چرا پیاده‌سازی صوری مدیریت دسترسی ممتاز، سازمان‌های حساس را در برابر تهدید بی‌دفاع می‌گذارد

الزام مرکز افتا به استقرار سامانه مدیریت دسترسی ممتاز (PAM) در سازمان‌های حساس و زیرساخت‌های حیاتی تصمیم درستی بود. در بیشتر رخدادهای جدی سایبری، مهاجم دیر یا زود به یک حساب ممتاز می‌رسد: حساب مدیر دامنه، root یک سرور، ادمین پایگاه داده یا حساب سرویسی که سال‌ه…

7 دقیقه مطالعه
  • پشتیبانی شبکه
  • رمز
  • سازمان
  • فقط
  • دسترسی
  • حساب‌های
  • چند
  • امنیت
چرا پیاده‌سازی صوری مدیریت دسترسی ممتاز، سازمان‌های حساس را در برابر تهدید بی‌دفاع می‌گذارد

خلاصه تحلیلی خبر

الزام مرکز افتا به استقرار سامانه مدیریت دسترسی ممتاز (PAM) در سازمان‌های حساس و زیرساخت‌های حیاتی تصمیم درستی بود. در بیشتر رخدادهای جدی سایبری، مهاجم دیر یا زود به یک حساب ممتاز می‌رسد: حساب مدیر دامنه، root یک سرور، ادمین پایگاه داده یا حساب سرویسی که سال‌ه…

موضوعات اصلی: پشتیبانی شبکه، رمز، سازمان، فقط، دسترسی، حساب‌های

چرا پیاده‌سازی صوری مدیریت دسترسی ممتاز، سازمان‌های حساس را در برابر تهدید بی‌دفاع می‌گذارد
الزام مرکز افتا به استقرار سامانه مدیریت دسترسی ممتاز (PAM) در سازمان‌های حساس و زیرساخت‌های حیاتی تصمیم درستی بود. در بیشتر رخدادهای جدی سایبری، مهاجم دیر یا زود به یک حساب ممتاز می‌رسد: حساب مدیر دامنه، root یک سرور، ادمین پایگاه داده یا حساب سرویسی که سال‌هاست رمز آن عوض نشده است. هر کس این حساب‌ها را در اختیار داشته باشد، سازمان را در اختیار دارد.

من در ماه‌های گذشته با مدیران امنیت و فناوری بانک‌ها، صنایع بزرگ و دستگاه‌های دولتی زیادی گفت‌وگو کرده‌ام و آنچه دیده‌ام نگران‌کننده است. بسیاری از سازمان‌ها پم را خریده‌اند، نصب کرده‌اند و در گزارش ممیزی هم تیک آن را زده‌اند، اما سطح امنیت حساب‌های ممتازشان تقریباً همان است که پیش از خرید بود. شاید وضع بدتر هم شده باشد، چون حالا احساس امنیتی دارند که واقعی نیست.

در این یادداشت نمی‌خواهم از محصولی دفاع یا به محصولی حمله کنم. می‌خواهم درباره الگویی هشدار بدهم که در بازار ما در حال عادی‌شدن است. در این الگو پم دیگر یک برنامه امنیتی نیست و به یک قلم خرید برای پاسخ به الزام تبدیل شده است.

مأموریت اصلی پم چیست؟
پیش از مرور خطاها باید یادآوری کنیم پم برای چه ساخته شده است. مأموریت پمامنیت هویت‌های ممتازاست و این مأموریت چند جزء به‌هم‌پیوسته دارد
کشفشناسایی تمام حساب‌های ممتاز، از جمله حساب‌هایی که سازمان از وجودشان خبر ندارد.
خزانه‌سازیخارج‌کردن رمزها و کلیدها از ذهن افراد، فایل‌های اکسل و اسکریپت‌ها، و نگهداری آن‌ها در خزانه امن.
چرخش خودکار رمزتغییر منظم و خودکار گذرواژه‌ها، به‌طوری که هیچ فردی رمز واقعی سامانه‌های حیاتی را نداند.
تزریق اعتبارنامهاتصال کاربر به مقصد بدون آنکه رمز را ببیند یا وارد کند.
حداقل دسترسی و دسترسی در لحظههر فرد فقط به آنچه لازم دارد، فقط در زمان لازم و در صورت نیاز با تأیید مدیر بالادست دسترسی پیدا کند.
کنترل و پایش نشستفیلتر دستورات پرخطر، هشدار بلادرنگ، امکان قطع نشست و در نهایت ضبط.

