Стаття

Чому важливо оновлювати PAM:

три причини встановити останню версію 

Illustration

Автор: Danylo Khomutov, Senior Service Engineer, BAKOTECH

PAM-система, зокрема CyberArk PAM, є невіддільним та важливим елементом всередині будь-якої компанії, яка підтримує безпеку привілейованих облікових записів та доступу до критично важливих систем. Попри очевидну важливість системи, багато хто забуває про своєчасне оновлення свого інстансу CyberArk PAM, що тягне за собою багато ризиків: від найпростіших у вигляді відсутності нових функцій до більш критичних у вигляді різного роду вразливостей, багів чи проблем із сумісністю на нових системах.
На прикладі останнього оновлення 15.0 ми розберемо, чому варто вчасно подбати про актуальність своєї PAM-системи.

Причина 1: більше можливостей взаємодії з системою через новий інтерфейс

З кожною новою версією CyberArk поступово переносить різні функції та налаштування зі старого інтерфейсу та адмінського клієнта PrivateArk у новий Modern Interface вебпорталу PVWA. У 15 версії спеціалісти CyberArk й надалі зосередились на цьому, тож завдяки оновленню в новому інтерфейсі відтепер доступні такі функції:

Illustration

можливості звітності PVWA тепер підтримуються в сучасному інтерфейсі користувача (v10 UI) з покращеним дизайном порталу, доступністю та зручністю використання, що робить звітність швидшою та інтуїтивно зрозумілішою. Ви зможете легко генерувати, планувати та експортувати звіти з сучасного інтерфейсу, а також використовувати розширені фільтри, щоб зосередитися на найважливіших даних. На наступному знімку екрана показано діалогове вікно для створення звіту на основі журналу активності в оновленому інтерфейсі користувача.

Розширення керування Головною політикою (Master Policy) у розділі платформ тепер також має підтримку винятків у сучасному інтерфейсі, що надає адміністраторам більшу гнучкість і контроль під час керування конфігураціями політик. Завдяки цьому покращенню ви можете:

● Встановлювати винятки безпосередньо з контекстного меню платформи
● Легко змінювати глобальні налаштування політик, не виходячи зі сторінки «Платформи»
● Спрощувати керування винятками для швидшого та точнішого налаштування політик. На наступному знімку екрана показано діалогове вікно налаштування винятку для головної політики.

Illustration
Illustration

Підтримка масових дій для акаунтів через CPM. Тепер в сучасному інтерфейсі ви можете змінювати, перевіряти та узгоджувати паролі для кількох облікових записів одночасно. Це покращення оптимізує робочі процеси, заощаджує час і підвищує ефективність. Новий параметр також дозволяє адміністраторам контролювати, чи дозволено введення пароля під час масових операцій, чи ні.

Керування залежними обліковими записами (також відомими як Usages/Dependencies) тепер доступне в сучасному інтерфейсі користувача та REST API. Завдяки цьому можна забезпечити більший контроль, гнучкість та автоматизацію керування пов’язаними обліковими записами. У новій версії ви зможете під’єднувати або від’єднувати облікові записи для входу до залежних акаунтів безпосередньо з нового інтерфейсу, а також відновлювати кілька залежних записів одночасно, забезпечуючи швидке повернення до роботи після перебоїв.

Illustration

Розширена інформація про статус Disaster recovery. Відтепер ви можете отримувати детальну інформацію про статус Disaster Recovery та реплікацію даних у режимі реального часу безпосередньо з панелі керування System Health PVWA, що дозволяє миттєво виявляти проблеми до їх загострення.

Причина 2: нові функції

Окрім постійного оновлення інтерфейсу, CyberArk не забуває й про нові функції, які відповідають змінюваним потребам бізнесу та покращують взаємодію кінцевих користувачів.
Отже, в новому релізі вас зустрічає:
1. Vault Remote Manager — сучасна функція, яка дозволяє адміністраторам безпечно контролювати, керувати та відновлювати Vault з будь-якого місця. Оновлення робить можливим віддалений та зручний моніторинг, а також керування як операціями самого Vault-компонента, так і сервісами аварійного відновлення (DR) — і все це без необхідності прямого доступу до сервера.
2. Підтримка SNPM 3.0 із TLS 1.3 — версія, яка розширює можливості безпечного моніторингу PAM Self-Hosted, впроваджуючи підтримку SNMP v3 із TLS 1.3 та поєднуючи елементи керування автентифікацією та конфіденційністю SNMP v3 з продуктивністю та криптографічною стійкістю останнього протоколу TLS 1.3.
3. Підвищена надійність інтеграції з каталогом користувачів. Ви отримуєте гарантовану безперервну автентифікацію, наприклад, з Active Directory.
Версія 15.0 запроваджує можливість вказати резервного користувача LDAP-інтеграції, усуваючи давню єдину точку відмови в автентифікації на основі каталогу.
Раніше, якщо обліковий запис LDAP-інтеграції блокувався, в нього закінчувався термін дії або він був неправильно налаштований, усі користувачі, які покладалися на автентифікацію LDAP, не могли отримати доступ до PAM. Новий механізм резервування дозволяє адміністраторам налаштувати вторинний обліковий запис для LDAP-інтеграції, який автоматично використовується, коли основний акаунт недоступний.
4. Підтримка автоматичного перепідʼєднання для PSM-сесій. Тепер підтримується автоматичне повторне підʼєднання для сеансів PSM-RDP, зокрема тих, що запускаються через HTML5 Gateway. У разі тимчасового збою в мережі сеанси безперешкодно відновлюватимуться, що мінімізує переривання робочого процесу та підвищує надійність для кінцевих користувачів. Це покращення забезпечує плавніший віддалений доступ, особливо в середовищах із нестабільним підʼєднанням, і зменшує необхідність перезапуску сеансів або повторної автентифікації.

Причина 3: виправлення вразливостей та багів

Як і будь-яке програмне забезпечення, CyberArk PAM використовує у своїх системах third-party компоненти, у яких періодично знаходяться певні вразливості та баги. Отже, критично важливо встановлювати патчі безпеки з виправленнями помилок або ж робити повноцінне оновлення до нової версії, яка вже містить в собі всі виправлення.

Підсумок

Своєчасний перехід на CyberArk PAM v15.0 — це більше ніж питання естетики інтерфейсу чи зручності адміністраторів. По суті, це стратегічний крок для зниження ризиків. Використовуючи застарілу версію, ви залишаєте «відчинені двері» для зловмисників, які експлуатують відомі вразливості сторонніх компонентів, а на додачу ще й обмежуєте власну команду інструментами минулого покоління. Нові функції, як-от резервний LDAP-користувач або Vault Remote Manager, напряму впливають на безперервність бізнесу та легкість адміністрування.
Втім, процес оновлення критично важливих систем вимагає ретельної підготовки та експертних знань. Щоб забезпечити плавний перехід та правильне налаштування всіх нових компонентів, ви можете звернутися до спеціалістів BAKOTECH. Наша команда надає професійні сервіси та повну технічну допомогу з оновлення CyberArk PAM.
Зосередьтесь на розвитку бізнесу, поки ми дбаємо про вашу безпеку. Напишіть нам для отримання консультації: