
Контроль подключения поставщиков IT-услуг
Узнать больше
Получить консультацию
Спасибо, заявка получена
Мы свяжемся с вами в течение двух дней
по вашему запросу.
Утечка через привилегированную учетную запись обходится компании дороже обычного инцидента: злоумышленник сразу получает доступ к критическим системам, а не блуждает по периметру в поисках цели. Поэтому контроль привилегированных пользователей давно перестал быть опцией и стал обязательным элементом ИБ-стратегии. Среди вариантов внедрения Solar SafeInspect режим работы «Бастион» остается самым востребованным на российском рынке благодаря явной авторизации и полному контролю сессий. Рассказываем, как устроен режим работы «Бастион», чем он отличается от прозрачных сценариев и когда его стоит выбирать.
Что такое режим работы «Бастион» в PAM-системе
Это способ внедрения PAM (Privileged Access Management)класс решений для контроля, записи и ограничения доступа пользователей с расширенными правами к критичным системам., при котором платформа становится прокси-сервером между пользователем и целевой инфраструктурой. Запрос администратора не идет напрямую на сервер: он сначала попадает в SafeInspect, который проверяет права, устанавливает соединение от своего имени и только затем передает трафик дальше.
Такая архитектура задает главное отличие этой схемы от остальных сценариев: пользователь физически не может обратиться к ресурсу в обход платформы. Подключение возможно только через явно заданный адрес PAM-системы, и это фиксируется на уровне сети, а не полагается на добрую волю сотрудника.

Принцип работы: проксирование трафика через PAM
При обращении к целевому серверу пользователь указывает не его реальный адрес, а адрес компонента SafeInspect — это и есть суть явной авторизации в режиме работы «Бастион». Платформа принимает запрос, сверяет его с политиками доступа и только после проверки инициирует собственное соединение с сервером по протоколам RDP, SSH или HTTPS.
Формально для целевой системы обращается не пользователь, а SafeInspect — сервер отвечает платформе, а не человеку за клавиатурой. Это позволяет разорвать любую сессию мгновенно, без вмешательства в сетевую инфраструктуру: платформе достаточно закрыть проксируемое соединение.
Держим планку: брошюра Solar SafeInspect. Скачайте брошюру — архитектура платформы, режимы внедрения, сценарии использования и технические характеристики Solar SafeInspect.
Отличие режима работы «Бастион» от прозрачных режимов
У Solar SafeInspect есть два альтернативных сценария внедрения — «Сетевой мост» (L2) и «Маршрутизатор» (L3). Оба относятся к прозрачным режимам: платформа встраивается «в разрыв» сети и работает по схеме Man-in-the-Middleсхема работы, при которой платформа находится между пользователем и сервером, выступая для каждой из сторон вторым участником соединения. — для сервера притворяется пользователем, для администратора выступает сервером. Пользователь не видит признаков контроля и подключается к ресурсам привычным образом.
Этот сценарий устроен иначе: авторизация явная. Администратор осознанно указывает адрес PAM-платформы, а не целевого хоста, и заранее знает, что сессия находится под контролем. Такой подход снижает риск случайного обхода политик и упрощает эксплуатацию — не нужно перестраивать топологию сети или включать платформу «в разрыв» линка. Выбор между прозрачными режимами и вариантом режима работы «Бастион» обычно определяется топологией сети и тем, готова ли компания к открытому контролю или ей нужна незаметная для пользователя схема.
Явная авторизация: дополнительное окно ввода учетных данных
При подключении в режиме работы «Бастион» пользователь вводит IP-адрес не только целевого сервера, но и компонента SafeInspect — фактически проходит дополнительный шаг аутентификации на самой PAM-платформе. Только после этого система определяет, какие ресурсы доступны конкретной учетной записи, и передает соединение дальше. Этот же шаг решает вторую задачу — гранулированный доступ. Пользователь видит и может открыть только те серверы и приложения, которые разрешены его ролью, что напрямую реализует принцип наименьших привилегий.
Изоляция критической инфраструктуры от прямых подключений
Поскольку прямых подключений к защищаемым объектам не существует в принципе, критическая инфраструктура оказывается изолирована от пользовательских сетей. Любой запрос проходит через единую точку — SafeInspect, и это же исключает произвольные подключения в обход утвержденных политик.
Для компаний, которые строят доступ по модели «не доверяй никому», это ключевое свойство: даже скомпрометированная рабочая станция администратора не даст злоумышленнику прямого пути к серверам — путь все равно лежит через прокси, где включены проверки и запись сессии.
