Cómo trabajan juntos PAS y PAM para proteger las cuentas de administrador con privilegios

Silverfort Imagen
SilverfortBlog de PAS 2

Las cuentas de administrador son, sin duda, el premio mayor para los atacantes cuando se trata de usuarios privilegiados. Estas cuentas son los usuarios más privilegiados que tienen las llaves del reino y tienen la capacidad de otorgar acceso a todos los sistemas, datos e infraestructuras centrales de la organización. En caso de que una cuenta se vea comprometida, un atacante podrá moverse lateralmente por la organización sin ser detectado.

Hasta hace poco, se creía que los métodos de seguridad tradicionales eran suficientes para proteger las cuentas de administrador. Sin embargo, con el desarrollo de nuevos métodos de ataque y la evolución de las superficies de ataque, la protección de las credenciales de estas cuentas requiere un enfoque más moderno y proactivo. Para evitar que los atacantes intenten poner en peligro las credenciales de administrador, las organizaciones deben cambiar su mentalidad y pasar de un enfoque reactivo a uno en tiempo real.

En este artículo, explicaremos las diferentes implicaciones de seguridad de los usuarios administradores, la diferencia clave entre la administración de acceso privilegiado (PAM) y Silverfort Seguridad de acceso privilegiado (PAS) cuando se trata de proteger cuentas de administrador y cómo PAM & PAS trabajan juntos para brindar una cobertura de protección completa de todas las cuentas de administrador privilegiadas.

Implicaciones de seguridad de las cuentas de administrador privilegiadas

Normalmente, las cuentas de administrador privilegiadas tienen permisos elevados sobre sistemas críticos dentro de una organización, incluidas infraestructuras de identidad, bases de datos, controladores de dominio, etc. Las implicaciones de seguridad son muchas, pero examinemos el riesgo de comprometer las credenciales de administrador desde una perspectiva de seguridad en este caso.

Cuando las credenciales de administrador se ven comprometidas, los atacantes las aprovechan para ejecutar... movimiento lateral Ataques en los que los atacantes aumentan los privilegios y ejecutan amenazas persistentes avanzadas (APT) sin ser detectados. A diferencia de los ataques estándar cuentas de usuarioLas cuentas de administrador pueden eludir varios controles de seguridad en la mayoría de las organizaciones, lo que permite a los atacantes mantener un punto de apoyo en un entorno comprometido sin ser detectados.

Como resultado de que un atacante explote contraseñas comprometidas, se pueden exfiltrar datos, se puede implementar ransomware o autenticación Las técnicas se pueden modificar para crear puertas traseras en la red.

Por ejemplo, en un Active Directory (AD) En el entorno, la vulneración de una cuenta de administrador de dominio puede provocar una toma de control total del dominio, lo que permite a los adversarios falsificar Kerberos tickets (ataques Golden Ticket), crear cuentas de administrador falsas o deshabilitar protecciones MFA.

Debido a la naturaleza legítima de sus actividades, detectar el uso indebido de cuentas de administrador privilegiadas es un desafío. Si bien las soluciones de seguridad y SIEM tradicionales proporcionan registros, será difícil distinguir entre acciones legítimas de administrador y actividad maliciosa.

Las organizaciones se ven obligadas a repensar cómo administran y protegen a sus usuarios privilegiados como resultado de estas implicaciones de seguridad. Algunas organizaciones implementarán o ya implementarán un proyecto PAM, mientras que otras considerarán otros enfoques modernos que utilicen prevención en tiempo real y políticas de acceso Just-In-Time. Pero ¿cuál es la mejor opción?

Entendiendo la diferencia entre PAM y PAS

Para responder a la pregunta de cuál es el mejor enfoque para proteger a los usuarios administradores privilegiados, PAM u otro enfoque, no hay una respuesta sencilla ni fácil. Para comprender mejor el enfoque que debe adoptar una organización, examinemos las diferencias entre los enfoques tradicionales. Soluciones PAM y un enfoque más moderno al acceso privilegiado como el PAS.

PAM (Gestión de acceso privilegiado) Por lo general, PAM se centra en proteger y supervisar las credenciales, lo que garantiza que las cuentas privilegiadas se administren, roten y controlen correctamente. A menudo, se basa en métodos como el almacenamiento de credenciales, la gestión de sesiones y el control de acceso basado en roles para aplicar el acceso con privilegios mínimos a los sistemas críticos. Sin embargo, PAM aún puede permitir un acceso más amplio a los sistemas, que pueden verse comprometidos en caso de una violación de seguridad.

