Управление привилегированным доступом: как выглядит внедрение PAM в компании

iTProtect и «Индид» завершили проект по защите критической инфраструктуры крупной ИТ-компании. Разбираем, из чего состоит управление привилегированным доступом на практике и что учесть бизнесу при внедрении PAM.

Что произошло: PAM защитил критическую инфраструктуру ИТ-компании

Ещё несколько лет назад управление привилегированным доступом (PAM) воспринималось как узкая практика, нужная прежде всего банкам, но к 2026 году превратилось в обязательную часть защиты бизнеса вообще. 14 сентября стало известно о завершении показательного кейса: интегратор iTProtect развернул систему Indeed PAM от разработчика «Индид», чтобы защитить критически важную ИТ-инфраструктуру крупного российского ИТ-предприятия. Ниже разберём, в чём суть проекта, почему компании берутся за подобные инициативы и на что обратить внимание тем, кто тоже присматривается к контролю привилегированных учётных записей.

По данным интегратора, до старта проекта заказчик не имел единой точки контроля за действиями пользователей с расширенными правами — ИТ-администраторов, ИБ-специалистов, разработчиков и внешних подрядчиков. Именно такие учётные записи чаще всего становятся мишенью атакующих: получив доступ всего к одной из них, злоумышленник открывает себе путь сразу в десятки систем.

Внедрение охватило инфраструктуру целого холдинга — несколько юридических лиц, работающих в общей ИТ-среде с подключённым облаком внешнего провайдера. Для крупного бизнеса это обычная картина: чем более разветвлена структура компании, тем сложнее вручную отследить, кто и когда получил доступ к критически важным ресурсам.

Что такое управление привилегированным доступом (PAM)

PAM (Privileged Access Management) — класс решений, контролирующих учётные записи с расширенными правами: доступ администраторов к операционным системам, базам данных, сетевому оборудованию, гипервизорам, облачным консолям, а также к сервисным и техническим учёткам, через которые корпоративные системы обмениваются данными между собой. Обычный сотрудник работает лишь с ограниченным набором ресурсов, тогда как привилегированная учётная запись зачастую может читать, менять или удалять данные сразу в десятках систем — из-за этого такие аккаунты и превращаются в приоритетную цель злоумышленников, а заодно в один из главных источников внутренних угроз.

В основе подхода лежит принцип минимальных привилегий (least privilege): сотруднику выделяется столько прав, сколько нужно для конкретной задачи, и только на время её выполнения. А вот привычка выдавать администраторам постоянный, «бессрочный» доступ — наследие прошлых десятилетий, которое сильно расширяет поверхность атаки: заполучив учётную запись с неограниченными правами, злоумышленник может оставаться в инфраструктуре незамеченным неделями.

Важно понимать: речь не о точечном продукте под одну задачу, а о комплексном подходе, который обычно сочетает хранение и ротацию паролей, контроль и запись сессий, выдачу временного доступа и мониторинг действий пользователей. Ниже — из каких элементов такая система собирается на практике.

Как устроена PAM-система: архитектура и ключевые компоненты

Технически система выступает контролируемым шлюзом между пользователем и нужным ресурсом: администратор не заходит на сервер или в базу данных напрямую по известному ему паролю, а проходит через прокси-сервер, который сам устанавливает соединение от имени учётной записи и параллельно записывает всё, что происходит в сессии. Такая схема закрывает сразу две задачи — реальные пароли от критических систем не утекают за пределы платформы, а служба ИБ видит происходящее целиком.

  • Сейф паролей (Password Vaulting) — зашифрованное общее хранилище учётных данных для привилегированных и сервисных записей; пароли в нём меняются автоматически — по расписанию или сразу после завершения сеанса, — чтобы исключить их попадание за пределы контролируемой сессии.
  • Управление сессиями (Session Management) — прокси-сервер, через который проходят все привилегированные подключения по RDP, SSH, HTTPS, к базам данных и прочим ресурсам, при этом каждое действие фиксируется одновременно видеозаписью и текстовым логом.
  • Доступ «точно вовремя» (Just-in-Time access) — права выдаются не навсегда, а под конкретную задачу на ограниченный период и автоматически отзываются, как только задача выполнена или истёк таймаут.
  • Многофакторная аутентификация (MFA) перед выдачей привилегированного доступа — ещё один рубеж защиты на случай, если пароль или токен уже оказались в руках злоумышленника.
  • Мониторинг и аналитика — оповещения о подозрительной активности (нетипичное время подключения, обращение к ресурсу, с которым пользователь раньше не работал) и готовые отчёты, которые упрощают расследование инцидентов и внутренние проверки.