ضبط نشست آخرین حلقه این زنجیره است. با این حال در بسیاری از پیاده‌سازی‌هایی که دیده‌ام، فقط همین حلقه وجود دارد.

شش خطای رایجی که در سازمان‌ها دیده‌ایم
۱.پم به‌عنوان دوربین مداربسته
رایج‌ترین خطا این است که پم را فقط ابزار ضبط نشست بدانند. این نگاه فارنزیک است و نگاه امنیت هویت نیست. دوربین مداربسته سرقت را ثبت می‌کند، اما در گاوصندوق را قفل نمی‌کند. سازمانی که فقط نشست‌ها را ضبط می‌کند، پس از حادثه می‌تواند ببیند چه اتفاقی افتاده است، به شرط آنکه کسی میان هزاران ساعت ویدئو دنبال آن بگردد. مهاجمی که رمز ادمین دامنه را به دست آورده باشد همچنان می‌تواند کار خود را بکند و پم در بهترین حالت فقط فیلم آن را تحویل می‌دهد. خزانه، چرخش رمز، گردش‌کار تأیید و کنترل دستورات ماژول‌های پیشگیرانه‌اند و در این سازمان‌ها هرگز فعال نشده‌اند.

۲.پم فقط برای پیمانکاران
بسیاری از سازمان‌ها پم را صرفاً درگاه دسترسی از راه دور پیمانکاران کرده‌اند. کنترل پیمانکار لازم است، اما بالاترین سطح دسترسی هر سازمان در اختیار مدیران سیستم، شبکه و پایگاه داده خود سازمان است. وقتی این افراد خارج از پم و با همان رمزهای ثابت و مشترک قدیمی کار می‌کنند، بخش اصلی ریسک دست‌نخورده مانده است. مهاجم هم معمولاً سراغ ایستگاه کاری ادمین داخلی می‌رود و از مسیر پیمانکار وارد نمی‌شود.

۳.استقرارTransparentنصب آسان، امنیت ناچیز
برخی فروشندگان سازمان‌ها را به استقرار شفاف (Transparent) تشویق می‌کنند، چون نصب آن سریع است، فرایندهای سازمان تغییر نمی‌کند و مقاومتی هم برنمی‌انگیزد. در این حالت کاربر با همان نام کاربری و رمزی که خودش می‌داند به مقصد وصل می‌شود و پم فقط در میانه مسیر قرار دارد. نتیجه عملی این وضعیت روشن است. رمز همچنان در اختیار افراد است و به همین دلیل خزانه و چرخش رمز و تزریق اعتبارنامه معنایی ندارند. در اغلب موارد هم مسیرهای دورزدن پم باز می‌ماند. آنچه برای مشتری می‌ماند یک دستگاه ضبط گران‌قیمت است. استقرار شفاف در سناریوهای خاص و محدود کاربرد دارد، اما نباید معماری اصلی یک سازمان حساس باشد.

۴.ترفند جامپ‌سرور برای کاهش هزینه لایسنس
این الگو از بقیه خطرناک‌تر است و متأسفانه گاهی خود فروشنده آن را برای ارزان‌تر شدن پیشنهاد مطرح می‌کند. کاربران از طریق پم با RDP به یک جامپ‌سرور وصل می‌شوند و از آنجا با ابزارهای معمول به ده‌ها سرور و تجهیز دیگر می‌روند. پم فقط اتصال اول را می‌بیند. اتصال‌های بعدی احراز هویت مستقل ندارند و اعتبارنامه‌ای تزریق نمی‌شود. سیاست دسترسی به‌تفکیک مقصد اعمال نمی‌شود و فیلتر دستورات و لاگ متنی قابل جست‌وجو هم وجود ندارد. رمز همه مقصدها باید در اختیار کاربر باشد، بنابراین چرخش رمز هم ناممکن است. جامپ‌سرور نیز به نقطه‌ای تبدیل می‌شود که از آن به همه‌جا راه هست و این همان چیزی است که مهاجم برای حرکت جانبی به آن نیاز دارد. سازمان در فاکتور خرید صرفه‌جویی کرده، اما عملاً هیچ قابلیتی از پم دریافت نکرده است.