Silverfort PAS (Seguridad de acceso privilegiado), por otro lado, es un enfoque más moderno para proteger el acceso privilegiado, que se centra en controlar estrictamente el acceso de administrador y limitar el superficie de ataque. PAS trabaja con el concepto de niveles de usuario escalonados (Nivel 0, Nivel 1, etc.) para segmentar su acceso y minimizar el riesgo de movimiento lateral o escalada de privilegios durante un ataque. En caso de que se vulneren las credenciales, PAS garantiza que solo se pueda acceder a determinados recursos y con Política de Justo a Tiempo (JIT) capacidades limita el período de tiempo en el que se concede acceso privilegiado, reduciendo aún más el riesgo de uso no autorizado.

PAMSilverfort PAS
Descubrimiento y clasificación● Las cuentas privilegiadas se descubren una vez y no se monitorean continuamente

● Confiar en listas estáticas y convenciones de nombres en lugar de autenticaciones reales
● Descubrimiento y clasificación automatizados de cuentas privilegiadas según autenticaciones reales

● Detectar y alertar cuando se identifiquen niveles cruzados riesgosos
Escalada de cuentas privilegiadas● Las cuentas privilegiadas pueden eludir el proxy PAM y usarse desde ubicaciones no deseadas

● Las cuentas pueden excederse fácilmente
su propósito previsto
● Limitar el uso de cualquier cuenta privilegiada exactamente dónde y cómo debe usarse (fuentes, destinos, protocolos, todos recomendados automáticamente por Silverfort)

● Bloquear la autenticación entre niveles para cuentas personales y compartidas
Reducción de la superficie de ataque● Incluso las cuentas almacenadas en bóveda permanecen accesibles las 24 horas del día, los 7 días de la semana, lo que aumenta sus posibilidades de verse comprometidas incluso cuando rara vez se usan.● Cumplimiento privilegios mínimos con acceso Just-in-time (JIT) para reducir el riesgo de sobreexposición y acceso innecesario

● Hacer que las cuentas privilegiadas sean completamente inutilizables hasta que sean necesarias

Cerrando las brechas: ¿Por qué? Silverfort PAS es el complemento perfecto de PAM

Si bien PAM es un método sólido para proteger las cuentas de administrador con privilegios, no está exento de desafíos. Las soluciones PAM tradicionales suelen tener dificultades para descubrir y administrar por completo a todos los usuarios con privilegios, lo que deja a algunos sin contabilizar y vulnerables a ataques. Además, la rotación de credenciales cada 30 días ya no es suficiente para contrarrestar los ataques en vivo, y el proceso de verificación de credenciales puede eludir algunas medidas de seguridad.

Estos puntos ciegos de seguridad resaltan la necesidad de una mayor protección en tiempo real y ahí es donde Silverfort PAS entra en escena. Al integrar PAS en el proceso PAM, las organizaciones pueden lograr una gestión completa seguridad de identidad Para todos los usuarios privilegiados.

Ahora, exploremos cuatro formas clave Silverfort PAS trabaja junto con PAM para brindar protección de extremo a extremo para las cuentas de administrador.

Descubrimiento automático de todos los usuarios

Entre los aspectos más desafiantes de PAM está el hecho de que solo protege las cuentas que conoce.. La realidad es que muchas organizaciones tienen identidades privilegiadas ocultas, no administradas o incluso olvidadas que quedan fuera de la visibilidad de PAM. Aquí es donde PAS llena el vacío.

Mientras PAM te muestra lo que sabes, PAS detecta automáticamente aquello que usted desconoce. Al monitorear continuamente toda la actividad de autenticación y el tráfico de identidad, PAS detecta todos los usuarios privilegiados, incluidas las cuentas de servicio y las identidades no humanas (NHI). administradores en la sombray otras identidades olvidadas. Juntos, PAM y PAS garantizan una visibilidad y cobertura de seguridad completas, sin dejar ninguna cuenta privilegiada desprotegida.

Prevenir el abuso administrativo

Las soluciones PAM protegen las credenciales privilegiadas almacenándolas en una bóveda y aplicando un acceso controlado. Sin embargo, una vez que un administrador recupera las credenciales, PAM tiene una visibilidad limitada sobre cómo se utilizan. Esto crea un riesgo de uso indebido de las credenciales, ya sea intencional o debido a una vulneración.