Кейс iTProtect и «Индид» наглядно показывает: на практике такую архитектуру строят не на одном сервере, а в виде отказоустойчивого кластера — база данных, серверы управления, серверы доступа и балансировщики нагрузки размещаются раздельно, чтобы платформа спокойно выдерживала одновременную работу десятков администраторов с сотнями ресурсов и сама не стала точкой отказа для всей инфраструктуры.

Из чего состоит внедрение PAM-системы: масштаб и этапы

Систему разворачивали поэтапно — для проектов такого масштаба это обычная практика, ведь подключить всю организацию сразу и сложно, и рискованно для непрерывности бизнеса. На первом этапе к платформе подключили 40 сотрудников с расширенными правами, а инфраструктуру развернули в виде двух инсталляций на восьми серверах — с базой данных, серверами управления, серверами доступа и балансировщиками нагрузки.

Компонент проектаЧто за этим стоит
Архитектура8 серверов: СУБД, серверы управления, серверы доступа, балансировщики нагрузки
Первый этап40 сотрудников с расширенными правами доступа
РазвёртываниеДве инсталляции, интеграция с облаком внешнего провайдера, несколько юрлиц холдинга
Параллельная нагрузкаДо 150 корпоративных ресурсов одновременно
Дополнительные работыПлан аварийного восстановления, политика резервного копирования, матрица ответственности ИБ, ИТ и владельцев процессов, обучение администраторов

Отдельным направлением проекта стало обучение администраторов — их учили вести инвентаризацию учётных записей, управлять их жизненным циклом и настраивать автоматическую смену паролей. Без этого минимума толку от платформы немного: забытые учётки уволенных сотрудников или бесхозные сервисные аккаунты остаются лазейкой для атаки, даже если сама система настроена безупречно.

Зачем бизнесу контроль привилегированных пользователей

К привилегированным учётным записям относятся не только личные аккаунты администраторов, но и сервисные записи, технические учётки для интеграций, доступы подрядчиков-аутсорсеров. Контроль над ними решает сразу три задачи: ограничивает возможности несанкционированного доступа к критическим ресурсам, фиксирует каждое действие с расширенными правами и заметно ускоряет расследование инцидентов — вместо разбора разрозненных логов ИБ-служба получает единую историю подключений.

Для ИТ-директора и CISO это означает прямую экономию времени: при подозрении на компрометацию не нужно поднимать логи десятка систем и сверять их вручную — достаточно открыть протокол действий конкретной привилегированной учётной записи за нужный период.

  • Компрометация административных учётных записей как один из каналов несанкционированного доступа
  • Бесконтрольные действия подрядчиков и аутсорс-специалистов с расширенными правами
  • Долгое расследование инцидентов из-за разрозненности логов разных систем
  • Забытые учётки уволенных сотрудников и сервисные аккаунты, у которых нет владельца

PAM, IAM, PIM и PUM: в чём разница

Обсуждая управление доступом, часто путают несколько похожих аббревиатур. Общая цель у них одна — снизить риски, связанные с учётными записями, — а вот охват и конкретные задачи отличаются, поэтому перед выбором решения стоит разобраться, что означает каждый термин.

ТерминЧто контролируетОхват пользователей
IAM (Identity and Access Management)Жизненный цикл учётных записей — от создания и назначения ролей до изменения прав и отзыва доступа при увольненииВсе сотрудники компании
PIM (Privileged Identity Management)Выдачу привилегированных ролей на ограниченный срок, чаще всего в облачных экосистемахПользователи с потенциально расширяемыми правами
PUM (Privileged User Management)Учёт конкретных привилегированных пользователей и контроль их полномочийАдминистраторы, технические специалисты
PAM (Privileged Access Management)Пароли, сессии, запись действий, мониторинг и Just-in-Time доступ к критически важным ресурсамАдминистраторы, ИБ-специалисты, разработчики, подрядчики, сервисные учётки

На практике PAM — понятие более широкое и прикладное: он не просто фиксирует, какая роль кому назначена, а напрямую контролирует, как привилегированный пользователь работает с ресурсом — записывает сессию, меняет пароль, ограничивает время доступа. IAM же отвечает за более общий вопрос — кто вообще числится сотрудником компании и какими базовыми правами обладает, а PAM берёт на себя самую чувствительную часть этих прав.

