Přehled – privilegovaný přístup

Privilegovaný přístup se nachází v rámci modelu podnikového přístupu a poskytuje jedinou cestu pro správu k řídicí rovině. Definuje, kdo může konfigurovat systémy, spravovat identity, vynucovat zabezpečení a nakonec utvářet technologické prostředí organizace.

V moderních podnicích má relativně malý počet identit – správci, účty služeb a role řídicí roviny – pravomoci a přístup k většině podnikových aktiv. Tyto identity mohou:

  • Úprava řízení přístupu
  • Změna konfigurace systému
  • Přístup k citlivým datům
  • Zakázání nebo obejití ochrany zabezpečení

Útočníci to poznají. Místo útoku na každý systém jednotlivě se zaměřují na:

  • Krádež přihlašovacích údajů.
  • Eskalace oprávnění
  • Horizontální přesun k rolím s vysokou přidanou hodnotou

Po získání privilegovaného přístupu může útočník pracovat s rychlostí a škálováním.

Proto moderní modely zabezpečení zachází s privilegovaným přístupem odlišně:

  • Musí být explicitně řízen. Definujte například privilegované role a proces onboardingu pomocí správy identit a správy privilegovaných identit (PIM), které místo trvalého přiřazení rolí vyžadují schválení a časově omezené zvýšení oprávnění.
  • Musí být izolovaná od normální aktivity. Použijte například samostatné účty pro správu a vyhrazená zařízení s privilegovaným přístupem, takže k privilegovaným akcím nikdy nedojde ze standardních uživatelských relací nebo nespravovaných zařízení.
  • Musí být nepřetržitě monitorován. Například odesílání privilegovaných přihlášení, aktivací rolí a změn zásad do monitorovacích nástrojů, jako je Microsoft Sentinel k detekci neobvyklých vzorů použití a aktivaci upozornění nebo automatizované odpovědi.
  • Je nutné uznat, že privilegovaný přístup je hlavním cílem kompromitace. Například chraňte všechny privilegované účty silným vícefaktorovým ověřováním (MFA), bez trvale přiděleného přístupu a pomocí kontrol nouzových účtů, za předpokladu, že se útočníci pokusí odcizit přihlašovací údaje a eskalovat oprávnění.

Ochrana privilegovaného přístupu vyžaduje, aby se podívali nad rámec rolí a účtů, abyste porozuměli všem komponentám s privilegovaným přístupem. Sem patří:

  • Rovina řízení identity.
  • Privilegovaná zařízení, aplikace a rozhraní.
  • Zprostředkující systémy, jako jsou sítě VPN, PIM a systémy SPRÁVY privilegovaného přístupu (PAM).

Společně definují, jak se řízení provádí – a jak musí být chráněno.

Následující obrázek znázorňuje potenciální prostor pro útok na ohrožení zabezpečení privilegovaného přístupu.

Diagram znázorňující potenciální prostor pro útok pro privilegovaný přístup

Rovina řízení identit

Rovina řízení identit je vrstva, která definuje a řídí, kdo může uchovávat privilegované role a jak se tato oprávnění přiřazují, zvyšují a odvolají v celé organizaci. V kontextu privilegovaného přístupu zahrnuje privilegované identity, přiřazení rolí a schválené cesty ke zvýšení oprávnění, které tvoří základ, na který závisí všechny ostatní ovládací prvky.

Zabezpečení roviny řízení identit zajišťuje, že oprávnění jsou explicitní, časová, silně ověřená a auditovatelná, brání neoprávněnému nebo neoprávněnému přístupu k systémům, které nakonec řídí celé prostředí.

Následující diagram ukazuje, že řídicí rovina je centrálně spravovaná v cloudových službách (Microsoft Entra ID, Intune, Defender pro koncový bod) a je možné k němu přistupovat pouze prostřednictvím pracovní stanice s privilegovaným přístupem (PAW), vynucováním izolace, řízení a zabezpečené správy všech privilegovaných operací.

Diagram zobrazující technologie Microsoft, které chrání rovinu řízení identit.

Role ovládací roviny

Microsoft Entra ID má role a oprávnění, které jsou označeny jako privilegované.

Tyto role a oprávnění lze použít k delegování správy adresářových zdrojů na jiné uživatele, úpravě přihlašovacích údajů, zásad ověřování nebo autorizace nebo k přístupu k omezeným datům. Přiřazení privilegovaných rolí může vést ke zvýšení oprávnění, pokud se nepoužívají bezpečným a zamýšleným způsobem.

Pracovní stanice s privilegovaným přístupem

Pracovní stanice s privilegovaným přístupem (PAW) je vyhrazené posílené zařízení, které se používá jenom pro provádění úloh správy. Je oddělená od běžných uživatelských zařízení a je úzce zabezpečená, aby se snížilo riziko krádeže přihlašovacích údajů, malwaru nebo laterálního pohybu. PAWs zajišťují ochranu klíčů, jako například:

  • Silné ověřování (například Windows Hello pro firmy)
  • Posílení zabezpečení zařízení (Credential Guard, Device Guard, Exploit Guard, AppLocker)
  • Omezené využití (bez obecné aktivity procházení nebo produktivity)

Cílem je zajistit, aby privilegované přihlašovací údaje a akce nebyly nikdy vystaveny nedůvěryhodným prostředím.

Následující diagram znázorňuje, jak je pracovní stanice s privilegovaným přístupem jediným důvěryhodným přístupovým bodem do řídicí roviny.

Diagram zobrazující technologie Microsoft, které chrání privilegovaná zařízení.

Jak je znázorněno na diagramu, všechny administrativní akce procházejí přes PAW a jsou řízeny, jak je shrnuto v tabulce.

Kontrola Implementace
Explicitně řízeno Administrativní přístup je udělován pouze prostřednictvím mechanismů řízení identit založených na zásadách, které vyžadují silné ověření identity a schválené, časově omezené zvýšení oprávnění.

Před povolením přístupu musí stav zařízení také splňovat požadavky na dodržování předpisů.
Izolované od normální aktivity Privilegované operace jsou omezeny na vyhrazené zařízení PAW s přísně řízeným používáním a připojením. Pracovní stanice s privilegovaným přístupem se nepoužívá pro obecnou produktivitu s omezeným přístupem k internetu a zabezpečeným vzdáleným připojením k citlivým systémům.
Nepřetržitě monitorované Veškerá aktivita identity, stav zařízení a chování koncových bodů se průběžně shromažďují a analyzují, což umožňuje detekci neobvyklé privilegované aktivity a rychlé odezvy.
Považováno za cílené Prostředí je posílené a nepřetržitě ověřeno za předpokladu, že útočníci cílí na privilegovaný přístup. Zařízení se udržují v aktualizovaném stavu, vynucuje se zabezpečené spouštění.

Další kroky

Nasaďte architekturu privilegovaného přístupu.