Читайте в Telegram
|
Кража учетных данных остается одной из наиболее заметных киберугроз, а привилегированный аккаунт может открыть злоумышленнику доступ к критическим системам компании.
Поэтому от PAM-платформ ждут уже не только хранения паролей: они должны управлять правами, сервисными аккаунтами, аномалиями и требованиями регуляторов. Эксперты ГК Softline разбирают шесть критериев выбора такой системы в 2026 году.
Украденный пароль администратора редко остается проблемой одной учетной записи. Он может дать доступ к базам данных, серверам, сетевому оборудованию и другим критическим элементам инфраструктуры.
В 2025 году кража учетных данных стала ключевым направлением деятельности киберпреступников, а число случаев компрометации учетных записей выросло на 389% по сравнению с предыдущим годом. Российский рынок систем управления привилегированным доступом, или PAM (Privileged Access Management), по итогам 2025 года оценивался в 5,4 млрд руб.
На этом фоне компании пересматривают требования к таким решениям. Мы в ГК Softline считаем, что PAM должна управлять полным жизненным циклом доступа: проверять, кому и зачем нужны расширенные права, выдавать их на ограниченное время, фиксировать действия пользователя и отзывать привилегии после выполнения задачи.
Привилегии под контролем
PAM представляет собой систему управления учетными записями с расширенными правами. К ним относятся аккаунты администраторов, разработчиков и подрядчиков, а также учетные записи сервисов, баз данных, скриптов, сетевого оборудования и гипервизоров.
Владельцы таких аккаунтов могут менять настройки ИТ-систем, работать с базами данных, управлять приложениями и получать доступ к критической инфраструктуре. Ошибка, злоупотребление или компрометация одной учетной записи способны привести к серьезным последствиям для всей компании.
Главное изменение последних лет связано с отказом от постоянных прав. Доступ выдается на время конкретной задачи и автоматически отзывается после ее завершения. Эксперты ГК Softline связывают такую модель с принципами нулевого доверия (Zero Trust): система не считает пользователя доверенным по умолчанию и каждый раз проверяет обоснованность запроса.
Современная PAM должна отвечать на три вопроса: кому нужны привилегии, для какой операции и на какой срок. При отклонениях в поведении она должна ограничивать доступ или полностью его отзывать.
Хранилище секретов
В основе PAM-платформы находится хранилище секретов, или Vault. В нем размещаются пароли, программные ключи, токены и SSL-сертификаты, связанные с привилегированными и сервисными учетными записями.
Надежное хранилище шифрует эти данные, автоматически меняет их по расписанию и предоставляет доступ через контролируемый механизм. Как отмечают наши специалисты Softline, пользователь или приложение не должны получать пароль в открытом виде и хранить его в конфигурационном файле или скрипте.
Система также должна генерировать сложные пароли и автоматически менять их по расписанию. Это позволяет собрать критические секреты в одном управляемом хранилище и снизить число учетных данных, которые годами остаются неизменными.
Сервисные аккаунты
В инфраструктуре крупной компании могут работать сотни и тысячи приложений, скриптов и фоновых процессов. Они обращаются к базам данных и внутренним сервисам без участия человека.
Пароли таких учетных записей нередко меняются раз в год или сохраняются без изменений еще дольше. При этом машинные аккаунты часто обладают широкими правами и остаются незаметными для обычных процессов контроля доступа.
В ГК Softline обращают внимание, что PAM-система должна автоматически находить встроенные пароли, ставить сервисные аккаунты на учет и контролировать их жизненный цикл. В этот процесс входят смена учетных данных, привязка доступа к конкретной задаче, ограничение области действия и выявление нестандартного использования.
Без такого контроля компания может строго управлять действиями администраторов, но сохранять десятки неконтролируемых технических учетных записей с доступом к тем же системам.
Минимальные привилегии
Выдача полного доступа к серверу на всякий случай остается одной из наиболее рискованных практик. Современные PAM-платформы используют принцип минимальных привилегий: пользователь получает только те разрешения, которые нужны для конкретной операции.
