Revisões pós-incidente em diversos setores encontram repetidamente o mesmo padrão: atacantes obtêm acesso inicial por meio de um ponto de apoio de privilégio relativamente baixo, depois escalam coletando credenciais de contas de administrador de domínio, banco de dados ou root em nuvem deixadas ativas, compartilhadas ou mal monitoradas.
De privilégio permanente para acesso just-in-time
Programas PAM maduros eliminam o acesso administrativo permanente onde viável, substituindo-o por elevação just-in-time que concede privilégio apenas pela duração de uma tarefa aprovada, depois revoga automaticamente. Gravação de sessão e registro de comandos criam uma trilha de auditoria.
Contas de serviço e credenciais de aplicação merecem atenção igual à dos administradores humanos, já que frequentemente são provisionadas uma vez, esquecidas e nunca rotacionadas.
A JIG projeta e implementa programas PAM que fecham os caminhos de escalada de credenciais nos quais os atacantes mais confiam.