Полный контроль сессии: запись, мониторинг и прерывание
Эта схема контролирует весь жизненный цикл подключения — от попытки входа под привилегированной учетной записью до завершения работы. Каждое действие протоколируется: команды в терминале, экранные события, перемещения между ресурсами.
Накопленные записи используются для двух задач. Во-первых, для регулярного аудита — можно быстро проверить, кто и когда обращался к конкретному серверу. Во-вторых, для расследования инцидентов: если возникает подозрение на неправомерные действия, офицер безопасности поднимает запись сессии и восстанавливает точную последовательность событий. А не полагается на журналы целевой системы, которые злоумышленник мог подчистить.
Отдельная возможность — прерывание сессии в реальном времени. Если мониторинг фиксирует аномальное поведение, оператор может завершить подключение до того, как действия администратора нанесут ущерб.
Сокрытие реальных паролей целевых систем от администратора
В этой схеме подстановка учетных данных на целевой сервер происходит автоматически, внутри платформы. Администратор проходит собственную аутентификацию в SafeInspect, но не видит и не вводит реальный пароль от сервера — PAM-система хранит его в защищенном хранилище и подставляет самостоятельно.
Это закрывает сразу два риска: пароль не может быть скопирован, подсмотрен или передан третьим лицам, а увольнение сотрудника не требует смены учетных данных на десятках систем — достаточно отозвать его доступ на уровне платформы.
Когда выбирать режим работы «Бастион»: сценарии применения
Явная авторизация подходит компаниям, где контроль действий сотрудников с широким кругом прав должен быть заметен самим сотрудникам и подрядчикам — это дисциплинирует и снижает число случайных нарушений регламентов. Схема также хорошо ложится на сети, где сложно или нежелательно менять топологию ради встраивания платформы «в разрыв». Эту схему стоит выбрать, если:
Если же задача — контролировать доступ незаметно для пользователя или сеть не позволяет завести отдельный адрес PAM-платформы, стоит рассмотреть прозрачные сценарии: «Сетевой мост» или «Маршрутизатор».
Технические аспекты: как устроен «Бастион», каков его режим работы
Режим работы «Бастион» не требует установки агентов на защищаемые серверы и не меняет топологию сети — вся логика контроля сосредоточена на стороне самой платформы.

Solar SafeInspect — надежное решение для вашей инфраструктуры
Использование PAM-решения позволяет перейти от разрозненного контроля привилегированных пользователей к единой точке управления и аудита. Компания получает возможность видеть, кто и когда работал с критическими ресурсами, и оперативно расследовать инциденты, не полагаясь на журналы самих целевых систем. Классический сценарий внедрения Solar SafeInspect — режим работы «Бастион» с явной авторизацией: платформа выполняет роль прокси-сервера, а пользователь заранее знает, что находится под контролем. Если этот вариант не подходит по требованиям к незаметности для пользователей, доступны прозрачные режимы — «Сетевой мост» и «Маршрутизатор».
Независимо от выбранного сценария, Solar SafeInspect решает одну и ту же задачу: минимизирует риски, связанные с компрометацией привилегированных УЗ, в компаниях любого масштаба. Контроль привилегированного доступа — часть общей задачи, которую решает «Солар»: безопасность за нами.
Часто задаваемые вопросы
Здесь авторизация явная: пользователь сам указывает адрес PAM-платформы. В прозрачных режимах платформа встроена «в разрыв» сети и работает незаметно для пользователя.
Нет, агенты на целевых серверах не устанавливаются. SafeInspect работает как прокси-сервер и подключается к ресурсам по стандартным протоколам администрирования, включая RDP и SSH.
Пользователь указывает IP-адрес компонента SafeInspect вместо адреса целевого сервера, проходит аутентификацию, после чего получает доступ только к разрешенным ему ресурсам и серверам.
Нет, пароль от целевой системы скрыт: SafeInspect хранит учетные данные в защищенном хранилище и подставляет их автоматически при установке соединения, без участия пользователя.
Платформа поддерживает RDP, SSH и HTTPS — основные протоколы удаленного администрирования серверов, сетевого оборудования и веб-интерфейсов, а также ряд других протоколов по запросу.
Для компаний с большим числом подрядчиков, строгими регуляторными требованиями к аудиту доступа и сетями, где нежелательно перестраивать топологию ради прозрачного встраивания платформы.
Скачать материал
Спасибо!
Если файл не скачался, перейдите по ссылке
Файл не найден
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Запросить консультацию
Получите материалы вебинара
Получите контент бесплатно. Укажите e‑mail, и мы пришлем код доступа