企業級密碼管理系統又稱PIM(Privileged Identity Management)伺服器,PIM伺服器是一款值得信賴的企業級密碼管理解決方案,用於管理伺服器、資料庫、網路設備以及各種應用程式的密碼,幫助IT管理人員集中存儲密碼信息、安全共享賬號(尤其是特權賬號)、實施標準的密碼策略、跟蹤密碼訪問歷史、控制用戶非法使用,實現企業密碼的安全管理和使用。
使用PIM伺服器,你和你的同事可以在一個集中的、基於網路的密鑰存儲庫中控制訪問企業的賬號信息。同時PIM伺服器提供用戶以一種安全的方式訪問控制密碼及其它敏感數據。
基本介紹
- 中文名:企業級密碼管理系統
- 外文名:Privileged Identity Management
產生背景
- 密碼存儲不安全,存在安全漏洞
- 無法控制超級用戶許可權
- 缺乏許可權級別控制機制
- 無法追蹤密碼的使用歷史
- 無法實施標準的密碼管理策略
- 分散粗放的管理方式
主要功能
- 管理和組織 Manage and Organize
- 實時賬號管理 Real-time Management
- 集成 Integration
- 合規Compliance
- 安全 Secure
- 災難恢復 Disaster Recovery
集中保存密碼 | 企業多會有各種IT密碼,必須妥善保管,以防密碼泄露。PIM採用AES256或SHA-512高強度的加密算法對企業敏感數據進行加密,集中存儲,構建企業的密碼保險柜。 |
特權賬號管理 | 可以管理Windows系統中的Windows系統的Administrator、Unix/Linux的root、Cisco設備的enable、SQL的sa、Oracle的sys、MySql的root等管理員密碼。 |
預裝多種密碼管理模板 | PIM預裝32種模板來配置密碼等敏感信息,除常見的企業中各種硬體設備、軟體系統的用戶賬號外,模板甚至包括:銀行賬戶、信用卡號碼、檔案附屬檔案等。 |
自定義密碼管理模板 | 用戶可以自定義模板來滿足企業不同類型敏感數據的需求,密鑰模組支持完全自定義,包括:自動密碼更改、啟動遠程對話、密碼生成和檔案附屬檔案等高級屬性。 |
套用到套用的密碼管理 | 任何套用或腳本可以通過PIM提供的應用程式接口獲取密碼,連線到其它應用程式或資料庫。 |
集成AD/LDAP | 目前大多數的公司都使用活動目錄(Active Directory)標準來管理IT資產,如:伺服器、工作站、印表機和用戶等。密鑰伺服器(PIM)的活動目錄集成功的提供了同步活動目錄用戶和組的信息並支持活動目錄身份驗證,可以基於AD用戶和AD組來設定特權賬號的訪問許可權。 |
發現 | 發現功能允許PIM伺服器查詢活動目錄(AD)來掃描域(Domain)里的所有設備。PIM可以將賬號映射到所有偵測到的設備上。這個功能也可以非常容易地找到那些還沒有被PIM託管的設備上的賬號。 |
管理服務賬號 | 服務賬號(Service Accounts)是網路中比較容易受攻擊的一種賬號,該種類型賬號的密碼一般不會改變,而且被很多人知道,甚至是普通員工。PIM的發現功能可以掃描你的網路,並定位服務賬號在什麼地方被使用。如:Windows services、 Windows Scheduled Tasks、 configuration files (.config, .ini, etc.)、COM+ Applications、IIS App Pools 。當服務賬號被修改時,使用此賬號的服務也將自動更新憑證。 |
