Нужна консультация?

Нужна консультация?
Позвоните нам

+7 (495) 161-97-84

Получить консультацию

Утечка через привилегированную учетную запись обходится компании дороже обычного инцидента: злоумышленник сразу получает доступ к критическим системам, а не блуждает по периметру в поисках цели. Поэтому контроль привилегированных пользователей давно перестал быть опцией и стал обязательным элементом ИБ-стратегии. Среди вариантов внедрения Solar SafeInspect режим работы «Бастион» остается самым востребованным на российском рынке благодаря явной авторизации и полному контролю сессий. Рассказываем, как устроен режим работы «Бастион», чем он отличается от прозрачных сценариев и когда его стоит выбирать.

Что такое режим работы «Бастион» в PAM-системе

Это способ внедрения PAM (Privileged Access Management)класс решений для контроля, записи и ограничения доступа пользователей с расширенными правами к критичным системам., при котором платформа становится прокси-сервером между пользователем и целевой инфраструктурой. Запрос администратора не идет напрямую на сервер: он сначала попадает в SafeInspect, который проверяет права, устанавливает соединение от своего имени и только затем передает трафик дальше.

Такая архитектура задает главное отличие этой схемы от остальных сценариев: пользователь физически не может обратиться к ресурсу в обход платформы. Подключение возможно только через явно заданный адрес PAM-системы, и это фиксируется на уровне сети, а не полагается на добрую волю сотрудника.

схема проксирования трафика через pam-платформу

Принцип работы: проксирование трафика через PAM

При обращении к целевому серверу пользователь указывает не его реальный адрес, а адрес компонента SafeInspect — это и есть суть явной авторизации в режиме работы «Бастион». Платформа принимает запрос, сверяет его с политиками доступа и только после проверки инициирует собственное соединение с сервером по протоколам RDP, SSH или HTTPS.

Формально для целевой системы обращается не пользователь, а SafeInspect — сервер отвечает платформе, а не человеку за клавиатурой. Это позволяет разорвать любую сессию мгновенно, без вмешательства в сетевую инфраструктуру: платформе достаточно закрыть проксируемое соединение.

Держим планку: брошюра Solar SafeInspect. Скачайте брошюру — архитектура платформы, режимы внедрения, сценарии использования и технические характеристики Solar SafeInspect.

Отличие режима работы «Бастион» от прозрачных режимов

У Solar SafeInspect есть два альтернативных сценария внедрения — «Сетевой мост» (L2) и «Маршрутизатор» (L3). Оба относятся к прозрачным режимам: платформа встраивается «в разрыв» сети и работает по схеме Man-in-the-Middleсхема работы, при которой платформа находится между пользователем и сервером, выступая для каждой из сторон вторым участником соединения. — для сервера притворяется пользователем, для администратора выступает сервером. Пользователь не видит признаков контроля и подключается к ресурсам привычным образом.

Этот сценарий устроен иначе: авторизация явная. Администратор осознанно указывает адрес PAM-платформы, а не целевого хоста, и заранее знает, что сессия находится под контролем. Такой подход снижает риск случайного обхода политик и упрощает эксплуатацию — не нужно перестраивать топологию сети или включать платформу «в разрыв» линка. Выбор между прозрачными режимами и вариантом режима работы «Бастион» обычно определяется топологией сети и тем, готова ли компания к открытому контролю или ей нужна незаметная для пользователя схема.

Явная авторизация: дополнительное окно ввода учетных данных

При подключении в режиме работы «Бастион» пользователь вводит IP-адрес не только целевого сервера, но и компонента SafeInspect — фактически проходит дополнительный шаг аутентификации на самой PAM-платформе. Только после этого система определяет, какие ресурсы доступны конкретной учетной записи, и передает соединение дальше. Этот же шаг решает вторую задачу — гранулированный доступ. Пользователь видит и может открыть только те серверы и приложения, которые разрешены его ролью, что напрямую реализует принцип наименьших привилегий.

