Контролируемый доступ подрядчиков в инфраструктуру компании

Решение на основе Indeed PAM создает временный и безопасный доступ внештатного пользователя в ИТ-системы компании. Получите описание решения и примеры сценариев применения.

#

Демонстрация работы решения

Посмотрите трехминутный ролик о контролировании действий подрядчиков при доступе к информационным системам компании или запланируйте демонстрацию

#

Описание решения

Задача

Сегодня практически невозможно представить компанию, которая при решении задач не пользуется услугами сторонних исполнителей. Никого не удивляет найм внешней службы клининга для уборки помещений, передачи части бухгалтерских расчётов на аутсорсинг.

Не говоря уже о типовой задаче развёртывания и настройки компонентов в ИТ-инфраструктуре. В некоторых случаях решение группы задач может быть полностью передано сторонней организации.

После приобретения ИТ-продукта для получения услуг технической поддержки может возникнуть необходимость предоставления удаленного доступа специалистам компании-разработчика.

Несмотря на то, что обычно допустимы только локальные работы, иногда может возникнуть необходимость оперативно предоставить удаленный доступ подрядчику на удаленную площадку. Это происходит в случае серьёзного сбоя, когда у организации нет времени ждать представителя заказчика (не говоря уже о логистических сложностях приезда в труднодоступные географические точки).

Также организация может привлечь аудиторов, которые, к примеру, будут оценивать работу и состояние финансовых приложений (включая отчётность в них) или проводить оценку работы компонентов ИТ-инфраструктуры.

Все вышеописанные ситуации объединены рядом потенциальных угроз безопасности:

  • Ограниченные возможности по контролю действий привилегированных пользователей - подрядчиков, даже если они находятся на площадке локально
  • Ограниченные возможности по применению средств для записи действий пользователя на компьютере из-за специфики целевых ресурсов
  • Для крупных компаний - большое количество одновременно работающих с компонентами ИТ-инфраструктуры неконтролируемых сторонних исполнителей
  • Невозможность оценки потенциального воздействия от внесенных изменений
  • Отсутствие возможности оценки соответствия между заявленными изменениями и реальными
  • Непонимание действий специалистов, проводящих аудит ИТ-инфраструктуры и приложений
  • Возможность внесения «логических бомб» и иных негативных элементов в код приложений и веб-приложений
  • Риск несанкционированных подключений подрядчиков к целевым серверам и приложениям
  • Несанкционированное предоставление удаленного доступа со стороны сотрудников
  • Кража или несанкционированная передача привилегированных учетных данных
  • Неконтролируемая ИТ-среда компании-исполнителя, из которой реализуется удаленный доступ

Кроме того, имеются риски иного рода:

  • Невозможность объективной оценки соответствия работ заявленным требованиям и объему
  • Необходимость затрат времени и финансов для оплаты проезда подрядчиков
  • Конфликтные ситуации между подрядчиками и подразделениями ИТ/ИБ
  • Потери времени и финансов при сбое на удаленной площадке

Риски и угрозы, связанные с доступом к привилегированным ресурсам усугубляются при предоставлении доступа сотрудникам сторонних организаций. Оптимальным решением будет использование программных комплексов класса Privileged Access Management.

Применение подобных решений позволит структурировать процесс контроля деятельности подрядчиков при работе с ресурсами ИТ-инфраструктуры компании.

Решение

Для повышения качества управления и контроля действий сторонних исполнителей необходимо использование системы контроля действий администраторов.

Платформа Indeed PAM реализует единую точку подключения сторонних сотрудников с дополнительными функциями:

  • Видео- и текстовая запись действий подрядчиков
  • Контроль передачи файлов и вводимых команд
  • Мониторинг действий в режиме реального времени
  • Управление паролями и защищенное хранилище
  • Единый инструмент управления правами доступа
  • Поддержка RDP, SSH, HTTP(S)
  • Поддержка RemoteApp
  • Сквозная аутентификация
  • Двухфакторная аутентификация
  • Доступ по расписанию и согласованию
Схема контроля сторонних пользователей

Через Indeed PAM можно контролировать следующие категории сторонних пользователей:

  • Подрядчики
  • Сотрудники технической поддержки
  • Аутсорсеры
  • Аудиторы
  • Разработчики
  • И т.д.

Использование Indeed PAM позволяет снизить вероятность реализации угроз и оптимизировать трудозатраты собственных специалистов.

Применение

Запись действий и оценка качества работы

PAM-система поддерживает запись действий подрядчиков для последующего аудита.

  • Текстовая запись
  • Видеозапись
  • Кейлоггер
  • Контроль передачи файлов
  • Контроль вводимых команд
  • Метаданные подключений

Ограниченный доступ по расписанию и согласованию

  • Доступ по расписанию
  • Временный доступ
  • Доступ по согласованию

Легализация удаленного доступа к критичным ресурсам

Indeed PAM предоставляет мониторинг действий подрядчиков в режиме реального времени с поддержкой двухфакторной аутентификации.

