Privileged Access Management — процессы и средства контроля привилегированного доступа людей и сервисов. Типичные возможности: защищённое хранение и ротация секретов, согласование временных прав, MFA, посредничество и аудит административных сессий. Набор функций зависит от решения. Это не Linux-PAM, то есть Pluggable Authentication Modules.
Что такое PAM — система управления привилегированным доступом?
Контроль административного доступа: минимальные полномочия, выдача на ограниченный срок, защита секретов и аудит. Отличие от Linux-PAM.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Privileged Access Management, PAM, — подход и класс решений для управления привилегированным доступом к серверам, базам данных, сетевому оборудованию и облачным ресурсам. Цель — уменьшить объём постоянно действующих полномочий и сделать использование административных прав контролируемым.
Типичные возможности включают:
- обнаружение и учёт привилегированных учётных записей;
- защищённое хранение секретов и их управляемую ротацию;
- выдачу необходимых прав на ограниченное время после проверки и, при необходимости, согласования;
- дополнительную аутентификацию и контроль устройства администратора;
- запуск сессии через контролируемый посредник;
- аудит, мониторинг и, где поддерживается, запись сессий.
Принципы минимальных и временных полномочий описаны в обзоре Microsoft. Не каждая PAM-система реализует все перечисленные возможности одинаково.
Например, администратор запрашивает доступ к конкретному серверу для определённой задачи. После согласования получает ограниченную по времени сессию; действия связываются с его личностью, а по завершении доступ отзывается. Это пример процесса, а не описание практики конкретной компании.
Важно защищать саму PAM-платформу: ограничивать её администраторов, хранить аудит отдельно, проверять отказоустойчивость и контролируемую процедуру аварийного доступа. Запись сессии тоже может содержать секреты, поэтому ей необходимы права доступа и срок хранения.
PAM не заменяет исправление уязвимостей, безопасные рабочие станции и пересмотр полномочий. И не следует путать термин с Linux-PAM, то есть Pluggable Authentication Modules: это другой механизм, позволяющий приложениям подключать модули аутентификации.