Что такое PAM — система управления привилегированным доступом?

Контроль административного доступа: минимальные полномочия, выдача на ограниченный срок, защита секретов и аудит. Отличие от Linux-PAM.

Короткий ответ

Что ответить на собеседовании

Privileged Access Management — процессы и средства контроля привилегированного доступа людей и сервисов. Типичные возможности: защищённое хранение и ротация секретов, согласование временных прав, MFA, посредничество и аудит административных сессий. Набор функций зависит от решения. Это не Linux-PAM, то есть Pluggable Authentication Modules.

Подробный разбор

Ответ с пояснениями

Privileged Access Management, PAM, — подход и класс решений для управления привилегированным доступом к серверам, базам данных, сетевому оборудованию и облачным ресурсам. Цель — уменьшить объём постоянно действующих полномочий и сделать использование административных прав контролируемым.

Типичные возможности включают:

  • обнаружение и учёт привилегированных учётных записей;
  • защищённое хранение секретов и их управляемую ротацию;
  • выдачу необходимых прав на ограниченное время после проверки и, при необходимости, согласования;
  • дополнительную аутентификацию и контроль устройства администратора;
  • запуск сессии через контролируемый посредник;
  • аудит, мониторинг и, где поддерживается, запись сессий.

Принципы минимальных и временных полномочий описаны в обзоре Microsoft. Не каждая PAM-система реализует все перечисленные возможности одинаково.

Например, администратор запрашивает доступ к конкретному серверу для определённой задачи. После согласования получает ограниченную по времени сессию; действия связываются с его личностью, а по завершении доступ отзывается. Это пример процесса, а не описание практики конкретной компании.

Важно защищать саму PAM-платформу: ограничивать её администраторов, хранить аудит отдельно, проверять отказоустойчивость и контролируемую процедуру аварийного доступа. Запись сессии тоже может содержать секреты, поэтому ей необходимы права доступа и срок хранения.

PAM не заменяет исправление уязвимостей, безопасные рабочие станции и пересмотр полномочий. И не следует путать термин с Linux-PAM, то есть Pluggable Authentication Modules: это другой механизм, позволяющий приложениям подключать модули аутентификации.

Практика в реальном времени

Подготовьтесь к следующему собеседованию

Interview Boost учитывает вакансию, резюме и технологии и помогает сформулировать ответ прямо во время интервью.

Начать подготовку