PAS와 PAM이 함께 작동하여 권한이 있는 관리자 계정을 보호하는 방법

Silverfort 영상
Silverfort_PAS_블로그_2

관리자 계정은 의심할 여지 없이 특권 사용자에 관한 공격자에게 최고의 상품입니다. 이러한 계정은 왕국의 열쇠를 가진 가장 특권 사용자로, 조직의 모든 시스템, 데이터 및 핵심 인프라에 대한 액세스 권한을 부여할 수 있습니다. 계정이 손상된 경우 공격자는 감지되지 않고 조직을 가로질러 이동할 수 있습니다.

최근까지는 기존 보안 접근 방식이 관리자 계정을 보호하는 데 충분하다고 여겨졌습니다. 그러나 새로운 공격 방법이 개발되고 공격 표면이 진화함에 따라 이러한 계정의 자격 증명을 보호하려면 보다 현대적이고 사전 예방적인 접근 방식이 필요합니다. 공격자가 관리자 자격 증명을 손상시키려는 것을 방지하려면 조직은 반응적 접근 방식에서 실시간 접근 방식으로 사고방식을 바꿔야 합니다.

이 문서에서는 관리자 사용자의 다양한 보안 의미, PAM(Privileged Access Management)과의 주요 차이점에 대해 설명합니다. Silverfort 관리자 계정을 보호하는 데 있어서 PAS(Privileged Access Security)가 어떻게 사용되는지 WFP & PAS는 함께 작동하여 모든 권한이 있는 관리자 계정에 대한 완벽한 보호 범위를 제공합니다.

권한이 있는 관리자 계정의 보안 의미

일반적으로 권한이 있는 관리자 계정은 조직 내의 중요한 시스템(ID 인프라, 데이터베이스, 도메인 컨트롤러 등)에 대한 권한이 상승되어 있습니다. 보안에 미치는 영향은 많지만, 이 경우 보안 관점에서 관리자 자격 증명이 손상될 위험을 살펴보겠습니다.

관리자 자격 증명이 손상되면 공격자는 이를 이용하여 다음을 실행합니다. 측면 운동 공격자가 감지되지 않고 권한을 확대하고 고급 지속 위협(APT)을 실행하는 공격. 표준과 대조적으로 사용자 계정관리자 계정은 대부분 조직의 다양한 보안 제어를 우회하여 공격자가 감지되지 않고 손상된 환경에서 발판을 마련할 수 있습니다.

공격자가 손상된 비밀번호를 악용하면 데이터가 유출되거나 랜섬웨어가 배포될 수 있습니다. 인증 기술을 수정하여 네트워크에 백도어를 만들 수 있습니다.

예를 들어, Active Directory (AD) 환경에서 도메인 관리자 계정이 손상되면 전체 도메인이 인수되어 적대자가 위조할 수 있습니다. Kerberos 티켓(골든 티켓 공격), 사기성 관리자 계정을 만들거나 MFA 보호를 비활성화하세요.

활동의 합법적인 특성으로 인해 특권 관리자 계정의 오용을 감지하는 것은 어렵습니다. 기존의 보안 및 SIEM 솔루션은 로그를 제공하지만 합법적인 관리자 작업과 악의적인 활동을 구별하기 어려울 것입니다.

조직은 이러한 보안 문제 때문에 특권 사용자를 관리하고 보호하는 방법을 재고해야 합니다. 조직은 PAM 프로젝트를 구현하거나 이미 구현한 반면, 다른 조직은 실시간 예방 및 Just-In-Time Access 정책을 사용하는 다른 최신 접근 방식을 고려할 것입니다. 하지만 가장 좋은 선택은 무엇일까?

PAM과 PAS의 차이점 이해

특권 관리자 사용자, PAM 또는 다른 접근 방식을 보호하기 위한 최상의 접근 방식은 무엇인가라는 질문에 답하기 위해 간단하거나 쉬운 답은 없습니다. 조직이 취해야 할 접근 방식을 더 잘 이해하기 위해 기존 방식과 PAM 솔루션 그리고 PAS와 같은 특권적 접근에 대한 보다 현대적인 접근 방식.

PAM(특권 액세스 관리) 일반적으로 자격 증명을 보호하고 모니터링하고, 권한이 있는 계정이 적절하게 관리, 순환 및 제어되도록 하는 데 중점을 둡니다. 종종 자격 증명 보관, 세션 관리 및 역할 기반 액세스 제어와 같은 방법을 사용하여 중요한 시스템에 대한 최소 권한 액세스를 시행합니다. 그러나 PAM은 여전히 ​​시스템에 대한 더 광범위한 액세스를 허용할 수 있으며, 이는 보안 침해의 경우 손상될 수 있습니다.

