Демо Indeed PAM
Описание продукта
Indeed Privileged Access Manager (Indeed PAM) — это российская программная платформа для централизованного контроля, защиты и аудита действий привилегированных пользователей. Система служит единой точкой доступа к критически важной ИТ-инфраструктуре компании. Она полностью исключает риски, связанные с бесконтрольным использованием прав суперпользователей администраторами и подрядчиками.
Ключевые возможности системы:
- Беспарольный доступ (Single Sign-On) - пользователи подключаются к целевым ресурсам через единую консоль. Реальные пароли администраторов скрыты от самих сотрудников, регулярно меняются системой в автоматизированном режиме.
- Доступ «точно в срок» (Just-In-Time Access) - предоставление прав на администрирование только тогда, когда это необходимо, и на строго ограниченное время, в т.ч. по заявкам.
- Полный аудит сессий – видеозапись экрана, фиксация ввода и вывода команд, ведение текстовых логов для протоколов RDP, SSH, HTTP/HTTPS и баз данных.
- Контроль команд - автоматическая блокировка запрещенных действий, команд или запуска нежелательных программ в режиме реального времени.
- Двухфакторная аутентификация (2FA) - встроенная проверка подлинности для самих администраторов при входе в PAM-систему.
Демонстрационная среда
В состав Indeed PAM входит большое количество компонентов, которые могут быть установлены на разные серверы. Выбор схемы развертывания зависит от сценариев тестирования и эксплуатации. Описанные далее схемы не являются конечными, состав компонентов, серверов и их роли могут меняться. Для демостендов мы выбрали наиболее распространенные схемы, рекомендованные производителем:
- Основная схема – для внедрения и эксплуатации в промышленной среде. Компоненты Indeed PAM устанавливаются на три отдельных сервера. При такой схеме развертывания логика работы Indeed PAM изолирована от компонентов, предоставляющих доступ. Рекомендуется для внедрения в реальных условиях эксплуатации. В качестве ОС выбраны РедОС 8.0.
- Упрощенная на Linux – компоненты Indeed PAM устанавливаются на два отдельных сервера Linux. Рекомендуется для ознакомления и тестирования.
- Упрощенная на Windows – компоненты Indeed PAM устанавливаются на два отдельных сервера (Windows + Linux). Рекомендуется для ознакомления и тестирования.
- Отказоустойчивая - при данном сценарии развертывания серверы, на которых установлены компоненты Indeed PAM, дублируются для обеспечения отказоустойчивости. Рекомендуется для внедрения в реальных условиях эксплуатации. В качестве компонентов отказоустойчивости используется HAProxy, KeepAlived.
Описание сценария
В рамках демонстрации будут рассмотрены основные настройки и возможности системы, в том числе:
- возможности подключения к целевому устройству по протоколам rdp/ssh;
- управление базовыми параметрами системы – консоль Администратора;
- аудит сессий:
- обзор инцидентов;
- использование встроенной 2ФА.