Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Privilegovaný přístup se nachází v rámci modelu podnikového přístupu a poskytuje jedinou cestu pro správu k řídicí rovině. Definuje, kdo může konfigurovat systémy, spravovat identity, vynucovat zabezpečení a nakonec utvářet technologické prostředí organizace.
V moderních podnicích má relativně malý počet identit – správci, účty služeb a role řídicí roviny – pravomoci a přístup k většině podnikových aktiv. Tyto identity mohou:
- Úprava řízení přístupu
- Změna konfigurace systému
- Přístup k citlivým datům
- Zakázání nebo obejití ochrany zabezpečení
Útočníci to poznají. Místo útoku na každý systém jednotlivě se zaměřují na:
- Krádež přihlašovacích údajů.
- Eskalace oprávnění
- Horizontální přesun k rolím s vysokou přidanou hodnotou
Po získání privilegovaného přístupu může útočník pracovat s rychlostí a škálováním.
Proto moderní modely zabezpečení zachází s privilegovaným přístupem odlišně:
- Musí být explicitně řízen. Definujte například privilegované role a proces onboardingu pomocí správy identit a správy privilegovaných identit (PIM), které místo trvalého přiřazení rolí vyžadují schválení a časově omezené zvýšení oprávnění.
- Musí být izolovaná od normální aktivity. Použijte například samostatné účty pro správu a vyhrazená zařízení s privilegovaným přístupem, takže k privilegovaným akcím nikdy nedojde ze standardních uživatelských relací nebo nespravovaných zařízení.
- Musí být nepřetržitě monitorován. Například odesílání privilegovaných přihlášení, aktivací rolí a změn zásad do monitorovacích nástrojů, jako je Microsoft Sentinel k detekci neobvyklých vzorů použití a aktivaci upozornění nebo automatizované odpovědi.
- Je nutné uznat, že privilegovaný přístup je hlavním cílem kompromitace. Například chraňte všechny privilegované účty silným vícefaktorovým ověřováním (MFA), bez trvale přiděleného přístupu a pomocí kontrol nouzových účtů, za předpokladu, že se útočníci pokusí odcizit přihlašovací údaje a eskalovat oprávnění.
Ochrana privilegovaného přístupu vyžaduje, aby se podívali nad rámec rolí a účtů, abyste porozuměli všem komponentám s privilegovaným přístupem. Sem patří:
- Rovina řízení identity.
- Privilegovaná zařízení, aplikace a rozhraní.
- Zprostředkující systémy, jako jsou sítě VPN, PIM a systémy SPRÁVY privilegovaného přístupu (PAM).
Společně definují, jak se řízení provádí – a jak musí být chráněno.
Následující obrázek znázorňuje potenciální prostor pro útok na ohrožení zabezpečení privilegovaného přístupu.
Rovina řízení identit
Rovina řízení identit je vrstva, která definuje a řídí, kdo může uchovávat privilegované role a jak se tato oprávnění přiřazují, zvyšují a odvolají v celé organizaci. V kontextu privilegovaného přístupu zahrnuje privilegované identity, přiřazení rolí a schválené cesty ke zvýšení oprávnění, které tvoří základ, na který závisí všechny ostatní ovládací prvky.
Zabezpečení roviny řízení identit zajišťuje, že oprávnění jsou explicitní, časová, silně ověřená a auditovatelná, brání neoprávněnému nebo neoprávněnému přístupu k systémům, které nakonec řídí celé prostředí.
Následující diagram ukazuje, že řídicí rovina je centrálně spravovaná v cloudových službách (Microsoft Entra ID, Intune, Defender pro koncový bod) a je možné k němu přistupovat pouze prostřednictvím pracovní stanice s privilegovaným přístupem (PAW), vynucováním izolace, řízení a zabezpečené správy všech privilegovaných operací.
Role ovládací roviny
Microsoft Entra ID má role a oprávnění, které jsou označeny jako privilegované.
Tyto role a oprávnění lze použít k delegování správy adresářových zdrojů na jiné uživatele, úpravě přihlašovacích údajů, zásad ověřování nebo autorizace nebo k přístupu k omezeným datům. Přiřazení privilegovaných rolí může vést ke zvýšení oprávnění, pokud se nepoužívají bezpečným a zamýšleným způsobem.
- Zkontrolujte privilegované role Microsoft Entra.
- Přečtěte si další informace o zobrazení a používání privilegovaných rolí.
Pracovní stanice s privilegovaným přístupem
Pracovní stanice s privilegovaným přístupem (PAW) je vyhrazené posílené zařízení, které se používá jenom pro provádění úloh správy. Je oddělená od běžných uživatelských zařízení a je úzce zabezpečená, aby se snížilo riziko krádeže přihlašovacích údajů, malwaru nebo laterálního pohybu. PAWs zajišťují ochranu klíčů, jako například:
- Silné ověřování (například Windows Hello pro firmy)
- Posílení zabezpečení zařízení (Credential Guard, Device Guard, Exploit Guard, AppLocker)
- Omezené využití (bez obecné aktivity procházení nebo produktivity)
Cílem je zajistit, aby privilegované přihlašovací údaje a akce nebyly nikdy vystaveny nedůvěryhodným prostředím.
Následující diagram znázorňuje, jak je pracovní stanice s privilegovaným přístupem jediným důvěryhodným přístupovým bodem do řídicí roviny.
Jak je znázorněno na diagramu, všechny administrativní akce procházejí přes PAW a jsou řízeny, jak je shrnuto v tabulce.
| Kontrola | Implementace |
|---|---|
| Explicitně řízeno | Administrativní přístup je udělován pouze prostřednictvím mechanismů řízení identit založených na zásadách, které vyžadují silné ověření identity a schválené, časově omezené zvýšení oprávnění. Před povolením přístupu musí stav zařízení také splňovat požadavky na dodržování předpisů. |
| Izolované od normální aktivity | Privilegované operace jsou omezeny na vyhrazené zařízení PAW s přísně řízeným používáním a připojením. Pracovní stanice s privilegovaným přístupem se nepoužívá pro obecnou produktivitu s omezeným přístupem k internetu a zabezpečeným vzdáleným připojením k citlivým systémům. |
| Nepřetržitě monitorované | Veškerá aktivita identity, stav zařízení a chování koncových bodů se průběžně shromažďují a analyzují, což umožňuje detekci neobvyklé privilegované aktivity a rychlé odezvy. |
| Považováno za cílené | Prostředí je posílené a nepřetržitě ověřeno za předpokladu, že útočníci cílí na privilegovaný přístup. Zařízení se udržují v aktualizovaném stavu, vynucuje se zabezpečené spouštění. |