Разборы инцидентов в разных отраслях снова и снова выявляют один и тот же паттерн: злоумышленники получают первоначальный доступ через относительно низкопривилегированную точку опоры, затем эскалируют, собирая учётные данные для учётных записей администратора домена, базы данных или корневого доступа в облаке, которые оставались активными, общими или плохо контролируемыми.
От постоянных привилегий к доступу по требованию
Зрелые программы PAM устраняют постоянный административный доступ, где это возможно, заменяя его повышением по требованию, которое предоставляет привилегии только на время утверждённой задачи, а затем автоматически отзывает их. Запись сессий и журналирование команд создают след аудита.
Служебные учётные записи и учётные данные приложений заслуживают такого же внимания, как и администраторы-люди, поскольку часто настраиваются один раз, забываются и никогда не ротируются.
JIG проектирует и внедряет программы PAM, закрывающие пути эскалации учётных данных, на которые злоумышленники полагаются больше всего.