PAS mejora la seguridad de PAM al implementar cercas virtuales, brindando a las organizaciones fuertes controles de seguridad sobre cuentas privilegiadas al restringir su acceso solo a los recursos necesarios y al mismo tiempo bloqueando automáticamente el acceso no autorizado o excesivo. PAS aplica dinámicamente políticas de privilegios mínimos al limitar el uso de cuentas privilegiadas a fuentes, destinos y protocolos predefinidos.-eficazmente evitando el movimiento lateral y ataques de escalada de privilegios.

Incluso después de que se extraigan las credenciales de la bóveda, PAS garantiza que la actividad administrativa se mantenga segura, lo que evita acciones no autorizadas y reduce el riesgo de abuso de privilegios. Juntos, PAM y PAS brindan una defensa proactiva contra amenazas internas y ataques externos.

Acceso Just-in-Time (JIT) y protección MFA universal

PAM proporciona seguridad inicial mediante el almacenamiento y la gestión seguros de credenciales privilegiadas, lo que garantiza que solo los usuarios autorizados puedan acceder a los sistemas críticos. Aplica controles de acceso y garantiza la rotación de credenciales, lo que minimiza el riesgo de exposición. Sin embargo, para reducir aún más el riesgo, las organizaciones necesitan una protección más dinámica y sensible al tiempo. Aquí es donde PAS puede proporcionar otra capa de seguridad con capacidades de acceso Just-In-Time (JIT).

PAS permite a las organizaciones aplicar políticas de acceso JIT otorgando acceso privilegiado solo cuando sea necesario, por un período limitado, y revocándolo automáticamente una vez que el acceso ya no sea necesario.

Además, PAS mejora la protección de PAM con universal MFA, lo que garantiza que cada solicitud de acceso esté completamente protegida, independientemente del sistema o recurso al que se acceda. Juntos, PAM y PAS garantizan que las cuentas privilegiadas estén protegidas en cada etapa, lo que proporciona seguridad inicial y protección continua.

Asegurando el recorrido PAM

Durante la implementación de PAM, las cuentas privilegiadas suelen enfrentarse a períodos en los que no están totalmente protegidas con controles de seguridad, lo que las deja vulnerables a posibles ataques. Si bien PAM garantiza la seguridad de las cuentas privilegiadas una vez que se implementa por completo, el proceso de implementación e integración de PAM puede exponer brechas de seguridad, en particular para los administradores que configuran y gestionan la solución.

PAS agrega una capa crítica de protección durante todo el recorrido de PAM, protegiendo las cuentas de administrador desde el primer día contra posibles amenazas durante la fase de implementación.Al supervisar la actividad de autenticación en tiempo real y aplicar políticas JIT y de privilegios mínimos desde el principio, PAS garantiza que los administradores estén protegidos de forma continua contra la escalada de privilegios y el acceso no autorizado, incluso antes de que PAM esté completamente operativo. Esta protección de extremo a extremo reduce el riesgo de vulneración y fortalece el proceso general de implementación de PAM.

Protección proactiva para cuentas de administrador privilegiadas: combinación de PAS y PAM

Es más importante que nunca proteger las cuentas de administrador privilegiadas, ya que estas cuentas tienen acceso a los sistemas y datos más confidenciales de una organización. Si bien las soluciones PAM tradicionales brindan una base para la seguridad, tienden a dejar brechas que hacen que las cuentas de administrador sean vulnerables a ataques.

Implementando Silverfort Con PAS y PAM, las organizaciones pueden lograr una seguridad de identidad completa para cuentas privilegiadas, abordando puntos ciegos de seguridad que PAM por sí solo no puede cubrir. Desde el descubrimiento automatizado y el cercado virtual hasta el acceso Just-In-Time (JIT) y la seguridad continua durante todo el proceso de implementación de PAM, PAS mejora las capacidades de seguridad de PAM para brindar protección en tiempo real para todas las cuentas de administrador.

¿Quiere aprender cómo puede cambiar la forma en que protege el acceso privilegiado? Contacte con uno de nuestros expertos hoy.

Nos atrevimos a llevar la seguridad de la identidad aún más lejos.

Descubra lo que es posible.

Configure una demostración para ver el Silverfort Plataforma de seguridad de identidad en acción.

nuevo héroe (1)

Silverfort adquiere Fabrix Security

Proporcionar seguridad de identidad autónoma en tiempo de ejecución.

Desarrollamos el primer motor de control de acceso en tiempo de ejecución autónomo, diseñado para proteger todas las identidades humanas, de máquinas y de agentes mediante el análisis de contexto profundo y la velocidad de la IA.