Термины и определения
Active Directory
AD — cлужба каталогов Microsoft, используемая как источник идентификации для аутентификации пользователей и управления учетными записями.
Используется как центральный каталог учетных записей пользователей, групп и компьютеров. Для PAM это источник для LDAP-аутентификации, ротации паролей и Shadow users.
Identity and Access Management
IAM — система управления учетными записями пользователей и их доступом к ИТ-инфраструктуре. С помощью IAM выполняются идентификация, аутентификация и авторизация пользователей, а также управление их доступом.
Identity Management
IdM предоставляет контроль над целевыми системами, отдельными учетными записями, их аутентификацией, авторизацией, ролями и привилегиями, а также управляет жизненным циклом учетных записей.
ITSM-система
Система IT Service Management — это программное обеспечение для автоматизации процессов управления ИТ-инфраструктурой в соответствии с методологией ITIL и стандартом ISO 20000. К таким системам относятся SORG, ServiceNow, Jira Service Management или BMS Ramedy.
ITSM в BI.ZONE PAM используется для управления запросами доступа через внешние тикеты. В случае, если к целевой системе нужен экстренный доступ, тикет позволяет войти на ресурс минуя стандартные проверки пароля и сертификата пользователя. После закрытия тикета, доступ отзывается.
LDAP
Lightweight Directory Access Protocol — протокол доступа к каталогам, который определяет, какие приложения взаимодействуют со службами каталогов для поиска, чтения, записи и аутентификации пользователей.
Multi-Factor Authentication
MFA или многофакторная аутентификация — метод безопасности, который требует два или более фактора для подтверждения личности пользователя при входе в систему.
Чаще всего, в качестве первого фактора используется пароль учетной записи, а для второго фактора — одноразовый код (OTP) по смс или код с ограниченным сроком жизни в отдельном приложении.
Microsoft Active Directory Domain Services
MS AD DS — базовая служба AD, сервис каталогов Microsoft для централизованного управления сетевыми ресурсами.
MS AD DS объединяет пользователей, компьютеры и принтеры в иерархическую структуру (домен), обеспечивая единую точку входа для аутентификации, авторизации и применения групповых политик безопасности.
PAM
Privileged Access Management — система управления привилегированным доступом, комплекс решений для контроля и защиты привилегированных учетных записей с расширенными правами в IT-инфраструктуре.
PAM-система управляет доступом администраторов и других пользователей к критически важным объектам системы, отслеживает их действия для обеспечения безопасности и предотвращения утечек данных.
One Time Password
OTP — одноразовый пароль, действующий только в рамках одного сеанса аутентификации. Используется как второй фактор аутентификации пользователей. Это может быть одноразовый код или пароль в смс-сообщении, код с ограниченным сроком действия в отдельном мобильном приложении, например, Google Authentificator.
Remote Desktop Services
RDS — служба удаленных рабочих столов Microsoft. Используется для удаленной работы пользователя с сервером, на котором запущен сервис терминальных подключений.
Remote Desktop Protocol
RDP — протокол удаленного рабочего стола для управления компьютером или сервером. RDP создает зашифрованный канал связи, передает изображение рабочего стола на клиент, позволяет запускать приложения, использовать периферийные устройства удаленного компьютера.
Secure Copy Protocol
SCP — утилита и протокол копирования файлов между компьютерами, использующий в качестве транспорта шифрованный SSH.
SSH File Transfer Protocol
SFTP — безопасный протокол для передачи файлов, который использует шифрование через SSH для защиты данных во время передачи. Он позволяет загружать и скачивать файлы, создавать каталоги, удалять файлы и управлять правами доступа через безопасное соединение.
Shadow user
Пользовательская учетная запись на терминальной ферме, которая используется для запуска приложений, разделения процессов и изоляции сессий пользователей PAM друг от друга.
Каждый Shadow user ассоциирован с каждой учетной записью пользователя и не может использоваться несколькими учетными записями. Для каждого пользователя создается доменная учетная запись на терминальном сервере с ограниченными правами. Например, запуск taskmgr и переключение на другого пользователя, комбинации клавиш ctrl + alt + end, ctrl + esc и так далее.
SLA
SLA или Соглашение об уровне обслуживания — это договор между поставщиком услуг и клиентом, который определяет, какой уровень качества услуг будет предоставлен.
В SLA прописываются измеряемые показатели, например, время безотказной работы, скорость реакции, доступность. Документ определяет права и обязанности сторон, а также меры ответственности, такие как компенсации или штрафы, в случае несоблюдения условий.
SSH-протокол
Протокол удаленного доступа для подключения к Linux/Unix через SSH-ключи или сертификаты.
Учетная запись
Набор данных, используемый для идентификации и аутентификации пользователя или технического компонента при доступе к информационной системе или ИТ-инфраструктуре.
Привилегированная учетная запись
ПУЗ — учетная запись с повышенными полномочиями, предназначенная для выполнения административных или иных привилегированных действий в информационных системах и ИТ-инфраструктуре.
К ПУЗ относятся учетные записи, используемые пользователями для выполнения привилегированных действий, а также встроенные учетные записи систем и оборудования с привилегированными полномочиями.