Кому нужен PAM и какие требования регуляторов он закрывает

Формально управление привилегированным доступом не прописано как отдельное обязательное требование в большинстве российских нормативных актов, однако на деле оказывается прикладным инструментом для выполнения целого ряда требований по защите информации, закреплённых в законодательстве и подзаконных актах ФСТЭК и ФСБ.

  • Операторы персональных данных — 152-ФЗ требует ограничивать доступ к информационным системам персональных данных и фиксировать действия пользователей с повышенными правами.
  • Субъекты критической информационной инфраструктуры (КИИ) — 187-ФЗ и требования ФСТЭК обязывают контролировать доступ и регистрировать события безопасности на значимых объектах КИИ, а рассмотренный подход закрывает эту задачу именно в части привилегированных учётных записей.
  • Финансовые организации — требования Банка России по защите информации в кредитно-финансовой сфере предполагают контроль привилегированного доступа к автоматизированным банковским системам.
  • Компании, работающие с коммерческой тайной — контроль действий администраторов уменьшает риск утечки конфиденциальной информации по вине собственного ИТ-персонала.

Стоит отдельно упомянуть и роль такого контроля во внешних и внутренних аудитах ИБ: журналы сессий и история смены паролей привилегированных учётных записей заметно облегчают подготовку к проверке и снимают часть ручной работы, которую иначе пришлось бы делать по каждой системе отдельно.

PAM-решения на российском рынке и импортозамещение

После того как часть зарубежных вендоров покинула российский рынок, спрос на отечественные решения для управления привилегированным доступом заметно вырос — особенно среди госструктур и субъектов КИИ, для которых применение ПО из соответствующего реестра является не рекомендацией, а требованием. Сегодня на рынке присутствуют как разработчики специализированных платформ, так и вендоры, встраивающие модуль контроля привилегированного доступа в более широкую экосистему информационной безопасности.

Разобранный выше проект iTProtect реализован как раз на платформе такого специализированного российского разработчика — «Индид». Выбирая между узкоспециализированным продуктом и модулем внутри комплексной платформы, стоит отталкиваться от масштаба инфраструктуры: холдингам с сотнями критических ресурсов чаще подходит отдельный продукт с гибкой кластерной архитектурой, а среднему бизнесу удобнее решение, уже интегрированное с другими средствами защиты — многофакторной аутентификацией, контролем действий сотрудников, защитой от утечек данных.

По такому же принципу устроена Контур.Эгида: контроль привилегированного доступа здесь не выделен в отдельный продукт, а работает как модуль единой платформы вместе с двухфакторной аутентификацией и контролем действий пользователей. Мы — партнёр СКБ Контур и предлагаем это решение в составе комплексной защиты от внутренних и внешних угроз, а не как самостоятельный продукт Контура.

Как выбрать PAM-решение: критерии

У разных платформ функциональность во многом пересекается, но именно детали реализации определяют, насколько удобно и безопасно система впишется в вашу инфраструктуру. Перед выбором решения имеет смысл сверить его со следующими практическими критериями.

  1. Покрытие протоколов и систем — поддержка RDP, SSH, веб-приложений, баз данных, сетевого оборудования и облачных консолей, которые реально применяются в вашей инфраструктуре.
  2. Формат записи сессий — видео в паре с текстовым логом команд и возможностью быстрого поиска по конкретным действиям, а не только просмотр ролика целиком.
  3. Интеграция с MFA и каталогами — совместимость с уже развёрнутыми Active Directory / LDAP и возможность требовать многофакторную аутентификацию перед выдачей привилегированного доступа.
  4. Поддержка Just-in-Time доступа — выдача прав на ограниченный срок под конкретную задачу вместо постоянных учётных данных.
  5. Отказоустойчивость архитектуры — возможность развернуть кластер и настроить балансировку нагрузки, если инфраструктура распределена между несколькими юрлицами или ЦОД.
  6. Присутствие в реестре отечественного ПО — важно для госорганизаций, субъектов КИИ и компаний, которые обязаны соблюдать требования импортозамещения.
  7. Готовые отчёты для аудита — выгрузка истории сессий и смены паролей в формате, удобном для проверок регуляторов и внутренних расследований.
  8. Простота внедрения без остановки бизнеса — возможность подключать пользователей и системы поэтапно, как в разобранном выше проекте.