Контроль работы аудиторов

  • Контроль отчетности и транзакций
  • Контроль средств защиты информации
  • Контроль функционирования ИТ-средств
  • Анализ документации

Контроль работы разработчиков

Инструменты фиксации изменений позволяют выявлять вредоносную активность и своевременно нейтрализовать угрозы.

Экономия средств

Запись сессий и контроль доступа позволяют платить только за фактически оказанные услуги и снижать транспортные расходы.

Технические характеристики

Поддерживаемые протоколы:

  • RDP
  • SSH
  • HTTP(s)

Поддерживаемые каталоги пользователей:

  • Active Directory

Технологии двухфакторной аутентификации:

  • Пароль + TOTP

Технологии удаленного доступа:

  • RemoteApp
  • SSH Proxy

Сертификаты

  • Indeed Privileged Manager (Indeed РАМ) имеет сертификат ФСТЭК России по 4 уровню доверия и поддерживает Astra Linux Special Edition.
Регистрационный номер в реестре: 6351

Другие решения Indeed PAM

  • Защита паролей привилегированных учетных записей

  • Запись действий и расследование инцидентов

  • Удаленный доступ администраторов к ресурсам

Российские компании уже пользуются
Indeed PAM

  • Наш клиент - Сколково
    «Мы выбирали систему PAM среди российских решений и остановили свой выбор на решении Indeed PAM от компании «Индид», как на самом оптимальном варианте в плане эффективности, удобства и бюджета. У этого вендора было самое лучшее предложение.»
    Игорь Соловьев

    Директор департамента информационных систем и сервисов Фонда «Сколково»

    Подробнее
  • Аптечная сеть 36,6
    «Indeed PAM уже помог нам создать дополнительный уровень защиты внутри сети и за ее пределами. Это важный шаг для укрепления безопасности инфраструктуры и сбережения ценных активов. Indeed PAM – надежный инструмент, позволяющий эффективно контролировать доступ и отслеживать действия привилегированных пользователей в критичных системах.»
    Алексей Еферов

    Директор по информационным технологиям
    ПАО «Аптечная сеть 36,6»

    Подробнее
  • Наш клиент - Манжерок
    «С помощью экосистемы продуктов компании «Индид» мы усилили безопасность нашей компании, исключив использование уязвимых паролей нашими сотрудниками. Вместо привычных паролей, которые не всегда соответствовали требованиям безопасности и были сложны для запоминания, сегодня используется двухфакторная система аутентификации.»
    Владимир Щербинин

    Генеральный директор
    ООО «ВК «Манжерок»

    Подробнее
  • СДМ-Банк
    «Мы оценивали качество работы специалистов вендора в части настройки продукта для пилотного тестирования и в части реализации сложных технических задач по интеграции с компонентами нашей ИТ-инфраструктуры. Надо сказать, мы не разочаровались в выборе. В поддержку обращаемся часто, помогают оперативно. Компания «Индид» уделяет большое внимание развитию своих продуктов и регулярно выпускает новые версии. И главное – разработчики прислушиваются к нашим пожеланиям по развитию продукта.»
    Владимир Солонин

    Директор по информационной безопасности
    «СДМ-Банка»

    Подробнее
  • Росводоканал
    «Для нашей Группы Компаний важно, чтобы администраторы систем решали действительно значимые и ключевые задачи, исключая рутинные операции из своего ценного рабочего времени. К тому же централизованное управление подключениями к критичным серверам и приложениям гарантирует защиту от несанкционированного доступа злоумышленников с административными правами к корпоративным ИТ-ресурсам.»
    Сергей Путин

    Директор по информационным технологиям
    ГК «Росводоканал»

    Подробнее
  • СТС Медиа
    «За время эксплуатации мы уже успели оценить удобство системы и, самое главное, что теперь привилегированный доступ не только защищен, но и находится под полным контролем. К логам сессий мы имеем доступ в любое время, и при необходимости можем оперативно расследовать инциденты.»
    Александр Лавров

    Начальник службы безопасности
    «СТС Медиа»

    Подробнее
  • ГК ЕПК
    «Планирование и четкая проработка политики предоставления привилегированного доступа дисциплинировала сотрудников, потому что PAM имеет в своей структуре компоненты для контроля действий сотрудников – администраторов системы. Теперь мы можем в любой момент самостоятельно расследовать любой инцидент, произошедший в информационной системе компании.»
    Николай Чуприн

    Руководитель отдела информационных систем
    ГК ЕПК

    Подробнее
  • Связаться с нами

    Оставьте свои контактные данные, и наши эксперты расскажут, как предотвратить угрозы для кибербезопасности с помощью специализированных решений команды Индид