По мнению наших экспертов Softline, вместо постоянного полного административного доступа к системе (так называемого root-доступа) администратору можно выдать заранее согласованный набор команд. Операции за пределами этого списка блокируются или требуют дополнительного согласования.
Такой подход снижает риск ошибок, включая случайное удаление данных или изменение критических настроек. Он также помогает контролировать внешних подрядчиков и поставщиков услуг, которым нужен доступ к инфраструктуре, но не ко всем ее компонентам.
Поведенческая аналитика
Даже правильный логин и пароль не доказывают, что в систему вошел их настоящий владелец. Учетные данные могут быть украдены, а сессия администратора скомпрометирована.
Для выявления таких атак PAM-платформы используют поведенческую аналитику пользователей и сущностей, или UEBA. Система формирует профиль обычной работы администратора и сравнивает с ним каждую новую сессию.
По опыту Softline, признаками риска могут быть вход в непривычное время, необычная последовательность команд или попытка обратиться к ресурсу, с которым пользователь раньше не работал. Сама по себе каждая операция может быть разрешенной, но их сочетание указывает на возможную компрометацию.
Ценность такой аналитики заключается в способности заметить атаку после кражи учетных данных, когда стандартная проверка пароля уже пройдена.
Требования регуляторов
Для российских организаций важно, чтобы PAM-система соответствовала требованиям информационной безопасности и могла использоваться в регулируемых средах.
При работе с государственными информационными системами, объектами критической информационной инфраструктуры, автоматизированными системами управления технологическими процессами и информационными системами персональных данных необходимо учитывать статус сертификации решения и прохождение инспекционного контроля ФСТЭК России. Конкретные требования зависят от категории системы, отрасли и применяемой модели угроз.
Если организация ориентируется на требования приказа ФСТЭК России №117, нужно проверить, поддерживает ли PAM необходимое разграничение прав, управление учетными записями, журналирование сессий и контроль сервисных аккаунтов.
Имеет значение и архитектура развертывания. Для некоторых компаний обязательной становится работа в изолированной среде без доступа к внешним облачным сервисам. Мы в ГК Softline рекомендуем проверять эту возможность до начала пилотного проекта, а не после выбора платформы.
Интеграция с инфраструктурой
PAM не должна работать изолированно от остальных средств защиты и управления ИТ. Опыт нашей команды Softline показывает: чем больше систем приходится администрировать вручную, тем выше вероятность расхождений между политиками доступа и фактическими правами пользователей.
Платформа должна поддерживать многофакторную аутентификацию, в том числе через внешние решения, синхронизировать политики безопасности и собирать данные для единой отчетности. Это упрощает аудит и помогает связать управление привилегиями с требованиями ГОСТ, PCI-DSS и других применимых стандартов.
При оценке PAM-платформы стоит учитывать не только число готовых интеграций. Важны стабильность их работы, возможность масштабирования и поддержка систем, которые уже используются в инфраструктуре компании.
Выбор PAM в 2026 году
Главный риск связан с разрывом между выданными правами, реальной задачей пользователя и его фактическими действиями. Поэтому оценивать PAM следует по тому, насколько точно система отвечает на четыре вопроса: кто получил доступ, зачем он ему понадобился, на какой срок были выданы права и что пользователь сделал во время сессии.
Хранилище секретов, контроль сервисных аккаунтов, минимальные привилегии, поведенческая аналитика, сертификация и интеграции образуют единую систему. Выпадение одного элемента создает слепую зону: компания может защищать пароли, но не замечать аномальные действия, либо записывать сессии, сохраняя неконтролируемые машинные аккаунты.
В 2026 году требования к PAM выходят за рамки хранения паролей и записи сессий. По оценке ГК Softline, система должна управлять сроком и объемом прав, контролировать сервисные аккаунты и выявлять аномальные действия.







