Privilegierade konton är fortfarande ett av de mest attraktiva målen för en angripare. Ett komprometterat administratörskonto kan ge tillgång till servrar, databaser, molntjänster, nätverksutrustning och i värsta fall hela IT-miljön. Men Privileged Access Management handlar idag om betydligt mer än att förvara administratörslösenord i ett säkert valv.
En modern PAM-lösning ska kunna styra vem som får privilegierad åtkomst, till vad, under vilka förutsättningar och under hur lång tid. Den ska dessutom kunna visa vad som faktiskt hände när åtkomsten användes.
Det är en betydligt bredare uppgift än den som lösenordsvalven byggdes för. Här är åtta områden som är värda att utvärdera noga, oavsett om ni står inför ett val av ny lösning eller vill utveckla den ni redan har.
1. Från permanent adminbehörighet till Just-in-Time
Den viktigaste förändringen inom PAM är övergången från permanenta administrativa rättigheter till Just-in-Time (JIT) och Just Enough Access (JEA).
Istället för att en administratör alltid är medlem i en privilegierad grupp aktiveras behörigheten först när den faktiskt behövs, och tas automatiskt bort när arbetet är klart. Målet är att komma så nära Zero Standing Privileges som möjligt, alltså en miljö där i princip ingen användare har permanent privilegierad åtkomst.
En modern lösning bör därför kunna:
- ge tidsbegränsade privilegier
- kräva godkännande för känsliga system
- automatiskt återkalla behörigheter när tiden löper ut
- begränsa åtkomsten till specifika system eller arbetsuppgifter
- skapa tillfälliga konton, så kallade ephemeral accounts, som tas bort efter användning
Vinsten är dubbel. Ni minskar attackytan, och ni minskar konsekvensen om ett vanligt användarkonto skulle komprometteras.
2. Kontext och risk ska påverka åtkomsten
Det räcker inte alltid att kontrollera vem användaren är. En modern PAM-strategi tar även hänsyn till sammanhanget kring åtkomsten.
Vilken enhet används, och är den betrodd och hanterad? Varifrån ansluter användaren? Är beteendet normalt för just den här personen? Vilket system försöker hen nå, och finns det ett godkänt förändrings- eller supportärende kopplat till åtgärden?
För särskilt känsliga system kan ni exempelvis kräva step-up MFA precis innan en privilegierad session startas, även om användaren redan är inloggad sedan tidigare.
På så sätt blir PAM en del av organisationens Zero Trust-arkitektur istället för en fristående lösenordslösning vid sidan av allt annat.
3. Sessionshantering utan att exponera lösenord
Sessionshantering är fortfarande kärnan i PAM. Administratörer, konsulter och leverantörer ska kunna ansluta till Windows-, Linux- och nätverksmiljöer utan att det privilegierade lösenordet någonsin visas för användaren. PAM-plattformen fungerar då som en säker mellanhand mellan användaren och målmiljön.
Utvärdera bland annat stöd för:
- RDP-, SSH- och webbapplikationssessioner
- lösenordsfri eller credential-less anslutning
- sessionsinspelning samt loggning av kommandon och aktiviteter
- realtidsövervakning och möjlighet att avsluta en pågående session
- kontroll av vilka kommandon eller applikationer som får köras
För organisationer med segmenterade nätverk, OT-miljöer eller flera datacenter tillkommer ett krav som ofta glöms bort i utvärderingen: lösningen behöver kunna hantera privilegierade anslutningar utan att varje målsystem har direkt nätverkskontakt med den centrala PAM-plattformen.
4. Bättre analys av vad som faktiskt händer under sessionen
Traditionell sessionsinspelning ger utmärkt revisionsmaterial. Problemet är att flera timmars videoinspelning är tidskrävande att analysera, vilket i praktiken gör att materialet sällan används förrän något redan har hänt.
Nästa generation av sessionshantering handlar därför om att göra informationen sökbar och analyserbar. En modern lösning bör hjälpa säkerhetsteamet att snabbt hitta ovanliga kommandon, start av känsliga program, förändringar i kritiska system, avvikande användarbeteende och aktiviteter som bryter mot organisationens policy.
AI-baserad eller automatiserad sessionsanalys kan dessutom sammanfatta långa sessioner och lyfta fram de mest relevanta aktiviteterna. Därmed går sessionsinspelning från att vara ett rent revisionsverktyg till att också bli ett verktyg för incidentdetektion och utredning.
