Byte/RE ИТ-издание

Версия Indeed PAM с автоматическим контролем сессий

Компания «Индид» представила новую версию системы управления доступом привилегированных пользователей – Indeed Privileged Access Manager (Indeed PAM) 3.5. Среди ключевых обновлений – автоматический контроль действий во время удаленных сессий, поддержка Kerberos для Linux-инсталляций и дополнительные сценарии работы через Web Terminal.

Одно из главных обновлений версии 3.5 – возможность создавать правила контроля действий пользователей во время RDP-сессий. Администратор определяет события, которые необходимо отслеживать, например запуск определенного приложения или смену окна браузера, и задает реакцию системы: запись события в журнал, завершение сессии или блокировку пользователя. Таким образом служба ИБ может автоматически реагировать на нежелательные действия прямо во время подключения, не дожидаясь завершения сессии и последующего разбора событий. Это снижает необходимость постоянно контролировать каждое подключение вручную.

Правила можно вводить постепенно. На первом этапе Indeed PAM может только фиксировать заданные события, чтобы специалисты собрали статистику и оценили реальные сценарии работы пользователей. После этого для отдельных действий можно настроить более строгую реакцию. Такой сценарий позволяет последовательно распространять единые требования контроля на инфраструктуру с большим количеством привилегированных подключений.

Другое важное улучшение – поддержка аутентификации через Kerberos на серверах Indeed PAM под управлением Linux. Она доступна пользователям, учетные записи которых хранятся в Active Directory. Если пользователь входит в Indeed PAM с доменного компьютера, браузер выполняет сквозную аутентификацию, повторно вводить логин и пароль не нужно. При этом добавлять сервер управления в домен не требуется. Ранее такой сценарий поддерживался только в среде Windows.

Новый функционал также расширяет возможности работы с учетными записями администраторов, включенных в группу Active Directory Protected Users. Участники этой группы не могут аутентифицироваться по протоколу NTLM и обязаны использовать Kerberos с шифрованием AES. Теперь такие пользователи получают доступ к Indeed PAM на Linux-инсталляциях, что позволяет соблюдать усиленные требования к защите учетных данных и одновременно продолжать перевод инфраструктуры на отечественные ОС.

Отдельное внимание в Indeed PAM 3.5 уделено возможностям Web Terminal – инструмента для удаленных подключений через браузер. Теперь через него можно устанавливать не только RDP- и SSH-сессии, но и подключаться к серверам Remote Desktop Services (RDS). Пользователь может открыть удаленный рабочий стол или опубликованное RemoteApp-приложение непосредственно в браузере, без скачивания RDP-файлов, установки локального клиента и повторной аутентификации. Благодаря этому компании могут предоставлять сотрудникам и подрядчикам доступ к рабочим средам и бизнес-приложениям, в том числе с неуправляемых устройств.

Кроме того, в Web Terminal появилась передача файлов между устройством пользователя и целевым ресурсом. Для этого достаточно перенести файл в окно активной сессии. Это возможность управляется политиками Indeed PAM, поэтому организация может разрешить ее только для согласованных сценариев.

Вам также могут понравиться