در بسیاری از سازمانها دسترسیهای ادمینی فقط برای چند دقیقه کار واقعی لازم است، اما همان دسترسی روزها یا ماهها باز میماند. نتیجه، انباشت Standing Privilege و افزایش سطح حمله است. رویکرد Just-in-Time یا JIT تلاش میکند دسترسی ممتاز را فقط در زمان نیاز، برای فرد مشخص و با دامنه کنترلشده فعال کند.
ManageEngine PAM360 در معماری مدیریت دسترسی ممتاز میتواند برای کنترل حسابهای حساس، Approval، Session Monitoring، Password Vaulting و گردشکار دسترسی موقت استفاده شود. در این مقاله یک الگوی عملی برای پیادهسازی JIT در محیطهای ویندوز، لینوکس، شبکه و دیتابیس ارائه میشود.
مشکل Standing Privilege چیست؟
Standing Privilege یعنی کاربر یا حسابی بهطور دائمی سطح دسترسی بالاتر از نیاز روزمره داشته باشد. این الگو در حسابهای Domain Admin، Root، Database Admin و Local Administrator رایج است.
| ریسک | اثر | کنترل پیشنهادی |
|---|---|---|
| Credential Theft | دسترسی طولانیمدت مهاجم | Vault + Rotation + MFA |
| Privilege Misuse | تغییر خارج از کنترل | Approval + Session Recording |
| Shared Account | کاهش Accountability | Named Access + Audit |
| دسترسی دائمی | سطح حمله بالا | JIT Access |
JIT چه چیزی را تغییر میدهد؟
بهجای اعطای دسترسی دائم، درخواست دسترسی با زمان شروع، زمان پایان، دلیل و مقصد مشخص ثبت میشود. پس از تأیید، دسترسی فعال و پس از پایان Window حذف یا Credential مجدداً Rotate میشود.
چرخه پیشنهادی
- درخواست دسترسی به دارایی حساس.
- بررسی Policy و Approval.
- اعمال MFA در صورت نیاز.
- فعالسازی دسترسی فقط برای مدت مشخص.
- مانیتور و ضبط Session.
- پایان خودکار دسترسی.
- ثبت Audit Trail.
PAM360 در این معماری چه نقشی دارد؟
PAM360 برای نگهداری امن Credentialهای ممتاز، کنترل دسترسی به Passwordها و Sessionها، Approval Workflow، Audit، Recording و مدیریت چرخه Credential طراحی شده است. در نتیجه میتوان JIT را نه بهعنوان یک اسکریپت مجزا، بلکه بهعنوان بخشی از فرایند PAM سازمان پیاده کرد.
تفاوت JIT با Password Rotation
Password Rotation فقط Credential را تغییر میدهد؛ JIT دامنه و زمان دسترسی را محدود میکند. این دو مکمل یکدیگر هستند.
| کنترل | هدف |
|---|---|
| Password Rotation | کاهش عمر Credential |
| JIT | کاهش عمر Privilege |
| MFA | تقویت Authentication |
| Session Recording | افزایش Accountability |
سناریوی Domain Admin
کارشناس پشتیبانی برای تغییر تنظیمات Group Policy به Domain Admin نیاز دارد. بهجای عضویت دائمی، درخواست برای ۳۰ دقیقه ثبت میشود، مدیر تأیید میکند، Session از مسیر کنترلشده آغاز میشود و پس از پایان Window دسترسی حذف میشود.
سناریوی Linux Root
برای سرور لینوکسی بهتر است کاربر عادی وارد شود و دسترسی Root فقط در Window عملیات نگهداری در دسترس باشد. Session Recording و Command Audit کمک میکند تغییرات حساس قابل پیگیری باشند.
سناریوی Vendor Access
یکی از نقاط پرریسک، دسترسی پیمانکار یا Vendor به تجهیزات حیاتی است. JIT میتواند دسترسی را فقط برای Ticket یا Change مشخص و برای زمان محدود فعال کند.
Policy پیشنهادی برای دسترسی ممتاز
- دسترسی دائم فقط برای حسابهای Break-glass کنترلشده.
- تمام دسترسیهای عملیاتی با Expiry مشخص.
- Approval برای داراییهای Tier-0 و Tier-1.
- MFA برای درخواستکننده.
- Session Recording برای داراییهای حساس.
- Password Rotation پس از Session در حسابهای Shared.
ارتباط JIT با Zero Trust
یکی از اصول Zero Trust، اعطای حداقل دسترسی لازم در زمان لازم است. JIT این اصل را برای Privileged Access عملیاتی میکند و از تبدیل «اعتماد اولیه» به «دسترسی دائمی» جلوگیری میکند.
شاخصهای پیشنهادی
- تعداد حسابهای دارای Standing Privilege؛
- درصد دسترسیهای ممتاز زماندار؛
- میانگین مدت Privileged Session؛
- تعداد Access Requestهای ردشده؛
- درصد Sessionهای ضبطشده؛
- تعداد Credential Rotationهای پس از Session.
لینک JIT با فرایند ITSM
برای عملیات حساس بهتر است درخواست PAM به Change یا Service Request مرتبط باشد. این اتصال باعث میشود دلیل دسترسی، مجوز، زمان اجرا و نتیجه عملیات در یک Audit Chain واحد قرار بگیرد. در این زمینه Webhook در ServiceDesk Plus میتواند برای طراحی Integration رویدادمحور مفید باشد.
مسیر تجاری و فنی مدانت
برای بررسی لایسنس و معماری PAM، صفحه PAM360 مدانت نقطه شروع مناسبی است. برای طراحی استقرار، Integration و پشتیبانی نیز تماس با مدانت در دسترس است.
منابع
نکات کلیدی
- JIT عمر Privilege را کم میکند، نه فقط عمر Password را.
- Approval، MFA، Session Recording و Rotation باید کنار JIT دیده شوند.
- Vendor Access یکی از بهترین نقاط شروع برای JIT است.
- اتصال PAM به ITSM باعث بهبود Auditability میشود.
سخن پایانی
هرچه مدت و دامنه دسترسی ممتاز کوتاهتر و دقیقتر باشد، سطح حمله کمتر میشود. PAM360 میتواند بستر متمرکزی برای تبدیل دسترسی دائم به دسترسی کنترلشده و زماندار ایجاد کند.
مدانت خدمات استعلام و خرید لایسنس PAM360، طراحی معماری PAM، استقرار، Migration، Integration، آموزش و پشتیبانی ارائه میکند. برای بررسی Scope مناسب سازمان خود با مدانت در ارتباط باشید.

