СКПП «Афигейт» (AFIGate)

Функции и сценарии AFIGate

Политики PAM, защищённые подключения, учётные данные, JIT, аудит, интеграции и сценарии внедрения AFIGate.

Управление политиками доступа

Политика связывает пользователя или роль с целевым ресурсом, протоколом, временем, источником подключения и условиями доступа. Для временного доступа можно использовать заявку и согласование, а после завершения работ — автоматически или вручную отозвать права.

Такой подход снижает число постоянных исключений и позволяет отвечать на вопросы: кто получил доступ, на каком основании, к какой системе и на какой срок.

Защищённые подключения

AFIGate выступает контролируемой точкой входа к серверам, базам данных, сетевым и веб-системам по протоколам SSH, RDP и SQL. Подключаться можно несколькими способами: через веб-терминал прямо из браузера без установки плагинов, нативными SSH-, RDP- и DB-клиентами либо отдельным клиентским приложением AFIGate. Пользователь работает через разрешённый канал, а постоянные привилегированные реквизиты не требуется передавать ему напрямую.

Для работы с файлами предусмотрен файловый менеджер и массовая передача файлов, а помимо подключения к рабочему столу поддерживаются удалённые и виртуальные приложения.

Учётные записи и секреты

Платформа централизует привилегированные учётные данные и отделяет личность пользователя от общей или технической учётной записи целевой системы. Это особенно важно для подрядчиков, дежурных смен и команд, которым раньше приходилось использовать общий пароль.

Платформа также автоматизирует рутину с учётными записями: обнаруживает их на ресурсах, создаёт и меняет пароли по расписанию, резервирует копии и подсвечивает рискованные учётные записи. Это снижает ручной учёт и помогает не оставлять забытые или скомпрометированные реквизиты.

На проектировании нужно определить владельца каждого секрета, правила его использования и действия при компрометации или аварии.

Проверка пользователя и JIT

Дополнительный фактор можно требовать перед входом или критичной операцией. Модель Just-in-Time ограничивает права согласованным периодом и помогает не накапливать доступ «на всякий случай».

Типовой сценарий подрядчика:

  1. сотрудник создаёт заявку с системой, временем и основанием;
  2. владелец ресурса или ИБ согласует подключение;
  3. подрядчик проходит MFA и видит только разрешённые активы;
  4. AFIGate устанавливает соединение без раскрытия постоянного пароля;
  5. после окна работ право отзывается, а запись остаётся для проверки.

Массовые операции и задания

Для повторяющихся действий предусмотрен центр заданий: быстрые команды, шаблоны заданий и история выполнения, а также запуск и управление массовыми операциями на нескольких ресурсах сразу. Это убирает ручной перебор и снижает риск опечатки при типовых работах.

Мониторинг и аудит сессий

ИБ видит пользователей онлайн и может наблюдать за активными подключениями в реальном времени, при необходимости подключиться к сессии совместно с оператором или принудительно завершить её. Для последующего анализа сохраняются записи сессий, команды, операции с файлами и события в единой хронологии, а по сессиям, передаче файлов и заявкам формируются готовые отчёты. Отдельный аудит заявок показывает весь путь запроса доступа — от создания до согласования и закрытия.

На пилоте важно проверить скорость поиска конкретного действия, права аудитора, срок хранения материалов и выгрузку событий в SIEM.

Интеграции

AFIGate интегрируется с каталогами пользователей, системами мониторинга безопасности (SIEM), управления заявками (ITSM), внешними хранилищами и программными интерфейсами. Для аутентификации поддерживаются SAML 2.0, OpenID Connect, OAuth 2.0, LDAP, RADIUS и Passkey, в том числе вход через корпоративные мессенджеры. Ресурсы объединяются в зоны и сетевые шлюзы по сегментам сети, а для нескольких команд или независимых подразделений доступно разделение по организациям.

Сценарии по масштабу

Малый контур

Контроль удалённых подключений подрядчиков или небольшой группы администраторов. Цель — убрать общий пароль и получить запись действий без длительной программы преобразований.

Средняя инфраструктура

Единый PAM-процесс для серверов, сетевых устройств и СУБД, интеграция с корпоративным каталогом и SIEM, распределение ролей между ИТ и ИБ.

Крупная и геораспределённая организация

Несколько команд и площадок, формализованные заявки, разные владельцы ресурсов, централизованный аудит и простой переход к геораспределённому отказоустойчивому кластеру.

Результат пилота

Заказчик получает протокол проверенных сценариев, перечень интеграций, ограничения, оценку числа пользователей и активов и рекомендации по промышленной архитектуре.

Запланировать пилот AFIGate

Обсудить ваш сценарий

Посмотрите продукт с инженером AFI

Согласуем содержание демонстрации, критерии пилота или исходные данные для расчёта стоимости лицензии и интеграции.