چرا پیادهسازی صوری مدیریت دسترسی ممتاز، سازمانهای حساس را در برابر تهدید بیدفاع میگذارد
الزام مرکز افتا به استقرار سامانه مدیریت دسترسی ممتاز (PAM) در سازمانهای حساس و زیرساختهای حیاتی تصمیم درستی بود. در بیشتر رخدادهای جدی سایبری، مهاجم دیر یا زود به یک حساب ممتاز میرسد: حساب مدیر دامنه، root یک سرور، ادمین پایگاه داده یا حساب سرویسی که ساله…
خلاصه تحلیلی خبر
الزام مرکز افتا به استقرار سامانه مدیریت دسترسی ممتاز (PAM) در سازمانهای حساس و زیرساختهای حیاتی تصمیم درستی بود. در بیشتر رخدادهای جدی سایبری، مهاجم دیر یا زود به یک حساب ممتاز میرسد: حساب مدیر دامنه، root یک سرور، ادمین پایگاه داده یا حساب سرویسی که ساله…
موضوعات اصلی: پشتیبانی شبکه، رمز، سازمان، فقط، دسترسی، حسابهای
من در ماههای گذشته با مدیران امنیت و فناوری بانکها، صنایع بزرگ و دستگاههای دولتی زیادی گفتوگو کردهام و آنچه دیدهام نگرانکننده است. بسیاری از سازمانها پم را خریدهاند، نصب کردهاند و در گزارش ممیزی هم تیک آن را زدهاند، اما سطح امنیت حسابهای ممتازشان تقریباً همان است که پیش از خرید بود. شاید وضع بدتر هم شده باشد، چون حالا احساس امنیتی دارند که واقعی نیست.
در این یادداشت نمیخواهم از محصولی دفاع یا به محصولی حمله کنم. میخواهم درباره الگویی هشدار بدهم که در بازار ما در حال عادیشدن است. در این الگو پم دیگر یک برنامه امنیتی نیست و به یک قلم خرید برای پاسخ به الزام تبدیل شده است.
مأموریت اصلی پم چیست؟
پیش از مرور خطاها باید یادآوری کنیم پم برای چه ساخته شده است. مأموریت پمامنیت هویتهای ممتازاست و این مأموریت چند جزء بههمپیوسته دارد
کشفشناسایی تمام حسابهای ممتاز، از جمله حسابهایی که سازمان از وجودشان خبر ندارد.
خزانهسازیخارجکردن رمزها و کلیدها از ذهن افراد، فایلهای اکسل و اسکریپتها، و نگهداری آنها در خزانه امن.
چرخش خودکار رمزتغییر منظم و خودکار گذرواژهها، بهطوری که هیچ فردی رمز واقعی سامانههای حیاتی را نداند.
تزریق اعتبارنامهاتصال کاربر به مقصد بدون آنکه رمز را ببیند یا وارد کند.
حداقل دسترسی و دسترسی در لحظههر فرد فقط به آنچه لازم دارد، فقط در زمان لازم و در صورت نیاز با تأیید مدیر بالادست دسترسی پیدا کند.
کنترل و پایش نشستفیلتر دستورات پرخطر، هشدار بلادرنگ، امکان قطع نشست و در نهایت ضبط.
ضبط نشست آخرین حلقه این زنجیره است. با این حال در بسیاری از پیادهسازیهایی که دیدهام، فقط همین حلقه وجود دارد.
شش خطای رایجی که در سازمانها دیدهایم
۱.پم بهعنوان دوربین مداربسته
رایجترین خطا این است که پم را فقط ابزار ضبط نشست بدانند. این نگاه فارنزیک است و نگاه امنیت هویت نیست. دوربین مداربسته سرقت را ثبت میکند، اما در گاوصندوق را قفل نمیکند. سازمانی که فقط نشستها را ضبط میکند، پس از حادثه میتواند ببیند چه اتفاقی افتاده است، به شرط آنکه کسی میان هزاران ساعت ویدئو دنبال آن بگردد. مهاجمی که رمز ادمین دامنه را به دست آورده باشد همچنان میتواند کار خود را بکند و پم در بهترین حالت فقط فیلم آن را تحویل میدهد. خزانه، چرخش رمز، گردشکار تأیید و کنترل دستورات ماژولهای پیشگیرانهاند و در این سازمانها هرگز فعال نشدهاند.