密碼所有權與共享 | 密鑰可以在用戶組和指定的用戶間共享,解決了企業賬號被多個人員使用無法進行問責的難題。共享可以在查看密鑰的頁面進行配置。 |
基於角色的訪問控制 | 基於角色的訪問控制可以確保對敏感信息訪問基於嚴格的粒度。使得很容易將職責分配給第三方,如諮詢人員、審計人員、外包人員、等等。PIM伺服器默認包含三種角色:Administrator、User、Read only User。每個角色包含不同的訪問許可權。每個PIM用戶/組可以綁定一個或多個角色。 |
密碼訪問流程控制 | 提供批准機制、時間限制、並發控制等全面的流程。 |
賬號過期檢測 | 任何一個被PIM託管的賬號都可以通過模板設定過期間隔以及指定賬號到期後哪個欄位需要進行修改。比如:Active Directory類型的賬號,密碼欄位設定為每90天到期。如果90天后密碼沒有進行修改,賬號狀態將顯示為過期。 |
心跳測試 | 心跳測試功能使得通過你公司的網路實時監控憑證成為可能。PIM可以每隔一段時間自動測試一個賬號(憑證)的有效性,並通知管理員是否憑證在PIM平台的外部被修改。心跳測試也會在管理員修改賬號密碼時通知賬號的所有者。 |
遠程改密 | 遠程改密與賬號過期功能密切相關,賬號過期後結合遠程密碼修改功能,PIM自動生成賬號密碼,並自動完成遠程改密的過程。目前支持目前市面上大多數IT系統的改密。 |
密碼歷史跟蹤 | PIM能夠跟蹤密碼的歷史記錄。並且如果需要PIM能夠為所有的賬號欄位保留歷史信息。這個功能在你恢復計算機系統的時候,非常有幫助。 |
自動登錄到目標系統、網站 | 直接從PIM界面自動登錄到目標系統、網站和套用,無需複製和貼上密碼。 |
遠程登錄 | 用戶可以不通過外掛程式或代理軟體,從瀏覽器安全發起Windows RDP、SSH以及Telnet。 |
實時通知敏感數據修改通知 | 你可以選擇敏感數據被修改時傳送郵件通知,如密碼的修改,更改共享許可權,密碼過期,多次失敗登錄等事件。 |
獨占模式訪問賬號 | 當賬號被簽出的時候,PIM賦予用戶獨占訪問該賬號的功能。用戶也可以設定賬號簽入的時候自動更新密碼,也稱作“一次性密碼”。當賬號被簽入的時候,將自動生成隨機密碼並將該密碼更新到遠程設備上。 |
IP位址限制 | 控制用戶訪問PIM伺服器的場所——配置IP位址的範圍。這允許你限制用戶對PIM伺服器的訪問,而不需要通過VPN等其它技術來實現。 |
會話錄屏 | 錄製密碼使用的過程,包括整個操作會話,便於日後的審計管理。 |
全面的審計報告 | PIM審計報告包括用戶審計報告、賬號審計報告。 1)用戶審計報告:用戶審計報告可以使你輕鬆的評估賬號的脆弱性,特別是當雇員離職以後;當發現賬號訪問漏洞的時候,你可以通過PIM立即終止所以的訪問許可;用戶審計報告符合企業內部和外部的信息安全的合規要求。 2)賬號審計報告:賬號審計報告關注特定的賬號,用戶通過監控賬號的訪問情況來保護企業的敏感信息。 |
報告計畫 | 使用報表的“心跳檢測”選項,通過郵件通知形式的報表將只傳送有內容的報表檔案。這個非常有用的選項可以用來定製一些特殊的事件——如:傳送郵件報告哪些用戶一天瀏覽超過50個敏感數據,沒有達到這個數字的報表將不被傳送。 |
雙因素身份認證 | PIM伺服器允許管理員指定需要雙因素認證的用戶,並這些用戶登錄PMP系統需要兩級認證。第一級認證是通常的本地認證或AD/LDAP認證,第二級認證有多種選項。 |
集成RADIUS認證 | 集成RADIUS,提供PIM用戶一種更健壯的、安全級別更高的身份認證。很多行業(特別是外企)要求應用程式登錄過程使用RADIUS身份認證。 |
