Управление политиками доступа
Политика связывает пользователя или роль с целевым ресурсом, протоколом, временем, источником подключения и условиями доступа. Для временного доступа можно использовать заявку и согласование, а после завершения работ — автоматически или вручную отозвать права.
Такой подход снижает число постоянных исключений и позволяет отвечать на вопросы: кто получил доступ, на каком основании, к какой системе и на какой срок.
Защищённые подключения
AFIGate выступает контролируемой точкой входа к серверам, базам данных, сетевым и веб-системам по протоколам SSH, RDP и SQL. Подключаться можно несколькими способами: через веб-терминал прямо из браузера без установки плагинов, нативными SSH-, RDP- и DB-клиентами либо отдельным клиентским приложением AFIGate. Пользователь работает через разрешённый канал, а постоянные привилегированные реквизиты не требуется передавать ему напрямую.
Для работы с файлами предусмотрен файловый менеджер и массовая передача файлов, а помимо подключения к рабочему столу поддерживаются удалённые и виртуальные приложения.
Учётные записи и секреты
Платформа централизует привилегированные учётные данные и отделяет личность пользователя от общей или технической учётной записи целевой системы. Это особенно важно для подрядчиков, дежурных смен и команд, которым раньше приходилось использовать общий пароль.
Платформа также автоматизирует рутину с учётными записями: обнаруживает их на ресурсах, создаёт и меняет пароли по расписанию, резервирует копии и подсвечивает рискованные учётные записи. Это снижает ручной учёт и помогает не оставлять забытые или скомпрометированные реквизиты.
На проектировании нужно определить владельца каждого секрета, правила его использования и действия при компрометации или аварии.
Проверка пользователя и JIT
Дополнительный фактор можно требовать перед входом или критичной операцией. Модель Just-in-Time ограничивает права согласованным периодом и помогает не накапливать доступ «на всякий случай».
Типовой сценарий подрядчика:
- сотрудник создаёт заявку с системой, временем и основанием;
- владелец ресурса или ИБ согласует подключение;
- подрядчик проходит MFA и видит только разрешённые активы;
- AFIGate устанавливает соединение без раскрытия постоянного пароля;
- после окна работ право отзывается, а запись остаётся для проверки.
Массовые операции и задания
Для повторяющихся действий предусмотрен центр заданий: быстрые команды, шаблоны заданий и история выполнения, а также запуск и управление массовыми операциями на нескольких ресурсах сразу. Это убирает ручной перебор и снижает риск опечатки при типовых работах.
Мониторинг и аудит сессий
ИБ видит пользователей онлайн и может наблюдать за активными подключениями в реальном времени, при необходимости подключиться к сессии совместно с оператором или принудительно завершить её. Для последующего анализа сохраняются записи сессий, команды, операции с файлами и события в единой хронологии, а по сессиям, передаче файлов и заявкам формируются готовые отчёты. Отдельный аудит заявок показывает весь путь запроса доступа — от создания до согласования и закрытия.
На пилоте важно проверить скорость поиска конкретного действия, права аудитора, срок хранения материалов и выгрузку событий в SIEM.
Интеграции
AFIGate интегрируется с каталогами пользователей, системами мониторинга безопасности (SIEM), управления заявками (ITSM), внешними хранилищами и программными интерфейсами. Для аутентификации поддерживаются SAML 2.0, OpenID Connect, OAuth 2.0, LDAP, RADIUS и Passkey, в том числе вход через корпоративные мессенджеры. Ресурсы объединяются в зоны и сетевые шлюзы по сегментам сети, а для нескольких команд или независимых подразделений доступно разделение по организациям.
Сценарии по масштабу
Малый контур
Контроль удалённых подключений подрядчиков или небольшой группы администраторов. Цель — убрать общий пароль и получить запись действий без длительной программы преобразований.
Средняя инфраструктура
Единый PAM-процесс для серверов, сетевых устройств и СУБД, интеграция с корпоративным каталогом и SIEM, распределение ролей между ИТ и ИБ.
Крупная и геораспределённая организация
Несколько команд и площадок, формализованные заявки, разные владельцы ресурсов, централизованный аудит и простой переход к геораспределённому отказоустойчивому кластеру.
Результат пилота
Заказчик получает протокол проверенных сценариев, перечень интеграций, ограничения, оценку числа пользователей и активов и рекомендации по промышленной архитектуре.