Контакты
Подписка 2025

Avanpost SmartPAM: как устроено интеллектуальное управление привилегированным доступом

Сергей Померанцев, 16/04/25

Avanpost SmartPAM – система управления привилегированным доступом: техническая составляющая, ключевые компоненты, возможности.

Автор: Сергей Померанцев, владелец продукта Avanpost SmartPAM

В Avanpost мы поставили перед собой амбициозную цель: предложить рынку инновационный продукт, обеспечивающий высокий уровень защиты за счет проактивного реагирования на угрозы. Кроме того, мы хотели усилить успешную линейку фокусирующихся на управлении доступом продуктов, поэтому в этом году анонсировали Avanpost SmartPAM – систему управления привилегированным доступом.

Рассмотрим ключевые компоненты Avanpost SmartPAM [1].

  1. Прокси, обеспечивающий изоляцию привилегированных пользователей от непосредственного взаимодействия с защищаемыми системами.
  2. Хранилище секретов (Vault), содержащее ключевую информацию о привилегированных учетных записях.
  3. Инструмент записи сессий, фиксирующий все действия, выполняемые привилегированными пользователями.
  4. Событийный движок, который получает от других компонентов системы данные о событиях, происходящих в привилегированных сессиях, и проверяет их на предмет наличия угроз.
  5. Искусственный интеллект, выявляющий аномалии в поведении привилегированных пользователей.

Привилегированные пользователи подключаются к защищаемым узлам не напрямую, а через прокси в составе Avanpost SmartPAM. При этом применяются типовые инструменты, такие как Putty или терминальный клиент Microsoft.

Аутентификация пользователей при доступе к ресурсам осуществляется от имени их персональных учетных записей, а ключами от групповых учетных записей ("root", "Администратор" и т. п.) оперирует

Avanpost SmartPAM. При такой организации процессов управления большинство привилегированных пользователей не владеют секретами от ИТ-инфраструктуры и, следовательно, не могут их скомпрометировать.

Avanpost SmartPAM выполняет запись всех действий, выполняемых привилегированными пользователями: фиксирует, кто и в какой момент времени применял ту или иную привилегированную учетную запись. Сохраненная информация впоследствии может быть использована при расследовании инцидентов.

Различные компоненты продукта отмечают события, происходящие в привилегированных сессиях: попытки выполнения команд, открытие файлов для чтения, редактирование документов, специфические паттерны сетевой активности и др. Детектированные события обрабатываются событийным движком:

  • проводится корреляция – обобщение нескольких событий, которые сами по себе являются малозначительными, но в совокупности могут сообщать об угрозе;
  • все множество событий (как исходных, полученных непосредственно из привилегированных сессий, так и обобщенных, сгенерированных в результате корреляции) проверяется на предмет соответствия сигнатурам – правилам, описывающим опасные паттерны;
  • при выявлении опасной ситуации, в зависимости от настроек, могут предприниматься те или иные автоматические действия, направленные на митигацию рисков: блокирование команды или привилегированного пользователя, разрыв сессии, уведомление ответственных.

Информация из привилегированных сессий обрабатывается двухуровневой системой нейросетей на предмет наличия аномалий. Выявленные атипичные ситуации маркируются как риски, реагирование на них можно автоматизировать.

Мы подумали не только о технической составляющей продукта, но и об эмоциональной, – первое знакомство с ним должно пройти идеально. Не хотим, чтобы нашим заказчикам приходилось обращаться к дорогостоящему консалтингу при внедрении, поэтому в новом решении большой акцент сделан на простоте и удобстве развертывания.

Для повышения эффективности событийного движка мы разработали и предлагаем готовую библиотеку сигнатур. Она позволяет применять готовые правила, разработанные отраслевыми специалистами, не требуя от заказчиков усилий по их самостоятельному созданию.

Продукт Avanpost SmartPAM с встроенной кодовой базой самодостаточен, но в сочетании с другими решениями он дает синергетический эффект. Следует отметить, что комплексный подход, основанный на одновременном использовании нескольких продуктов информационной безопасности от Avanpost, позволяет заметно повысить эффективность.

Например, интеграция Avanpost SmartPAM с Avanpost FAM или Avanpost MFA+ обеспечивает многофакторную аутентификацию привилегированных пользователей при доступе к ресурсам, защищаемым Avanpost SmartPAM, включая Linux- и Windows-серверы.

ris1-Apr-16-2025-04-10-55-5154-PM

Применение SmartPAM с центром управления учетными записями и правами доступа Avanpost IDM позволяет не только эффективно управлять жизненным циклом привилегированных учетных записей и контролировать доступ к ним, но и использовать мощный BPMN-движок, встроенный в IDM. Последнее открывает возможности для реализации сложных и многоступенчатых сценариев запроса, согласования и предоставления привилегированного доступа в рамках Avanpost SmartPAM.

Согласно статистике, более 60% компаний в России сталкиваются с угрозами безопасности от привилегированных пользователей. Справляться с такими рисками лучше в проактивном режиме, и в этом поможет Avanpost SmartPAM.


  1. https://www.avanpost.ru/products/avanpost-pam 

ООО «Аванпост». ИНН 7722778473. Erid2SDnjdJrRLZ

Темы:PAMЖурнал "Информационная безопасность" №1, 2025AvanpostSmartPAM

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Кибербезопасность
Форум ITSEC 2025 (весна) для AppSec, Security Champions, DevOps-инженеров, тестировщиков, специалистов по ИБ
Участвуйте 3-4 июня →
Статьи по той же темеСтатьи по той же теме

  • PAM – строим вместе
    Василий Окулесский, вице-президент по информационной безопасности ЦМРБанка
    Хороший продукт – это всегда плод совместных усилий производителя и пользователей. Чтобы продукт был успешным и востребованным, им должны пользоваться, давать обратную связь, и производитель должен реагировать на нее. Только тогда он станет по-настоящему полезным, конкурентоспособным, будет расти и развиваться.
  • Indeed Access Manager в Альфа-Банке: отечественное решение оказалось лучше западного
    Сергей Крамаренко, руководитель департамента кибербезопасности Альфа-Банка
    Беседуем с Сергеем Крамаренко, руководителем департамента кибербезопасности АльфаБанка, о реальном опыте внедрения российской системы многофакторной аутентификации пользователей Indeed Access Manager, которая не только успешно заменила, но и по некоторым параметрам превзошла аналогичное зарубежное решение.
  • Инновации и безопасность – приоритеты "Сколково"
    Игорь Соловьев, директор департамента информационных систем и сервисов “Сколково”
    ”Cколково” не просто помогает стартапам, это еще и целый город со своей инфраструктурой, образовательной системой, жилыми кварталами. О том, как обеспечить безопасность экосистемы, не жертвуя при этом развитием цифровизации, рассказал Игорь Соловьев, директор департамента информационных систем и сервисов “Сколково”.
  • Управление доступом и привилегиями: как обеспечить минимальный привилегированный доступ
    Константин Родин, руководитель отдела развития продуктов компании “АйТи Бастион”
    Растет запрос не просто на реализацию систем предоставления доступа, но и на построение сложных и надежных комплексов контроля доступа, которые позволяют объединять различные решения для создания доверенных сред между пользователями и конечными информационными системами
  • Программно-аппаратный PAM как важный компонент ИБ в небольших бизнес-масштабах
    Артемий Борисов, менеджер продукта “СКДПУ НТ Компакт”, “АйТи Бастион”
    Поговорим о компаниях небольшого размера и филиалах: обратим внимание на неочевидные выгоды от использования PAM для контроля привилегированного доступа

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
Linux
Защиту СУБД и данных обсудим на ITSEC 2025
Посетите 3-4 июня →

More...
ТБ Форум 2025
4 июня | Форум ITSEC 2025 Доверенные корпоративные репозитории
Жми, чтобы участвовать

More...