5. Privilege elevation gäller även användarnas datorer
PAM behöver inte längre begränsas till serveradministratörer. Permanent lokal administratörsbehörighet på användarnas datorer är en betydande säkerhetsrisk i sig, och en av de vanligaste vägarna vidare för en angripare som väl har fått fotfäste.
Med Endpoint Privilege Management arbetar användaren som standardanvändare och får tillfällig elevation när en specifik applikation eller arbetsuppgift kräver administratörsbehörighet. I praktiken kan det innebära att en applikation körs med förhöjda rättigheter utan att användaren blir lokal administratör, att en tekniker får administratörsrättigheter under 30 minuter, att endast godkända applikationer får elevateras, och att varje elevation loggas och kopplas till ett ärende eller ett godkännande.
Det är så principen om least privilege blir praktiskt användbar även ute på klienterna, utan att supportbelastningen skjuter i höjden.
6. Människor är inte de enda som har privilegier
En snabbt växande del av den privilegierade åtkomsten kommer från non-human identities. Servicekonton, applikationskonton, API-nycklar, access tokens, SSH-nycklar, databaskonton, CI/CD-pipelines, script och automatiserade processer. Till detta kommer AI-agenter och andra autonoma tjänster, en kategori som växer snabbt just nu.
Dessa identiteter har ofta omfattande behörigheter och används automatiskt, vilket gör traditionella manuella processer mer eller mindre oanvändbara.
En modern PAM-strategi behöver därför även omfatta Secrets Management. Hemligheter ska kunna lagras centralt, roteras automatiskt och hämtas dynamiskt av applikationer, utan att lösenord eller API-nycklar ligger hårdkodade i script, konfigurationsfiler eller källkod.
7. Integrationer automatiserar säkerheten
PAM bör inte fungera som en isolerad säkerhetsö. Integrationer med organisationens övriga system höjer både säkerhetsnivån och sänker administrationen.
IAM och Identity Governance
Användare, roller och grupper kan provisioneras och avprovisioneras automatiskt när en persons roll förändras.
ITSM
Privilegierad åtkomst kan kräva ett giltigt incident-, change- eller service request-ärende innan den beviljas.
SIEM och SOC
Privilegierade aktiviteter kan skickas till den centrala övervakningen och korreleras med andra säkerhetshändelser.
MFA och identitetsleverantörer
Central autentisering, federerad identitet och stark autentisering ska gälla även för privilegierad åtkomst.
När systemen arbetar tillsammans kan stora delar av processen för privilegierad åtkomst automatiseras, vilket är avgörande i organisationer där IT-avdelningen redan har fullt upp.
8. Compliance och spårbarhet byggs in från början
För svenska organisationer har kraven på styrning och spårbarhet skärpts genom bland annat NIS2, Cybersäkerhetslagen, DORA, GDPR och olika ISO-standarder. Men målet bör inte vara att kunna visa en revisor en logg. Målet är att organisationen snabbt ska kunna svara på sex frågor:
- Vem hade tillgång till systemet?
- Varför fick personen åtkomst?
- Vem godkände åtkomsten?
- När började och slutade behörigheten gälla?
- Vad gjorde användaren under sessionen?
- Fanns det några avvikelser eller säkerhetshändelser?
För att det ska fungera behöver loggar, sessionsinspelningar och accesshistorik vara manipulationsskyddade och enkla att söka i, exportera och integrera med organisationens övriga säkerhetsplattformar.
PAM är inte längre bara ett lösenordsvalv
Privileged Access Management har gått från lösenordshantering till att bli ett kontrollager för organisationens känsligaste åtkomst. En modern strategi kombinerar identitet, least privilege, Just-in-Time, sessionssäkerhet, secrets management och löpande övervakning.
Syftet är inte att göra administratörernas arbete krångligare. Tvärtom ska en bra PAM-lösning göra det enklare att få rätt behörighet när den behövs, samtidigt som permanent privilegierad åtkomst, delade lösenord och okontrollerade administrativa sessioner minimeras.
När ni utvärderar en lösning bör frågan därför inte vara "hur säkert förvarar den våra administratörslösenord?".
En bättre fråga är:
Hur mycket av vår privilegierade åtkomst kan vi göra tillfällig, spårbar, riskbaserad och automatiserad?
Det är där den verkliga säkerhetsvinsten finns.
Vill du diskutera hur det ser ut i er miljö? Vi levererar PAM360 och Password Manager Pro från ManageEngine, och hjälper er att kartlägga nuläget, utvärdera lösningen mot era krav och komma igång med en pilot. Hör av dig så bokar vi ett samtal.