4.1 KiB
title, description, eyebrow, lead, actions
| title | description | eyebrow | lead | actions | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Modul 13 — Architektura privilegovaného přístupu | PAM design využívající Teleport, Tailscale/Headscale a JIT přístup. Správa vzdáleného přístupu dodavatelů, efemerální přihlašovací údaje, záznam sezení a nulový trvalý přístup. | Konzultační modul | Vaše VPN autentizuje lidi k vaší síti. PAM autentizuje lidi ke konkrétním zdrojům uvnitř ní. Většina organizací řeší první problém špatně a druhý zcela ignoruje. Výsledek: kompromitovaný VPN přihlašovací údaj dosáhne všeho. Tento modul uzavírá tuto mezeru dvouvrstvou architekturou. |
|
Co přináší
Vrstva síťového přístupu — Tailscale nebo Headscale
Tailscale (nebo Headscale pro suverénní nasazení) nahrazuje legacy VPN pro T1 workloady — cloudové zdroje, Kubernetes clustery, multicloudové management planes. ACL per uzel, integrace Entra OIDC a MFA per sezení přes expiraci klíčů. Útočník s odcizeným přihlašovacím údajem dosáhne pouze konkrétních zdrojů, ke kterým je přihlašovací údaj oprávněn, nikoli celé sítě.
Vrstva privilegovaného přístupu — Teleport
Teleport nasazen jako protokol-aware přístupová vrstva pro SSH, RDP, Kubernetes a databázový přístup. Každé privilegované sezení je proxováno, zaznamenáno a auditovatelné. Efemerální certifikáty nahrazují dlouhodobé přihlašovací údaje — žádné SSH klíče ke krádeži, žádná uložená RDP hesla, žádné trvalé přihlašovací údaje k databázi. Přístup je schválený, časově ohraničený a standardně logovaný.
JIT přístup a nulová trvalá privilegia
Workflow just-in-time přístupu, takže privilegovaný přístup ke kritickým systémům vyžaduje žádost o schválení, uděluje časově ohraničený přístup a automaticky expiruje. Žádná trvalá admin sezení, žádné persistentní privilegované účty s širokým dosahem. Útočník, který kompromituje admin účet ve 3 ráno, zjistí, že nemá aktuálně přístup k ničemu podstatnému.
Správa vzdáleného přístupu dodavatelů
Dodavatelé třetích stran — MSP, dodavatelé hardware, software vendoři s přístupem k vzdálené podpoře — zahrnuti pod stejnou PAM architekturu. Každé sezení dodavatele omezeno na konkrétní zdroje, které potřebují, zaznamenáno a okamžitě odvolatelné. Přístup dodavatelů je významný a často přehlížený útočný povrch.
Rozsah a předpoklady
| Délka | 45–60 dní |
| Prostředí | Jakékoli (cloud, on-premises, hybridní, multicloud) |
| Předpoklady | Modul 12 (Ochrana T0 aktiv) pro stanovení hranic vrstev; inventarizace požadavků na privilegovaný přístup |
| Přirozené navazující | Modul 11 (Blue/Purple Team) pro budování detekce anomálií privilegovaného přístupu |
Žádný trvalý přístup. Žádné trvalé riziko.
Každé privilegované sezení ohraničeno, zaznamenáno a časově omezeno. Útočník, který ukradne přihlašovací údaj, zjistí, že mu standardně nic neudělí.