Учетные записи, предназначенные для автоматизированного выполнения задач сервисами, приложениями или другими техническими компонентами, относятся к техническим учетным записям (ТУЗ) и не являются ПУЗ.
Владелец ПУЗ
Пользователь или ответственное лицо, которому назначена ответственность за ПУЗ.
Групповая ПУЗ
ПУЗ, доступ к которой предоставляется нескольким пользователям.
Персонифицированная ПУЗ
ПУЗ, доступ к которой предоставляется одному пользователю.
Требования к ПУЗ
Владелец
Каждая ПУЗ должна иметь владельца.
Для персонифицированной ПУЗ владельцем является пользователь, которому предоставлен доступ к ПУЗ.
Для групповой ПУЗ владельцем является назначенное ответственное лицо.
Идентификация пользователя
Использование групповой ПУЗ допускается при условии возможности однозначно определить пользователя, использующего ПУЗ в каждый момент времени.
Управление
ПУЗ должна находиться под управлением PAM, если иное не обусловлено техническими или организационными ограничениями.
Управление ПУЗ в PAM включает хранение секрета аутентификации и предоставление доступа к целевой системе под ПУЗ через PAM.
Если передача ПУЗ под управление PAM технически невозможна, соответствующие риски должны управляться в установленном порядке.
Рекомендуется использовать ПУЗ централизованных каталогов Active Directory (AD) или LDAP вместо локальных учетных записей, создаваемых непосредственно на целевых системах.
Минимальные привилегии
Полномочия каждой ПУЗ должны быть ограничены уровнем, необходимым для выполнения поставленных задач.
Резервирование секретов
В исключительных случаях секреты ПУЗ могут резервироваться в соответствии с установленным порядком в физическом или защищенном программном хранилище.
Аутентификация
Для ПУЗ могут использоваться различные способы аутентификации, включая:
пароль.
одноразовый пароль (OTP).
токен.
криптографический ключ.
сертификат.
аппаратное или программно-аппаратное средство аутентификации, например, TM-носитель, смарт-карта, OTP.
ключевую пару.
Компрометация
Утрата доверия к безопасности учетной записи, средства аутентификации или связанного с ними секрета, которая может привести к несанкционированному доступу.
К событиям, связанным с компрометацией ПУЗ относятся:
разглашение пароля ПУЗ.
несоблюдение требований парольной политики при создании паролей ПУЗ.
случаи несанкционированного использования пароля и ПУЗ.
доступ к конвертам с зарезервированными паролями посторонних лиц.
вирусное заражение и иная компрометация устройств, на которых эксплуатируется защищенное программное хранилище секретов (паролей, ключей и т.д.).
случаи несанкционированного использования криптографических ключей и ПУЗ.
несоблюдение требований кибербезопасности при создании ключевой пары.
несоблюдение требований парольной политики при создании паролей
к контейнеру с ключом ПУЗ.
разглашение пароля к контейнеру с ключом ПУЗ.
доступ посторонних лиц к USB-носителям с зарезервированными ключами.
все случаи подозрения на то, что указанные выше события произошли.
Техническая учетная запись
ТУЗ — учетная запись, предназначенная для автоматизированного выполнения задач сервисами, приложениями или другими техническими компонентами без непосредственного участия пользователя.
ТУЗ может иметь привилегированные полномочия.
Конфигурационный элемент
Компонент информационной системы или ИТ-инфраструктуры, управление которым осуществляется в рамках установленного процесса.
К конфигурационным элементам могут относиться серверы, сетевое оборудование, рабочие станции, приложения и другие компоненты ИТ-инфраструктуры.
Криптографические ключи
Совокупность ключей, принадлежащих пользователю/системе, предназначенная для прямого и обратного криптографического преобразования информации.
Персонифицированная ПУЗ
Привилегированная учетная запись принадлежащая одному администратору.
Полное доменное имя
FQDN — полный адрес устройства или хостинга в системе DNS.
FQDN состоит из нескольких частей и имеет иерархическую структуру, которая определяется системой доменных имен:
<Имя хоста>.<Поддомен>.<Домен второго уровня>.<Домен верхнего уровня>.<Корневой домен>
FQDN уникален, поэтому позволяет однозначно идентифицировать ресурс в глобальной сети.
Секрет
Набор данных ограниченного размера, к которым предъявляются требования конфиденциальности (пара логин/пароль, сертификат, криптографический ключ и т.д.), в том числе предназначенные для аутентификации сервисов, ИТ-услуг компании и входящих в них программных компонентов.
Сертификат
Открытый ключ формата X.509, подписанный закрытым ключом центра аутентификации (удостоверяющего центра, certificate authority) и подтверждающий принадлежность открытого ключа пользователю, обладающему соответствующим закрытым ключом.
Токен
Токен, аппаратный токен, USB-ключ, криптографический токен — компактное устройство, предназначенное для обеспечения информационной безопасности пользователя, также используется для идентификации его владельца, безопасного удаленного доступа к информационным ресурсам. Как правило, это физическое устройство, используемое для упрощения аутентификации.