Изоляция критической инфраструктуры от прямых подключений

Поскольку прямых подключений к защищаемым объектам не существует в принципе, критическая инфраструктура оказывается изолирована от пользовательских сетей. Любой запрос проходит через единую точку — SafeInspect, и это же исключает произвольные подключения в обход утвержденных политик.

Для компаний, которые строят доступ по модели «не доверяй никому», это ключевое свойство: даже скомпрометированная рабочая станция администратора не даст злоумышленнику прямого пути к серверам — путь все равно лежит через прокси, где включены проверки и запись сессии.

Полный контроль сессии: запись, мониторинг и прерывание

Эта схема контролирует весь жизненный цикл подключения — от попытки входа под привилегированной учетной записью до завершения работы. Каждое действие протоколируется: команды в терминале, экранные события, перемещения между ресурсами.

Накопленные записи используются для двух задач. Во-первых, для регулярного аудита — можно быстро проверить, кто и когда обращался к конкретному серверу. Во-вторых, для расследования инцидентов: если возникает подозрение на неправомерные действия, офицер безопасности поднимает запись сессии и восстанавливает точную последовательность событий. А не полагается на журналы целевой системы, которые злоумышленник мог подчистить.

Отдельная возможность — прерывание сессии в реальном времени. Если мониторинг фиксирует аномальное поведение, оператор может завершить подключение до того, как действия администратора нанесут ущерб.

режим бастион

Сокрытие реальных паролей целевых систем от администратора

В этой схеме подстановка учетных данных на целевой сервер происходит автоматически, внутри платформы. Администратор проходит собственную аутентификацию в SafeInspect, но не видит и не вводит реальный пароль от сервера — PAM-система хранит его в защищенном хранилище и подставляет самостоятельно.

Это закрывает сразу два риска: пароль не может быть скопирован, подсмотрен или передан третьим лицам, а увольнение сотрудника не требует смены учетных данных на десятках систем — достаточно отозвать его доступ на уровне платформы.

Когда выбирать режим работы «Бастион»: сценарии применения

Явная авторизация подходит компаниям, где контроль действий сотрудников с широким кругом прав должен быть заметен самим сотрудникам и подрядчикам — это дисциплинирует и снижает число случайных нарушений регламентов. Схема также хорошо ложится на сети, где сложно или нежелательно менять топологию ради встраивания платформы «в разрыв». Эту схему стоит выбрать, если:

  • В компании много подрядчиков с временным привилегированным доступом и нужно централизованно управлять их правами.
  • Критичные серверы и базы данных нельзя открывать напрямую даже для штатных администраторов.
  • Требуется единая точка аудита для регуляторных проверок и внутренних расследований.
  • Сеть сегментирована так, что встраивание платформы «в разрыв» линка потребовало бы существенной перестройки инфраструктуры.

Если же задача — контролировать доступ незаметно для пользователя или сеть не позволяет завести отдельный адрес PAM-платформы, стоит рассмотреть прозрачные сценарии: «Сетевой мост» или «Маршрутизатор».

Технические аспекты: как устроен «Бастион», каков его режим работы

Режим работы «Бастион» не требует установки агентов на защищаемые серверы и не меняет топологию сети — вся логика контроля сосредоточена на стороне самой платформы.

  • Архитектура и компоненты. Принцип работы Solar SafeInspect строится на двух ключевых компонентах — Менеджере и Коллекторе. Менеджер отвечает за политики доступа, хранение учетных данных и интеграцию с внешними системами. Коллектор — за проксирование трафика: именно через него проходят все сессии по протоколам SSH и RDP между администраторами и защищаемыми серверами.
  • Взаимодействие между компонентами. Коллектор принимает подключение пользователя, запрашивает у Менеджера разрешенный список ресурсов и параметры доступа, затем устанавливает соединение с целевой системой от собственного имени. Все события сессии — от авторизации до закрытия соединения — передаются обратно в Менеджер для хранения и последующего анализа.
  • Настройка и интеграция с другими системами безопасности. Платформа поддерживает передачу событий во внешние SIEM для установления корреляции с другими источниками, синхронизацию учетных записей с IdM, а также обмен данными с IPS и DLP для комплексного контроля привилегированного периметра. Такая интеграция позволяет не держать данные о привилегированном доступе в изоляции, а встраивать их в общий контур мониторинга ИБ.
способы интеграции pam-систем