۵.مقاومت در برابر مدیریت و چرخش گذرواژه
در اکثر جلسات، وقتی بحث به چرخش خودکار رمز می‌رسد، مقاومت آغاز می‌شود. می‌گویند «اگر سرویس از کار بیفتد چه؟»، «این رمز در چند اسکریپت نوشته شده است» یا «تیم عملیات قبول نمی‌کند». این نگرانی‌ها واقعی‌اند، اما راه‌حل آن‌ها حذف ماژول نیست. باید مرحله‌به‌مرحله پیش رفت: وابستگی‌ها شناسایی شوند، کار از حساب‌های کم‌ریسک شروع شود، حساب اضطراری (Break-glass) تعریف شود و سپس دامنه گسترش یابد. رمز ثابتی که چند نفر آن را می‌دانند و سال‌ها عوض نشده، چند ادمین و چند پیمانکار قبلی را هم به خود دیده است و بزرگ‌ترین دارایی مهاجم به شمار می‌آید. پمی که رمز را نمی‌چرخاند، با اصلی‌ترین دلیل وجودی خود فاصله دارد.

۶.کشف حساب‌ها انجام نمی‌شود
تقریباً در هیچ پروژه‌ای ندیده‌ام که فاز کشف (Discovery) به‌طور جدی اجرا شده باشد. سازمان فهرستی از سرورهای مهم به پیمانکار می‌دهد و فقط همان‌ها تعریف می‌شوند. حساب‌های ادمین محلی، حساب‌های سرویس، کلیدهای SSH رهاشده، حساب‌های پیش‌فرض تجهیزات شبکه و حساب کارمندانی که سال‌ها پیش رفته‌اند بیرون از دید می‌مانند. چیزی را که نمی‌شناسیم نمی‌توانیم محافظت کنیم. مهاجم هم سراغ دری نمی‌آید که جلوی آن نگهبان گذاشته‌ایم و دری را پیدا می‌کند که از وجودش خبر نداشته‌ایم.

ریشه مشکل: وقتی هدف، فروش است نه امنیت
بخشی از مسئولیت این وضعیت با ما فعالان بازار است. الزام افتا تقاضای گسترده‌ای ایجاد کرد و برخی شرکت‌ها برای افزایش تعداد مشتری و برنده‌شدن در رقابت قیمت، ساده‌ترین و ارزان‌ترین شکل استقرار را پیشنهاد می‌دهند. این شکل استقرار کمترین لایسنس را می‌خواهد، ظرف چند روز نصب می‌شود و فرایندهای مشتری را هم دست نمی‌زند. در نتیجه مشتری راضی است، فروشنده قراردادش را بسته و الزام هم روی کاغذ رعایت شده است، اما مهاجم چیزی از دست نداده است.

این وضعیت یک خطر دوم هم دارد کهتوهم امنیتاست. مدیر ارشدی که گزارش «استقرار پم» را دیده، ریسک دسترسی ممتاز را حل‌شده می‌داند و بودجه و توجه خود را صرف موضوع دیگری می‌کند. سازمان‌های حساس نباید با چنین تصور نادرستی اداره شوند.

چه باید کرد؟
پیشنهاد من به مدیران امنیت این است که موفقیت پروژه پم را با شاخص‌های بلوغ بسنجند و «نصب‌شدن» را معیار ندانند. چند پرسش ساده وضعیت واقعی را نشان می‌دهد
چند درصد از حساب‌های ممتاز سازمان کشف و در خزانه ثبت شده‌اند؟
• رمز چند درصد از آن‌ها به‌صورت خودکار می‌چرخد؟
• آیا هنوز فردی رمز ادمین دامنه یا root سرورهای حیاتی را می‌داند؟
• آیا مدیران داخلی هم مانند پیمانکاران فقط از مسیر پم متصل می‌شوند؟
• آیا مسیر مستقیم به سرورها در سطح شبکه بسته شده است؟
• آیا برای دسترسی‌های پرخطر گردش‌کار تأیید و دسترسی زمان‌دار وجود دارد؟
• آیا پم به SIEM و مرکز عملیات امنیت متصل است و کسی هشدارهای آن را می‌بیند؟

به نهادهای ناظر هم پیشنهاد می‌کنم در ارزیابی‌ها عمق پیاده‌سازی را بسنجند. وجود محصول به‌تنهایی کافی نیست. الزام درست زمانی نتیجه می‌دهد که اجرای آن هم درست باشد.

پم پروژه‌ای یک‌هفته‌ای نیست. یک برنامه تدریجی است که هم فناوری، هم فرایند و هم فرهنگ سازمان را درگیر می‌کند. اگر درست اجرا شود، یکی از مؤثرترین کنترل‌های امنیتی در اختیار سازمان خواهد بود. اگر صوری اجرا شود، سازمان هزینه آن را پرداخته و فقط یک تیک در چک‌لیست ممیزی به دست آورده است، در حالی که حساب‌های ممتاز همچنان در معرض سوءاستفاده‌اند.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.