Чек-лист: как внедрить PAM без остановки бизнес-процессов

  1. Начните с инвентаризации — составьте список всех учётных записей с расширенными правами, включая сервисные и подрядческие.
  2. Внедряйте поэтапно: сначала небольшая группа сотрудников, затем постепенно охватывайте остальные подразделения и юрлица.
  3. Заложите катастрофоустойчивость: план аварийного восстановления и политику резервного копирования лучше продумать заранее, а не после инцидента.
  4. Разграничьте ответственность: пропишите, за что отвечают ИБ, ИТ и владельцы бизнес-процессов, чтобы не осталось зон, где «отвечают все и никто».
  5. Обучите администраторов: автоматическая смена паролей и управление жизненным циклом учётных записей приносят пользу, только если команда умеет этим пользоваться.

Частые вопросы про управление привилегированным доступом

Что такое PAM и чем он отличается от обычного разграничения прав?

PAM (Privileged Access Management) контролирует не права пользователя в целом, а действия учётных записей с расширенными полномочиями — администраторов, ИБ-специалистов, разработчиков, подрядчиков. В отличие от базового разграничения прав, здесь фиксируется каждое действие такой учётной записи, что позволяет быстро восстановить картину произошедшего инцидента.

Чем PAM отличается от IAM?

IAM отвечает за жизненный цикл учётных записей всех сотрудников — от создания при приёме на работу до отзыва прав при увольнении. У PAM задача более узкая и прикладная: контроль паролей, сессий и действий именно привилегированных учётных записей. На практике эти системы обычно дополняют друг друга: IAM определяет, кто и какую роль занимает, а PAM напрямую контролирует, как обладатель привилегированной роли работает с критическими ресурсами.

Каких сотрудников подключать к PAM в первую очередь?

В первую очередь — ИТ-администраторов, ИБ-специалистов, разработчиков и внешних подрядчиков, у которых есть доступ к критическим ресурсам. Именно такие учётные записи чаще всего атакуют, потому что через них открывается доступ сразу к множеству систем.

Можно ли внедрить PAM без остановки бизнес-процессов?

Да, судя по практике таких проектов, внедрение обычно идёт поэтапно: сначала к системе подключают небольшую группу сотрудников — скажем, несколько десятков человек, — а затем охват постепенно распространяют на все подразделения и юрлица холдинга. За счёт этого бизнес-процессы не прерываются.

Обязательно ли PAM-решение должно быть российским?

Формальное требование использовать решение из реестра отечественного ПО касается государственных организаций и значимых объектов критической информационной инфраструктуры. Для остального бизнеса это не обязательное условие, но многие компании всё равно выбирают российские продукты — из-за доступной техподдержки, соответствия требованиям ФСТЭК и отсутствия риска, что зарубежный вендор внезапно уйдёт с рынка.

Что входит в типовой проект внедрения PAM?

Как правило, сюда входят проектирование серверной архитектуры под нагрузку, план аварийного восстановления, политика резервного копирования, матрица ответственности между ИБ, ИТ и владельцами процессов, а также обучение администраторов работе с системой.

Как PAM помогает при расследовании инцидентов?

Система фиксирует все действия привилегированных пользователей, поэтому при подозрении на компрометацию ИБ-служба быстро выясняет, кто, когда и что делал с критическим ресурсом, — не тратя время на ручной разбор разрозненных логов.

Вывод: PAM — не разовый проект, а часть ежедневной защиты

Кейс iTProtect и «Индид» лишний раз подтверждает тренд: крупный бизнес уходит от точечных ограничений доступа к полноценным системам, которые фиксируют действия администраторов и ускоряют расследование инцидентов. При этом управление привилегированным доступом само по себе не закрывает задачу раз и навсегда — важнее то, что происходит после внедрения: регулярный пересмотр прав, контроль сервисных учёток и обучение команды.

Если ваша компания только приглядывается к контролю привилегированных пользователей, начните с инвентаризации учётных записей и сверьте её с критериями выбора решения, перечисленными выше, — так вы сможете осознанно сравнивать конкретные продукты, а не полагаться на маркетинговые материалы вендоров.

В Контур.Эгиде за контроль привилегированного доступа отвечает отдельный модуль: он фиксирует действия администраторов и других пользователей с расширенными правами, помогая выстроить прозрачный процесс управления доступом, не мешая повседневной работе сотрудников. Мы — партнёр СКБ Контур и предлагаем это решение в составе комплексной защиты от внутренних и внешних угроз.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг