JIT Access در PAM360 دسترسی ممتاز را فقط هنگام نیاز و برای زمان محدود فعال می‌کند. در این راهنما سناریو، مزایا، Zero Standing Privileges و شاخص‌های اجرای JIT را بررسی می‌کنیم.

شرکت مدانت

ساعت ۲ بامداد است و تیم دیتابیس برای رفع یک اختلال فوری به دسترسی Administrator روی یک سرور حساس نیاز دارد. راه ساده این است که از قبل چند حساب با سطح دسترسی بالا بسازیم و رمز آن‌ها را در اختیار افراد مشخص بگذاریم. راه ساده‌ای است، اما یک مشکل جدی دارد: دسترسی‌ای که برای یک کار ۳۰ دقیقه‌ای لازم بوده، ممکن است هفته‌ها و ماه‌ها فعال بماند.

مدل Just-in-Time Access یا JIT دقیقاً برای حذف همین فاصله بین «نیاز موقت» و «دسترسی دائمی» طراحی شده است. در این مدل، کاربر فقط زمانی که کار مشخصی دارد سطح دسترسی بالاتر می‌گیرد و پس از پایان زمان یا Session، امتیاز اضافه به‌صورت خودکار پس گرفته می‌شود.

در ManageEngine PAM360 این رویکرد بخشی از مدیریت دسترسی ممتاز است و به سازمان کمک می‌کند به سمت Zero Standing Privileges یا «نبود دسترسی ممتاز دائمی» حرکت کند.

JIT Access دقیقاً چه مسئله‌ای را حل می‌کند؟

ریسک اصلی حساب‌های ممتاز فقط لو رفتن Password نیست. مسئله این است که اگر یک حساب همیشه عضو گروه Administrators باشد، هر سوءاستفاده از آن حساب هم از همان ابتدا با بالاترین سطح دسترسی انجام می‌شود. یعنی مهاجم لازم نیست ابتدا Privilege Escalation انجام دهد؛ امتیاز لازم از قبل وجود دارد.

JIT این منطق را برعکس می‌کند: حالت پیش‌فرض کاربر باید کمترین سطح دسترسی ممکن باشد. وقتی یک Task واقعی ایجاد شد، دسترسی برای همان Resource، همان سطح Permission و همان بازه زمانی فعال می‌شود.

مدل دسترسیوضعیت پیش‌فرضریسککنترل
Standing Privilegeدسترسی ممتاز همیشه فعالبالا؛ سطح حمله دائماً باز استوابسته به Password و MFA
JIT Privilegeدسترسی عادی یا صفرکمتر؛ امتیاز فقط هنگام نیاز فعال می‌شودزمان، Approval، Policy و Session
Ephemeral Accountحساب از قبل وجود نداردکمتر؛ حساب بعد از کار حذف می‌شودایجاد و حذف خودکار حساب موقت

سناریوی واقعی: تکنسین باید روی سرور مالی کار کند

فرض کنید Incident مربوط به سرویس مالی ثبت شده و تکنسین برای بررسی Service و Event Log باید دسترسی Local Administrator داشته باشد. اگر PAM نداشته باشیم، معمولاً یکی از این اتفاق‌ها می‌افتد: رمز Administrator به تکنسین داده می‌شود، کاربر برای مدت نامعلوم عضو گروه Admin می‌ماند، یا یک حساب اشتراکی بین چند نفر استفاده می‌شود.

در معماری JIT می‌توان Workflow را این‌طور طراحی کرد:

  1. تکنسین درخواست دسترسی به Resource مشخص را ثبت می‌کند.
  2. درخواست بر اساس Policy برای تأیید مسئول مجاز ارسال می‌شود.
  3. پس از Approval، سطح دسترسی فقط برای زمان تعریف‌شده Elevate می‌شود.
  4. Session و عملیات کاربر ثبت و قابل Audit می‌شود.
  5. با Check-in، پایان Session یا اتمام Time Limit، دسترسی اضافه Revoked می‌شود.

طبق مستندات رسمی ManageEngine، PAM360 برای Windows و Windows Domain امکان JIT privilege elevation را از طریق Local/Security Group و در Buildهای جدیدتر از طریق Local Security Policy و Privileged Task Automation فراهم می‌کند. در این سناریو Role یا Permission موقت هنگام نیاز ایجاد و بعد از پایان Session حذف می‌شود.

Zero Standing Privileges یعنی هیچ ادمینی نداشته باشیم؟

نه. ZSP به این معنی نیست که سازمان مدیر سیستم نداشته باشد؛ یعنی امتیاز ادمینی نباید بدون دلیل و بدون محدودیت زمانی روی Identity باقی بماند. فرد می‌تواند مسئول سرور باشد اما دسترسی ممتاز او در هر لحظه و برای هر Resource به‌صورت پیش‌فرض فعال نباشد.

این تفاوت خیلی مهم است، چون در بسیاری از سازمان‌ها Role شغلی با Permission فنی یکی گرفته می‌شود. اینکه شخصی عضو تیم Infrastructure است، لزوماً به این معنی نیست که باید ۲۴ ساعته روی تمام Domain Controllerها دسترسی کامل داشته باشد.

PAM360 برای JIT چه کنترل‌هایی در اختیار تیم امنیت می‌گذارد؟

  • Access Control Workflow: درخواست، تأیید و محدودیت زمانی دسترسی.
  • Role و Policy: تعیین اینکه چه کسی به چه Resource و با چه سطحی دسترسی داشته باشد.
  • Session Monitoring: مشاهده و Audit نشست‌های ممتاز.
  • Credential Vault: جلوگیری از توزیع مستقیم Passwordهای حساس.
  • Automatic Revocation: پس گرفتن دسترسی پس از پایان بازه مجاز.
  • Ephemeral Accounts: ساخت حساب موقت برای Task مشخص و حذف آن پس از پایان کار در سناریوهای پشتیبانی‌شده.

در مقاله مدیریت دسترسی ممتاز با PAM360 نگاه کلی‌تری به PAM و کنترل Remote Access داشته‌ایم؛ JIT را می‌توان مرحله بلوغ بعدی همان معماری دانست.

JIT را از کجا شروع کنیم؟

اشتباه رایج این است که تیم امنیت بخواهد یک‌شبه تمام حساب‌های Admin را حذف کند. مسیر کم‌ریسک‌تر این است که ابتدا حساب‌ها و Resourceهای حساس را اولویت‌بندی کنیم.

اولویتResource پیشنهادیدلیل
۱Domain Controller و حساب‌های Domain Adminدامنه اثر بسیار بالا
۲Database و سرورهای مالیداده حساس و اثر مستقیم کسب‌وکار
۳Virtualization و Backupتوان تغییر یا حذف حجم زیادی از زیرساخت
۴سرورهای Application و Middlewareدسترسی عملیاتی پرتکرار
۵دسترسی Vendor و پیمانکارIdentity خارج از ساختار داخلی سازمان

برای هرکدام مشخص کنید چه Taskهایی واقعاً نیاز به Admin دارند، چه مدت زمان منطقی است، چه کسی Approval می‌دهد و چه Logهایی باید نگهداری شوند.

چند شاخص برای سنجش موفقیت JIT

اگر JIT فقط فعال شود ولی اندازه‌گیری نشود، معلوم نیست واقعاً ریسک را کاهش داده یا صرفاً یک مرحله جدید به فرآیند اضافه کرده است. شاخص‌های زیر ارزش پایش دارند:

  • تعداد حساب‌های دارای Standing Privilege قبل و بعد از پروژه
  • میانگین مدت زمان دسترسی ممتاز در هر Request
  • درصد درخواست‌هایی که خارج از Policy رد شده‌اند
  • تعداد Sessionهای ممتاز بدون Owner مشخص
  • زمان لازم از Request تا Approval برای Incidentهای بحرانی

JIT و Service Desk را به هم وصل کنید

یکی از بلوغ‌های مهم این است که درخواست دسترسی ممتاز بدون Ticket یا Change قابل ردیابی نباشد. اگر تکنسین برای Incident شماره مشخصی دسترسی موقت می‌گیرد، بهتر است دلیل، Owner، بازه دسترسی و نتیجه کار به همان جریان عملیاتی متصل باشد. اینجا PAM از یک Vault رمز عبور به بخشی از Governance تبدیل می‌شود.

برای تیم‌هایی که می‌خواهند معماری PAM360 را عملیاتی یاد بگیرند، برنامه آموزش تخصصی PAM360 مدانت نیز روی سناریوهای اجرایی این محصول متمرکز است.

سخن پایانی

دسترسی ممتاز لازم است؛ دسترسی ممتاز دائمی نه. JIT Access کمک می‌کند Permission بالا از یک «ویژگی ثابت حساب کاربری» به یک «مجوز موقت برای انجام Task» تبدیل شود. وقتی این مدل با Approval، Session Monitoring، Vault و Automatic Revocation همراه شود، ریسک سوءاستفاده از حساب‌های ممتاز به شکل محسوسی قابل کنترل‌تر می‌شود.

اگر در سازمان تعداد زیادی Domain Admin، Local Admin یا حساب مشترک دارید، قبل از خرید ابزار هم می‌شود پروژه را با یک سؤال شروع کرد: کدام دسترسی‌ها واقعاً باید ۲۴ ساعته فعال باشند؟ پاسخ این سؤال معمولاً بسیار کمتر از چیزی است که در Active Directory می‌بینیم.

منابع


0 0 votes
Article Rating
عضویت
اطلاع رسانی به:

Time limit is exhausted. Please reload CAPTCHA.

0 Comments
Oldest
Newest Most Voted
error: ياد بگيريم از کپي کردن حذر کنيم×| مدانت
0
Would love your thoughts, please comment.x