权:仅在需要时授予访问权限(即时访问),而非永久开放管理员权限。
  • 创建完整审计轨迹:记录谁访问了什么、何时访问以及在内部做了什么,这对PCI DSS、HIPAA和SOC 2等合规框架至关重要。
  • 集中化凭证管理:确保敏感系统的密码和密钥不会分散在电子表格、配置文件或个人记忆中。
  • 缩小攻击面:限制任何时间可访问生产系统的账户和会话数量。
  • 加快事件响应和取证:会话记录和日志可让您准确重建特权用户的操作。

PAM的风险与威胁向量

PAM旨在封堵特权访问被滥用的途径。它主要针对以下威胁向量:

  • 凭证盗窃与复用: 被盗或共享的特权凭证是攻击者入侵生产系统最常用的途径之一。
  • 长期特权: 用户在不再需要提升权限后仍保留该权限,会形成持续的攻击面,因为攻击者只需攻破此类账户中的一个即可。
  • 横向移动: 若缺乏会话隔离和监控,获得特权访问的攻击者可在系统间移动且基本不被察觉。
  • 内部风险: 若缺乏记录和审计轨迹,合法特权用户的滥用(有意或无意)事后很难检测或证明。
  • 合规缺口: 缺失特权访问日志是PCI DSS、HIPAA和SOC 2审计中的常见问题,可能导致审计失败或监管风险。

PAM架构与组件

虽然不同PAM产品可能略有差异,但您应部署、集成和管理四个核心元素。我们来查看一个架构示例。


Privileged access management architecture
来源:https://www.strongdm.com/hubfs/how-strongdm-works.png

1) 客户端: PAM功能的核心是客户端界面,即安装在用户设备上的应用程序,可根据需要授予授权访问权限。该客户端必须兼容多种操作系统,以适应多样化的用户环境。认证可直接通过PAM系统进行,或间接通过第三方服务验证用户身份。

2) 网关: 网关代理对敏感应用程序和服务的访问。

3) 中继(可选): 如果您的网络高度分段,可能需要在不同环境中部署中继,以主动打开与网关的连接。

4) 管理界面: 作为配置和监控的中心枢纽,该界面可全面控制PAM系统。无论采用本地软件实现还是通过云服务访问,该界面对于管理用户角色、管理访问权限、分发凭证和记录活动都至关重要。

不同系统有不同的工作流程供您学习和设置,还有单独的要求或限制列表。请查看下方关于向PAM供应商询问的重要问题部分,了解您的选择。

需考虑的PAM替代方案

首先,我们来评估市场。虽然这并非详尽的特权访问管理供应商列表,但可让您了解可用选项:

1) CyberArk: 被视为该领域的长期领导者,CyberArk已处理PAM问题数十年。因此,其产品在多种环境中表现良好,不过该模式在更现代的基础设施中可能难以复制。

2) StrongDM: 该领域的新进入者,StrongDM的SaaS方法兼顾了现代基础设施和现代工作流程。

3) JumpServer: PAM的开源替代方案,其GitHub页面上有超过23、000星标,发布版本超过200,是一个高度活跃的项目。项目背后的团队还提供企业支持。

4) Okta: Okta以其用户IAM解决方案闻名,但最近推出了PAM产品。虽然该公司是该领域的后进入者,但作为最成功的独立IAM公司,其实力不容小觑。

选择特权访问管理供应商时需询问的核心问题

需询问的问题 需关注的内容
该解决方案如何处理密码管理? 密码轮换和复杂度要求;安全存储;MFA支持;如何解决特权账户密码漏洞。
提供哪些会话监控和记录功能? 特权会话的实时监控和记录;是否捕获命令/活动,而非仅连接元数据;审核和取证日志的易用性。
是否支持权限提升和委派? 如何授予临时提升权限;委派功能可分配特定权限而不扩大整体访问范围;跨不同角色的灵活性。
如何执行最小权限原则? 请求/授予提升权限的自动化工作流程;权限分配的粒度;按角色自定义访问级别的能力。
提供哪些报告和合规功能? 特权访问和安全事件的跟踪;预定义合规模板;可自定义报告;支持PCI DSS、HIPAA、GDPR等标准。

通过询问这些技术问题,您可以深入了解PAM解决方案提供的具体功能,以及它们与组织技术需求的匹配程度。

可能需要工作负载IAM而非PAM的迹象

您现在可能已了解PAM的价值,但真正的问题是,它能否解决您当前的最大问题?以下是评估整体IAM策略时的五个考虑因素,可能表明您需要特权访问管理以外的解决方案。

  1. 您关注工作负载、应用程序、脚本是否安全访问敏感数据和基础设施。
  2. 您关注工作负载启动和扩展时的安全访问自动化,或引入与其他SaaS服务或API的新连接。
  3. 您希望实施零信任风格的访问,其中条件访问策略在授予访问前持续评估。
  4. 您希望加速转向无密钥身份和访问工作负载凭证。
  5. 您希望填补审计和合规缺口,以显示凭证何时颁发,以及哪个应用程序使用它们访问服务。

如果这些是您的核心考虑因素,那么您可能需要深入研究工作负载IAM。该技术自动化工作负载间的安全访问,而非专注于用户到工作负载的访问。

这很有价值,因为保护工作负载间访问的需求、技术要求和集成必须映射到与我们在此详细描述的特权访问工作流程完全不同的工作流程。

希望本文为您的访问管理探索提供良好的起点。如果需要更多帮助,请联系我们

常见问题

PAM是否与PIM(特权身份管理)相同?





否。这两个术语在供应商营销中常被互换使用,但PIM更狭义地指管理特权身份的生命周期和权限提升(谁拥有管理员权限以及何时拥有)。PAM是更广泛的学科,还涵盖会话管理、凭证存储和访问代理。大多数PAM平台都包含PIM类功能。

如果我已有IAM,还需要PAM吗?





在大多数情况下,是的。传统IAM管控员工对日常系统(人力资源工具、协作软件等)的广泛访问。PAM是专门的层级,专注于您最敏感的生产系统和需要访问这些系统的较小用户群体(开发和运维人员)。仅IAM通常不具备特权会话记录、即时提升权限或凭证存储功能。

如果我已有工作负载IAM,还需要PAM吗?





可能需要,但它们解决不同的问题。工作负载IAM保护系统间(机器)访问,而非人类访问。如果您的风险是开发人员和管理员访问生产环境,则需要PAM;如果您的风险是应用程序、脚本或AI代理向其他服务认证,那是工作负载IAM的问题。

AWS IAM或Azure PIM等云原生工具足够吗?





它们为您提供单个云提供商内的特权控制,但大多数企业运行混合或多云环境。专用PAM平台在所有环境中集中策略、会话记录和审计,而非将您锁定在单个提供商的原生工具中。

Aembit是否提供PAM?





否。Aembit是专注于保护机器对机器访问的工作负载IAM平台,而非PAM供应商。如果您需要管理人类对特权系统的访问,请选择专门的PAM供应商;如果您的问题是保护应用程序、脚本和服务之间的访问,那正是Aembit的适用场景。

Discover
Aembit logo

工作负载IAM公司


管理访问,而非密钥


提高生产力,缩短DevSecOps时间


无代码、集中式访问管理