۲.پم فقط برای پیمانکاران
بسیاری از سازمانها پم را صرفاً درگاه دسترسی از راه دور پیمانکاران کردهاند. کنترل پیمانکار لازم است، اما بالاترین سطح دسترسی هر سازمان در اختیار مدیران سیستم، شبکه و پایگاه داده خود سازمان است. وقتی این افراد خارج از پم و با همان رمزهای ثابت و مشترک قدیمی کار میکنند، بخش اصلی ریسک دستنخورده مانده است. مهاجم هم معمولاً سراغ ایستگاه کاری ادمین داخلی میرود و از مسیر پیمانکار وارد نمیشود.
۳.استقرارTransparentنصب آسان، امنیت ناچیز
برخی فروشندگان سازمانها را به استقرار شفاف (Transparent) تشویق میکنند، چون نصب آن سریع است، فرایندهای سازمان تغییر نمیکند و مقاومتی هم برنمیانگیزد. در این حالت کاربر با همان نام کاربری و رمزی که خودش میداند به مقصد وصل میشود و پم فقط در میانه مسیر قرار دارد. نتیجه عملی این وضعیت روشن است. رمز همچنان در اختیار افراد است و به همین دلیل خزانه و چرخش رمز و تزریق اعتبارنامه معنایی ندارند. در اغلب موارد هم مسیرهای دورزدن پم باز میماند. آنچه برای مشتری میماند یک دستگاه ضبط گرانقیمت است. استقرار شفاف در سناریوهای خاص و محدود کاربرد دارد، اما نباید معماری اصلی یک سازمان حساس باشد.
۴.ترفند جامپسرور برای کاهش هزینه لایسنس
این الگو از بقیه خطرناکتر است و متأسفانه گاهی خود فروشنده آن را برای ارزانتر شدن پیشنهاد مطرح میکند. کاربران از طریق پم با RDP به یک جامپسرور وصل میشوند و از آنجا با ابزارهای معمول به دهها سرور و تجهیز دیگر میروند. پم فقط اتصال اول را میبیند. اتصالهای بعدی احراز هویت مستقل ندارند و اعتبارنامهای تزریق نمیشود. سیاست دسترسی بهتفکیک مقصد اعمال نمیشود و فیلتر دستورات و لاگ متنی قابل جستوجو هم وجود ندارد. رمز همه مقصدها باید در اختیار کاربر باشد، بنابراین چرخش رمز هم ناممکن است. جامپسرور نیز به نقطهای تبدیل میشود که از آن به همهجا راه هست و این همان چیزی است که مهاجم برای حرکت جانبی به آن نیاز دارد. سازمان در فاکتور خرید صرفهجویی کرده، اما عملاً هیچ قابلیتی از پم دریافت نکرده است.
۵.مقاومت در برابر مدیریت و چرخش گذرواژه
در اکثر جلسات، وقتی بحث به چرخش خودکار رمز میرسد، مقاومت آغاز میشود. میگویند «اگر سرویس از کار بیفتد چه؟»، «این رمز در چند اسکریپت نوشته شده است» یا «تیم عملیات قبول نمیکند». این نگرانیها واقعیاند، اما راهحل آنها حذف ماژول نیست. باید مرحلهبهمرحله پیش رفت: وابستگیها شناسایی شوند، کار از حسابهای کمریسک شروع شود، حساب اضطراری (Break-glass) تعریف شود و سپس دامنه گسترش یابد. رمز ثابتی که چند نفر آن را میدانند و سالها عوض نشده، چند ادمین و چند پیمانکار قبلی را هم به خود دیده است و بزرگترین دارایی مهاجم به شمار میآید. پمی که رمز را نمیچرخاند، با اصلیترین دلیل وجودی خود فاصله دارد.
۶.کشف حسابها انجام نمیشود
تقریباً در هیچ پروژهای ندیدهام که فاز کشف (Discovery) بهطور جدی اجرا شده باشد. سازمان فهرستی از سرورهای مهم به پیمانکار میدهد و فقط همانها تعریف میشوند. حسابهای ادمین محلی، حسابهای سرویس، کلیدهای SSH رهاشده، حسابهای پیشفرض تجهیزات شبکه و حساب کارمندانی که سالها پیش رفتهاند بیرون از دید میمانند. چیزی را که نمیشناسیم نمیتوانیم محافظت کنیم. مهاجم هم سراغ دری نمیآید که جلوی آن نگهبان گذاشتهایم و دری را پیدا میکند که از وجودش خبر نداشتهایم.
ریشه مشکل: وقتی هدف، فروش است نه امنیت
بخشی از مسئولیت این وضعیت با ما فعالان بازار است. الزام افتا تقاضای گستردهای ایجاد کرد و برخی شرکتها برای افزایش تعداد مشتری و برندهشدن در رقابت قیمت، سادهترین و ارزانترین شکل استقرار را پیشنهاد میدهند. این شکل استقرار کمترین لایسنس را میخواهد، ظرف چند روز نصب میشود و فرایندهای مشتری را هم دست نمیزند. در نتیجه مشتری راضی است، فروشنده قراردادش را بسته و الزام هم روی کاغذ رعایت شده است، اما مهاجم چیزی از دست نداده است.
این وضعیت یک خطر دوم هم دارد کهتوهم امنیتاست. مدیر ارشدی که گزارش «استقرار پم» را دیده، ریسک دسترسی ممتاز را حلشده میداند و بودجه و توجه خود را صرف موضوع دیگری میکند. سازمانهای حساس نباید با چنین تصور نادرستی اداره شوند.
چه باید کرد؟
پیشنهاد من به مدیران امنیت این است که موفقیت پروژه پم را با شاخصهای بلوغ بسنجند و «نصبشدن» را معیار ندانند. چند پرسش ساده وضعیت واقعی را نشان میدهد
چند درصد از حسابهای ممتاز سازمان کشف و در خزانه ثبت شدهاند؟
• رمز چند درصد از آنها بهصورت خودکار میچرخد؟
• آیا هنوز فردی رمز ادمین دامنه یا root سرورهای حیاتی را میداند؟
• آیا مدیران داخلی هم مانند پیمانکاران فقط از مسیر پم متصل میشوند؟
• آیا مسیر مستقیم به سرورها در سطح شبکه بسته شده است؟
• آیا برای دسترسیهای پرخطر گردشکار تأیید و دسترسی زماندار وجود دارد؟
• آیا پم به SIEM و مرکز عملیات امنیت متصل است و کسی هشدارهای آن را میبیند؟
به نهادهای ناظر هم پیشنهاد میکنم در ارزیابیها عمق پیادهسازی را بسنجند. وجود محصول بهتنهایی کافی نیست. الزام درست زمانی نتیجه میدهد که اجرای آن هم درست باشد.
پم پروژهای یکهفتهای نیست. یک برنامه تدریجی است که هم فناوری، هم فرایند و هم فرهنگ سازمان را درگیر میکند. اگر درست اجرا شود، یکی از مؤثرترین کنترلهای امنیتی در اختیار سازمان خواهد بود. اگر صوری اجرا شود، سازمان هزینه آن را پرداخته و فقط یک تیک در چکلیست ممیزی به دست آورده است، در حالی که حسابهای ممتاز همچنان در معرض سوءاستفادهاند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.