Gambaran Umum - akses istimewa

Akses istimewa berada di seluruh model akses perusahaan dan menyediakan satu-satunya jalur administratif ke sarana kontrol. Ini mendefinisikan siapa yang dapat mengonfigurasi sistem, mengelola identitas, menegakkan keamanan, dan pada akhirnya membentuk lingkungan teknologi organisasi.

Di perusahaan modern, sejumlah kecil identitas - administrator, akun layanan, dan peran sarana kontrol memiliki kekuatan dan akses ke sebagian besar aset bisnis. Identitas ini dapat:

  • Mengubah kontrol akses
  • Mengubah konfigurasi sistem
  • Mengakses data sensitif
  • Menonaktifkan atau melewati perlindungan keamanan

Penyerang mengenali ini. Daripada menyerang setiap sistem secara individual, mereka fokus pada:

  • Mencuri kredensial.
  • Menaikkan tingkat hak akses.
  • Bergerak lateral menuju peran bernilai tinggi.

Setelah akses istimewa diperoleh, penyerang dapat beroperasi dengan kecepatan dan skala.

Inilah sebabnya mengapa model keamanan modern memperlakukan akses istimewa secara berbeda:

  • Ini harus dikontrol secara eksplisit. Misalnya, tentukan peran istimewa dan orientasi melalui tata kelola identitas dan manajemen identitas istimewa (PIM), memerlukan persetujuan dan elevasi terikat waktu alih-alih penetapan peran permanen.
  • Ini harus diisolasi dari aktivitas normal. Misalnya, gunakan akun administratif terpisah dan perangkat akses istimewa khusus (PAW) sehingga tindakan istimewa tidak pernah terjadi dari sesi pengguna standar atau perangkat yang tidak dikelola.
  • Ini harus terus dipantau. Misalnya, kirim masuk dengan hak istimewa, aktivasi peran, dan perubahan kebijakan ke alat pemantauan seperti Microsoft Sentinel untuk mendeteksi pola penggunaan yang tidak biasa dan memicu pemberitahuan atau respons otomatis.
  • Harus disepakati bahwa akses istimewa adalah target utama kompromi. Misalnya, lindungi semua akun berhak istimewa dengan autentikasi multifaktor (MFA) yang kuat, tanpa akses permanen, dan kontrol akun darurat (break-glass), dengan mengasumsikan bahwa penyerang mencoba mencuri kredensial dan melakukan eskalasi hak istimewa.

Melindungi akses istimewa mengharuskan mencari lebih dari sekadar peran dan akun untuk memahami semua komponen yang memiliki akses istimewa. Hal ini mencakup:

  • Sarana kontrol identitas.
  • Perangkat, aplikasi, dan antarmuka istimewa.
  • Sistem perantara seperti VPN, PIM, dan sistem privileged access management (PAM).

Bersama-sama, ini menentukan bagaimana kontrol dijalankan—dan bagaimana kontrol harus dilindungi.

Grafik berikut mengilustrasikan permukaan serangan potensial untuk penyusupan akses istimewa.

Diagram memperlihatkan permukaan serangan potensial untuk akses istimewa.

Bidang kontrol identitas

Sarana kontrol identitas adalah lapisan yang menentukan dan mengatur siapa yang dapat memegang peran istimewa dan bagaimana hak istimewa tersebut ditetapkan, ditinggikan, dan dicabut di seluruh organisasi. Dalam konteks akses istimewa, ini mencakup identitas istimewa, penetapan peran, dan jalur elevasi yang disetujui, membentuk fondasi yang bergantung pada semua kontrol lainnya.

Mengamankan sarana kontrol identitas memastikan bahwa hak istimewa eksplisit, terikat waktu, sangat diautentikasi, dan dapat diaudit, mencegah akses yang tidak sah atau tidak terkendali ke sistem yang pada akhirnya mengontrol seluruh lingkungan.

Diagram berikut menunjukkan bahwa sarana kontrol dikelola secara terpusat di layanan cloud (Microsoft Entra ID, Intune, Defender untuk Titik Akhir) dan hanya dapat diakses melalui stasiun kerja akses istimewa (PAW), memberlakukan isolasi, kontrol, dan administrasi aman dari semua operasi istimewa.

Diagram memperlihatkan teknologi Microsoft yang melindungi sarana kontrol identitas.

Peran sarana kontrol

ID Microsoft Entra memiliki peran dan izin yang diidentifikasi sebagai istimewa.

Peran dan izin ini dapat digunakan untuk mendelegasikan manajemen sumber daya direktori kepada pengguna lain, memodifikasi kredensial, kebijakan autentikasi atau otorisasi, atau mengakses data terbatas. Penetapan peran istimewa dapat menyebabkan peningkatan hak istimewa jika tidak digunakan dengan cara yang aman dan dimaksudkan.

Stasiun kerja akses istimewa

Stasiun Kerja Akses Istimewa (PAW) adalah perangkat khusus yang diperkeras yang hanya digunakan untuk melakukan tugas administratif. Ini terpisah dari perangkat pengguna biasa dan diamankan dengan ketat untuk mengurangi risiko pencurian kredensial, malware, atau gerakan lateral. PAW memberlakukan perlindungan kunci seperti:

  • Autentikasi yang kuat (misalnya, Windows Hello untuk Bisnis)
  • Pengerasan perangkat (Credential Guard, Device Guard, Exploit Guard, AppLocker)
  • Penggunaan terbatas (tidak ada aktivitas penjelajahan atau produktivitas umum)

Tujuannya adalah untuk memastikan bahwa kredensial dan tindakan istimewa tidak pernah terekspos ke lingkungan yang tidak tepercaya.

Diagram berikut menunjukkan bagaimana PAW merupakan satu-satunya titik akses tepercaya ke bidang kontrol.

Diagram memperlihatkan teknologi Microsoft yang melindungi perangkat istimewa.

Seperti yang ditunjukkan dalam diagram, semua tindakan administratif mengalir melalui PAW dan dikontrol seperti yang dirangkum dalam tabel.

Control Pelaksanaan
Dikontrol secara eksplisit Akses administratif hanya diberikan melalui kontrol identitas berbasis kebijakan, yang memerlukan autentikasi kuat serta peningkatan hak akses yang disetujui dan dibatasi waktunya.

Status perangkat juga harus memenuhi persyaratan kepatuhan sebelum akses diizinkan.
Terisolasi dari aktivitas normal Operasi dengan hak istimewa dibatasi hanya pada perangkat PAW khusus yang penggunaan dan konektivitasnya dikendalikan secara ketat. PAW tidak digunakan untuk produktivitas umum, dengan akses internet terbatas dan konektivitas jarak jauh yang aman ke sistem sensitif.
Terus dipantau Semua aktivitas identitas, status perangkat, dan perilaku titik akhir terus dikumpulkan dan dianalisis, memungkinkan deteksi aktivitas istimewa abnormal dan respons cepat.
Dianggap menjadi sasaran Lingkungan diperkuat dan terus divalidasi, dengan asumsi penyerang menargetkan akses istimewa. Perangkat selalu diperbarui, dan proses bootstrap yang aman diterapkan.

Langkah berikutnya

Menyebarkan arsitektur akses istimewa.