Беспарольная аутентификация в BI.ZONE PAM
Компания BI.ZONE объявила, что в версии 2.6 решения BI.ZONE PAM теперь поддерживается беспарольная аутентификация. Решение снижает риски, связанные с кражей паролей.
Чтобы снизить зависимость от паролей, которые пока остаются основным методом защиты, и повысить безопасность привилегированного доступа, в версии 2.6 реализован беспарольный доступ к ресурсам через механизм Device Flow. Теперь пользователи могут подключаться к целевым системам, используя аппаратные токены, например «Рутокен», биометрию или Face ID на мобильном устройстве.
Для подтверждения личности пользователь получает ссылку в интерфейсе BI.ZONE PAM, открывает ее в браузере и проходит аутентификацию удобным для себя способом. При этом пароль не используется и не передается по сети, что исключает риски его перехвата или компрометации.
Новый механизм соответствует требованиям приказа ФСТЭК России № 117 к усиленной и строгой аутентификации привилегированных пользователей, а также помогает организациям снизить риски, связанные с кражей учетных данных.
По данным BI.ZONE PAM, более половины компаний не контролируют жизненный цикл привилегированных учетных записей. Такие записи часто остаются активными долгое время после смены владельца или увольнения. Чтобы снизить эти риски, в новой версии BI.ZONE PAM появился механизм автоматической блокировки учетных записей. Система деактивирует привилегированные аккаунты при неиспользовании в течение заданного времени или при превышении допустимого количества неудачных попыток входа.
Помимо мер защиты учетных данных, в новой версии усилен контроль SSH-доступа и аудит привилегированных сессий. В разделе «Политики доступа» веб-портала BI.ZONE PAM администратор теперь может не только выбирать алгоритмы и шифры, но и отдельно разрешать или запрещать передачу файлов по SCP/SFTP на ресурс и с ресурса. По умолчанию передача запрещена: если политика не содержит явного разрешения, Worker SSH блокирует копирование файлов. Это позволяет перекрыть один из основных каналов несанкционированного вывода данных через привилегированные SSH-сессии.
Также доработан аудит неинтерактивных SSH-сессий, например запуска плейбуков Ansible. Ранее такие подключения записывались на видео, однако записи часто оказывались пустыми или неполными, поскольку в терминале не происходило визуальных изменений. В результате для расследования инцидентов были недоступны ошибки, сведения о переданных файлах и вывод команд. Теперь BI.ZONE PAM автоматически определяет тип SSH-сессии и для неинтерактивных подключений вместо видео формирует текстовый лог с таймлайном, содержащий выполненные команды, их результаты и информацию о передаче файлов. Администратор также может наблюдать за сессией в реальном времени и при необходимости прервать ее.