Silverfort PAS(특권 액세스 보안)반면에, 관리자 액세스를 엄격하게 제어하고 제한하는 데 중점을 두는 특권 액세스 보안을 위한 보다 현대적인 접근 방식입니다. 공격 표면. PAS는 다음 개념으로 작동합니다. 계층화된 사용자 수준 (Tier 0, Tier 1 등) 접근을 세분화하고 측면 이동 위험을 최소화하기 위해 권한 에스컬레이션 공격 중에. 자격 증명이 손상되는 경우 PAS는 특정 리소스만 액세스할 수 있도록 보장합니다. Just-In-Time(JIT) 정책 기능을 통해 특권적인 접근이 허용되는 시간 범위를 제한하여 무단 사용의 위험을 더욱 줄일 수 있습니다.

WFPSilverfort 하지
발견 및 분류​● 특권 계정은 한 번 발견되면 지속적으로 모니터링되지 않습니다.

● 실제 인증 대신 정적 목록 및 명명 규칙에 의존
● 실제 인증을 기반으로 특권 계정의 자동 검색 및 분류

● 위험한 교차 계층화 식별 시 감지 및 경고
특권 계정 에스컬레이션● 권한이 있는 계정은 PAM 프록시를 우회하여 의도치 않은 위치에서 사용될 수 있습니다.

● 계정은 쉽게 초과될 수 있습니다
그들의 의도된 목적
● 어떠한 사용도 제한합니다. 특권 계정 정확히 어디에서 어떻게 사용해야 하는지(소스, 목적지, 프로토콜 - 모두 자동으로 권장됨) Silverfort)

● 개인 및 공유 계정에 대한 교차 계층 인증 차단
공격 표면 감소● 보관된 계정도 24시간 연중무휴로 접근 가능하므로 거의 사용하지 않더라도 손상될 가능성이 높아집니다.● 시행 최소 특권 과도한 노출 및 불필요한 액세스 위험을 줄이기 위해 Just-in-time(JIT) 액세스를 통해

● 필요할 때까지 권한이 있는 계정을 완전히 사용할 수 없도록 설정합니다.

격차 해소: 이유 Silverfort PAS는 PAM의 완벽한 동반자입니다

PAM은 특권 관리자 계정을 보호하는 견고한 접근 방식이지만, 어려움이 없는 것은 아닙니다. 기존 PAM 솔루션은 종종 모든 특권 사용자를 완전히 발견하고 관리하는 데 어려움을 겪으며, 일부는 설명되지 않고 손상될 수 있습니다. 또한 30일마다 자격 증명을 교체하는 것만으로는 더 이상 라이브 공격에 대응하기에 충분하지 않으며, 자격 증명 체크아웃 프로세스는 잠재적으로 일부 보안 조치를 우회할 수 있습니다.

이러한 보안 사각지대는 보다 실시간적인 보호가 필요하다는 점을 강조합니다. Silverfort PAS가 등장합니다. PAS를 PAM 여정에 통합함으로써 조직은 완전한 신원 보안 모든 권한이 있는 사용자를 위해.

이제 4가지 핵심 방법을 살펴보겠습니다. Silverfort PAS는 PAM과 함께 작동하여 관리자 계정에 대한 종단 간 보호를 제공합니다.

모든 사용자의 자동 검색

PAM의 가장 어려운 측면 중 하나는 자신이 알고 있는 계정만 보호한다는 사실입니다.. 현실은 많은 조직이 PAM의 가시성 밖에 남아 있는 숨겨진, 관리되지 않은, 또는 심지어 잊혀진 특권 ID를 가지고 있다는 것입니다. 여기서 PAS가 그 격차를 메웁니다.

PAM은 당신이 아는 것을 보여주는 반면, PAS는 당신이 모르는 것을 자동으로 감지합니다. PAS는 모든 인증 활동 및 ID 트래픽을 지속적으로 모니터링하여 비인간 ID(NHI), 서비스 계정을 포함한 모든 권한이 있는 사용자를 감지합니다. 섀도우 관리자, 그리고 간과되었던 다른 정체성들. PAM과 PAS를 함께 사용하면 완벽한 가시성과 보안 적용이 보장되어 권한이 있는 계정이 보호되지 않는 일이 없습니다.

관리자의 남용을 방지하세요

PAM 솔루션은 권한 있는 자격 증명을 보관소에 저장하고 통제된 액세스를 시행하여 보안합니다. 그러나 관리자가 자격 증명을 검색하면 PAM은 자격 증명이 어떻게 사용되는지에 대한 가시성이 제한됩니다. 이는 의도적이든 침해로 인한 것이든 자격 증명 오용의 위험을 초래합니다.

