راهنمای پیاده‌سازی Just-in-Time Privileged Access با PAM360 برای کاهش Standing Privilege، کنترل Vendor Access، Approval، Session Recording و Zero Trust.

شرکت مدانت

در بسیاری از سازمان‌ها دسترسی‌های ادمینی فقط برای چند دقیقه کار واقعی لازم است، اما همان دسترسی روزها یا ماه‌ها باز می‌ماند. نتیجه، انباشت Standing Privilege و افزایش سطح حمله است. رویکرد Just-in-Time یا JIT تلاش می‌کند دسترسی ممتاز را فقط در زمان نیاز، برای فرد مشخص و با دامنه کنترل‌شده فعال کند.

ManageEngine PAM360 در معماری مدیریت دسترسی ممتاز می‌تواند برای کنترل حساب‌های حساس، Approval، Session Monitoring، Password Vaulting و گردش‌کار دسترسی موقت استفاده شود. در این مقاله یک الگوی عملی برای پیاده‌سازی JIT در محیط‌های ویندوز، لینوکس، شبکه و دیتابیس ارائه می‌شود.

مشکل Standing Privilege چیست؟

Standing Privilege یعنی کاربر یا حسابی به‌طور دائمی سطح دسترسی بالاتر از نیاز روزمره داشته باشد. این الگو در حساب‌های Domain Admin، Root، Database Admin و Local Administrator رایج است.

ریسک اثر کنترل پیشنهادی
Credential Theft دسترسی طولانی‌مدت مهاجم Vault + Rotation + MFA
Privilege Misuse تغییر خارج از کنترل Approval + Session Recording
Shared Account کاهش Accountability Named Access + Audit
دسترسی دائمی سطح حمله بالا JIT Access

JIT چه چیزی را تغییر می‌دهد؟

به‌جای اعطای دسترسی دائم، درخواست دسترسی با زمان شروع، زمان پایان، دلیل و مقصد مشخص ثبت می‌شود. پس از تأیید، دسترسی فعال و پس از پایان Window حذف یا Credential مجدداً Rotate می‌شود.

چرخه پیشنهادی

  1. درخواست دسترسی به دارایی حساس.
  2. بررسی Policy و Approval.
  3. اعمال MFA در صورت نیاز.
  4. فعال‌سازی دسترسی فقط برای مدت مشخص.
  5. مانیتور و ضبط Session.
  6. پایان خودکار دسترسی.
  7. ثبت Audit Trail.

PAM360 در این معماری چه نقشی دارد؟

PAM360 برای نگهداری امن Credentialهای ممتاز، کنترل دسترسی به Passwordها و Sessionها، Approval Workflow، Audit، Recording و مدیریت چرخه Credential طراحی شده است. در نتیجه می‌توان JIT را نه به‌عنوان یک اسکریپت مجزا، بلکه به‌عنوان بخشی از فرایند PAM سازمان پیاده کرد.

تفاوت JIT با Password Rotation

Password Rotation فقط Credential را تغییر می‌دهد؛ JIT دامنه و زمان دسترسی را محدود می‌کند. این دو مکمل یکدیگر هستند.

کنترل هدف
Password Rotation کاهش عمر Credential
JIT کاهش عمر Privilege
MFA تقویت Authentication
Session Recording افزایش Accountability

سناریوی Domain Admin

کارشناس پشتیبانی برای تغییر تنظیمات Group Policy به Domain Admin نیاز دارد. به‌جای عضویت دائمی، درخواست برای ۳۰ دقیقه ثبت می‌شود، مدیر تأیید می‌کند، Session از مسیر کنترل‌شده آغاز می‌شود و پس از پایان Window دسترسی حذف می‌شود.

سناریوی Linux Root

برای سرور لینوکسی بهتر است کاربر عادی وارد شود و دسترسی Root فقط در Window عملیات نگهداری در دسترس باشد. Session Recording و Command Audit کمک می‌کند تغییرات حساس قابل پیگیری باشند.

سناریوی Vendor Access

یکی از نقاط پرریسک، دسترسی پیمانکار یا Vendor به تجهیزات حیاتی است. JIT می‌تواند دسترسی را فقط برای Ticket یا Change مشخص و برای زمان محدود فعال کند.

Policy پیشنهادی برای دسترسی ممتاز

  • دسترسی دائم فقط برای حساب‌های Break-glass کنترل‌شده.
  • تمام دسترسی‌های عملیاتی با Expiry مشخص.
  • Approval برای دارایی‌های Tier-0 و Tier-1.
  • MFA برای درخواست‌کننده.
  • Session Recording برای دارایی‌های حساس.
  • Password Rotation پس از Session در حساب‌های Shared.

ارتباط JIT با Zero Trust

یکی از اصول Zero Trust، اعطای حداقل دسترسی لازم در زمان لازم است. JIT این اصل را برای Privileged Access عملیاتی می‌کند و از تبدیل «اعتماد اولیه» به «دسترسی دائمی» جلوگیری می‌کند.

شاخص‌های پیشنهادی

  • تعداد حساب‌های دارای Standing Privilege؛
  • درصد دسترسی‌های ممتاز زمان‌دار؛
  • میانگین مدت Privileged Session؛
  • تعداد Access Requestهای ردشده؛
  • درصد Sessionهای ضبط‌شده؛
  • تعداد Credential Rotationهای پس از Session.

لینک JIT با فرایند ITSM

برای عملیات حساس بهتر است درخواست PAM به Change یا Service Request مرتبط باشد. این اتصال باعث می‌شود دلیل دسترسی، مجوز، زمان اجرا و نتیجه عملیات در یک Audit Chain واحد قرار بگیرد. در این زمینه Webhook در ServiceDesk Plus می‌تواند برای طراحی Integration رویدادمحور مفید باشد.

مسیر تجاری و فنی مدانت

برای بررسی لایسنس و معماری PAM، صفحه PAM360 مدانت نقطه شروع مناسبی است. برای طراحی استقرار، Integration و پشتیبانی نیز تماس با مدانت در دسترس است.

منابع

نکات کلیدی

  • JIT عمر Privilege را کم می‌کند، نه فقط عمر Password را.
  • Approval، MFA، Session Recording و Rotation باید کنار JIT دیده شوند.
  • Vendor Access یکی از بهترین نقاط شروع برای JIT است.
  • اتصال PAM به ITSM باعث بهبود Auditability می‌شود.

سخن پایانی

هرچه مدت و دامنه دسترسی ممتاز کوتاه‌تر و دقیق‌تر باشد، سطح حمله کمتر می‌شود. PAM360 می‌تواند بستر متمرکزی برای تبدیل دسترسی دائم به دسترسی کنترل‌شده و زمان‌دار ایجاد کند.

مدانت خدمات استعلام و خرید لایسنس PAM360، طراحی معماری PAM، استقرار، Migration، Integration، آموزش و پشتیبانی ارائه می‌کند. برای بررسی Scope مناسب سازمان خود با مدانت در ارتباط باشید.

43

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.