Solar SafeInspect — надежное решение для вашей инфраструктуры

Использование PAM-решения позволяет перейти от разрозненного контроля привилегированных пользователей к единой точке управления и аудита. Компания получает возможность видеть, кто и когда работал с критическими ресурсами, и оперативно расследовать инциденты, не полагаясь на журналы самих целевых систем. Классический сценарий внедрения Solar SafeInspect — режим работы «Бастион» с явной авторизацией: платформа выполняет роль прокси-сервера, а пользователь заранее знает, что находится под контролем. Если этот вариант не подходит по требованиям к незаметности для пользователей, доступны прозрачные режимы — «Сетевой мост» и «Маршрутизатор».

Независимо от выбранного сценария, Solar SafeInspect решает одну и ту же задачу: минимизирует риски, связанные с компрометацией привилегированных УЗ, в компаниях любого масштаба. Контроль привилегированного доступа — часть общей задачи, которую решает «Солар»: безопасность за нами.

Часто задаваемые вопросы

В чем ключевое отличие режима «Бастион» от прозрачного режима работы PAM?

Здесь авторизация явная: пользователь сам указывает адрес PAM-платформы. В прозрачных режимах платформа встроена «в разрыв» сети и работает незаметно для пользователя.

Требуется ли устанавливать агенты на целевые серверы при использовании режима «Бастион»?

Нет, агенты на целевых серверах не устанавливаются. SafeInspect работает как прокси-сервер и подключается к ресурсам по стандартным протоколам администрирования, включая RDP и SSH.

Как пользователь подключается к системе в режиме «Бастион»?

Пользователь указывает IP-адрес компонента SafeInspect вместо адреса целевого сервера, проходит аутентификацию, после чего получает доступ только к разрешенным ему ресурсам и серверам.

Видит ли администратор реальный пароль сервера при работе через «Бастион»?

Нет, пароль от целевой системы скрыт: SafeInspect хранит учетные данные в защищенном хранилище и подставляет их автоматически при установке соединения, без участия пользователя.

Какие протоколы поддерживаются в режиме «Бастион» (RDP, SSH, HTTPS)?

Платформа поддерживает RDP, SSH и HTTPS — основные протоколы удаленного администрирования серверов, сетевого оборудования и веб-интерфейсов, а также ряд других протоколов по запросу.

Для каких организаций и сценариев режим «Бастион» наиболее актуален?

Для компаний с большим числом подрядчиков, строгими регуляторными требованиями к аудиту доступа и сетями, где нежелательно перестраивать топологию ради прозрачного встраивания платформы.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

Приказ ФСТЭК 117: требования и способы выполнить их с помощью DLP-системы

Приказ ФСТЭК 117: требования и способы выполнить их с помощью DLP-системы

Узнать больше
Межсетевой экран нового поколения: как выбрать с надежным шифрованием

Межсетевой экран нового поколения: как выбрать с надежным шифрованием

Узнать больше
SOAR: как автоматизировать реагирование на инциденты

SOAR: как автоматизировать реагирование на инциденты

Узнать больше
Модели Kill Chain в информационной безопасности: Lockheed Martin, MITRE и Unified Kill Chain на пальцах

Модели Kill Chain в информационной безопасности: Lockheed Martin, MITRE и Unified Kill Chain на пальцах

Узнать больше
Методы защиты сетей: от межсетевых экранов до ГОСТ VPN на базе IPsec

Методы защиты сетей: от межсетевых экранов до ГОСТ VPN на базе IPsec

Узнать больше
Коррупция сотрудников: признаки, риски и методы защиты

Коррупция сотрудников: признаки, риски и методы защиты

Узнать больше
FTP-трафик: чем опасен для бизнеса и как его контролировать через SWG

FTP-трафик: чем опасен для бизнеса и как его контролировать через SWG

Узнать больше
Суперпользователь в IdM: как управлять полными правами без риска для бизнеса

Суперпользователь в IdM: как управлять полными правами без риска для бизнеса

Узнать больше