PAS는 가상 펜싱을 구축하여 PAM의 보안을 강화하고, 권한이 있는 계정에 대한 강력한 보안 제어 기능을 제공하여 필요한 리소스에만 액세스하도록 제한하는 동시에 무단 액세스나 과도한 액세스는 자동으로 차단합니다. PAS는 사전 정의된 소스, 대상 및 프로토콜에 대한 권한 있는 계정 사용을 제한하여 최소 권한 정책을 동적으로 적용합니다.-효과적으로 측면 움직임 방지 권한 확대 공격.

자격 증명이 볼트에서 체크아웃된 후에도 PAS는 관리자 활동이 안전하게 유지되도록 보장하여 무단 작업을 방지하고 권한 남용 위험을 줄입니다. PAM과 PAS는 함께 내부자 위협과 외부 공격에 대한 사전 방어를 제공합니다.

JIT(Just-in-Time) 액세스 및 범용 MFA 보호

PAM은 권한이 있는 자격 증명을 안전하게 저장하고 관리하여 초기 보안을 제공하고, 권한이 있는 사용자만 중요한 시스템에 액세스할 수 있도록 합니다. 액세스 제어를 시행하고 자격 증명 로테이션을 보장하여 노출 위험을 최소화합니다. 그러나 위험을 더욱 줄이기 위해 조직은 보다 동적이고 시간에 민감한 보호가 필요합니다. 여기서 PAS는 Just-In-Time(JIT) 액세스 기능으로 또 다른 보안 계층을 제공할 수 있습니다.

PAS를 사용하면 조직에서 필요할 때만 특권 액세스를 허용하여 JIT 액세스 정책을 시행할 수 있습니다., 제한된 기간 동안만 허용되며, 더 이상 접근이 필요하지 않으면 자동으로 철회됩니다.

또한 PAS는 범용으로 PAM의 보호 기능을 강화합니다. MFA, 모든 액세스 요청이 액세스되는 시스템이나 리소스에 관계없이 철저히 보호되도록 보장합니다. PAM과 PAS는 함께 모든 단계에서 특권 계정이 보호되도록 보장하여 초기 보안과 지속적인 보호를 모두 제공합니다.

PAM 여정 보안

PAM 배포 여정 동안 특권 계정은 종종 보안 제어로 완벽하게 보호되지 않는 기간에 직면하여 손상에 취약해집니다. PAM은 특권 계정이 완전히 구현되면 보안이 보장되지만 PAM을 배포하고 통합하는 프로세스는 특히 솔루션을 구성하고 관리하는 관리자의 경우 보안 격차를 노출할 수 있습니다.

PAS는 PAM 여정 전반에 걸쳐 중요한 보호 계층을 추가하여 배포 단계 동안 잠재적 위협으로부터 관리자 계정을 첫날부터 보호합니다.. PAS는 실시간으로 인증 활동을 모니터링하고 처음부터 JIT 및 최소 권한 정책을 적용하여 PAM이 완전히 작동하기 전에도 관리자가 권한 상승 및 무단 액세스로부터 지속적으로 보호되도록 보장합니다. 이 종단 간 보호는 손상 위험을 줄이고 전반적인 PAM 배포 프로세스를 강화합니다.

권한이 있는 관리자 계정에 대한 사전 보호: PAS와 PAM 결합

특권 관리자 계정을 보호하는 것은 그 어느 때보다 중요합니다. 이러한 계정은 조직의 가장 민감한 시스템과 데이터에 액세스할 수 있기 때문입니다. 기존 PAM 솔루션은 보안의 기반을 제공하지만 관리자 계정을 손상시키기 쉬운 틈을 남기는 경향이 있습니다.

구현함으로써 Silverfort PAM을 갖춘 PAS를 통해 조직은 권한 있는 계정에 대한 완전한 ID 보안을 달성하여 PAM만으로는 커버할 수 없는 보안 사각지대를 해결할 수 있습니다. 자동 검색 및 가상 펜싱부터 Just-In-Time(JIT) 액세스 및 PAM 배포 여정 전반에 걸친 지속적인 보안까지 PAS는 PAM의 보안 기능을 강화하여 모든 관리자 계정에 대한 실시간 보호를 제공합니다.

특권 액세스를 보호하는 방법을 변경하는 방법을 알아보고 싶으신가요? 오늘 당사 전문가에게 문의하세요.

우리는 신원 보안을 한층 더 강화하기로 했습니다.

무엇이 가능한지 알아보세요.

데모를 설정하여 확인하세요 Silverfort 실제 사용 중인 ID 보안 플랫폼입니다.

새로운 영웅 (1)

Silverfort Fabrix Security를 ​​인수합니다.

런타임 시 자율적인 ID 보안 제공

심층 컨텍스트와 AI의 속도를 활용하여 모든 사람, 기계 및 에이전트의 신원을 보호하도록 설계된 최초의 자율 런타임 액세스 제어 엔진을 개척했습니다.