إدارة الصلاحيات المميزة (PAM) للأنظمة الحساسة
حسابات المسؤولين هي الهدف الأول للمهاجم. ممارسات أساسية لحمايتها قبل وبعد شراء أي أداة PAM.
الحسابات المميزة مثل مسؤولي النطاق وقواعد البيانات والأجهزة الشبكية هي مفاتيح المؤسسة. المهاجم الذي يصل إليها لا يحتاج ثغرات إضافية.
الأساسيات قبل الأداة
- جرد الحسابات المميزة: بما فيها حسابات الخدمات والحسابات المحلية وحسابات الطوارئ.
- فصل الحسابات: حساب عادي للبريد والتصفح، وحساب منفصل للإدارة.
- تحقق متعدد العوامل على كل وصول إداري، خصوصًا عن بعد.
- إزالة الصلاحيات الدائمة قدر الإمكان، ومنحها عند الحاجة ولمدة محددة (Just-in-Time).
- أجهزة إدارة مخصصة لا تُستخدم للبريد أو التصفح.
ما الذي تضيفه أدوات PAM؟
- خزنة لكلمات مرور الحسابات المميزة مع تدويرها آليًا.
- جلسات وصول مسجّلة وقابلة للمراجعة.
- سير موافقات قبل منح الوصول.
- إخفاء كلمة المرور عن المستخدم أثناء الجلسة.
حسابات الخدمات
غالبًا هي الأخطر: كلمات مرور لا تتغير لسنوات، وصلاحيات أكبر من الحاجة، ولا أحد يعرف التطبيق الذي يستخدمها. راجعها واحدًا واحدًا، وقلّص صلاحياتها، واستخدم الحسابات المُدارة آليًا حيث يدعمها النظام.
مراجعة دورية
راجع كل ربع سنة: من يملك صلاحيات مميزة؟ هل ما زال يحتاجها؟ هذه المراجعة البسيطة تغلق ثغرات كثيرة.