雙鎖認證 | 雙鎖提供了一個額外的密鑰來加密數據,並為每位用戶設定了一個額外的密碼。私鑰、公鑰加密技術使你可以安全地在用戶之間共享訪問使用雙鎖的數據。 |
高安全、可用性框架 | Web伺服器集群是指同時部署多台伺服器來運行PIM系統,集群提供了負載均衡和高可用性。在災難恢復場景中,Web伺服器集群的關鍵作用是可以自動轉移請求到沒有發生故障的伺服器上,確保沒有停機時間(NO downtime)。此外,負載均衡技術通過多個伺服器同時處理請求的能力也提高了PIM的性能。 |
PowerShell集成 | 管理員上傳自定義的PowerShell腳本功能,為PIM依賴關係及簽入/簽出提供了極大的靈活性。 |
自動備份 | 密鑰伺服器支持整站(應用程式目錄,可選)和資料庫備份,管理員可以為備份設定一個計畫任務。當自動備份失敗時PIM將傳送給管理員一封通知郵件。 |
不受限的管理模式 | 在緊急情況下允許管理員訪問所有的PIM伺服器中的敏感數據(不管是否對這些敏感數據具有訪問許可權)。系統對不受限的管理模式進行審計,當該功能被訪問的時候通過事件訂閱可以自動發出郵件通知告警。 |
等級保護合規 | PIM伺服器,作為企業級的密碼管理工具能夠幫助你的企業達到合規要求,如:信息系統安全等級保護、SOX、PCI DSS、FIPS 140等規範。 |
版本更新
相關安全規範
- 基於角色的許可權控制用來管理企業密碼和其它敏感信息。
- 使用AES 256加密技術安全集中存儲企業密碼和敏感數據。
- 根據等級保護對人員管理的規章制度,在PIM中可以根據企業業務需要對用戶進行分類(如:外部客戶、臨時用戶),並設定用戶對IT資產的訪問許可權及過期時間。
- 密碼共享功能,你可以將特權賬號共享給其它用戶,結合PIM的訪問控制實現完全責任到人。
- 結合賬號過期密碼自動更改功能,最大限度保護企業敏感數據,對用戶賬號管理流程進行了完全自動化的控制。
- 重要資源的訪問審批流程,使得企業的資源訪問符合等級保護的規範。
- 應用程式發布,讓PIM託管你的重要信息系統。
- 資料庫訪問監控,PIM可以對資料庫訪問進行完全監控。
- 如果密碼被擅自更改,完整的審計、報告以及心跳檢測技術使得管理人員能夠輕鬆的知道誰訪問、訪問了什麼、什麼時候訪問了這些信息。
- 管理控制,事件訂閱包括郵件通知技術。使得IT管理員、CIO以及企業管理層及時獲知IT資產運行及維護的狀態。
- 簽入\簽出功能,它允許用戶已獨占的方式訪問特定的賬戶,並且能夠在訪問結束(簽入賬號)時自動更改密碼憑證。
- PIM使用獨特的雙鎖技術保護高度機密的信息。
- SIEM和RSA集成。
- 遠程訪問,直接從PIM發起對遠程設備的連線(支持RDP、SSH及Telnet協定)使得工作流程更加簡單。
- 對話記錄能夠精確的記錄用戶遠程訪問信息系統和特權賬號的所作所為。
- 對話監控,讓你可以隨時終端非法對話。
- 詳細的報表讓你獲知任何你想要了解的信息,如:特權用戶的實際分配許可權是否與特權用戶清單符合;離職人員的許可權清單及指定範圍內有沒有訪問敏感信息;等等;
- 報表支持完全自定義。
- 報表計畫讓你可以定期獲取審計報告(用戶審計、賬號審計、等)。
- 應用程式及資料庫完全備份、以及資料庫鏡像,使得災難恢復具有保障。
- PIM可以實現應用程式簇、資料庫簇部署,系統持續性得以保障。
- PIM API使得你可以消除外部(如:配置檔案)的密碼信息,降低了泄密風險。
- 以及更多其它功能 …..
PCI DSS需求 | PIM伺服器實現 |
1)安裝和維護一個防火牆用來保護持卡人信息。 | 所有的網路憑證被集中存儲在PIM伺服器,並且每個管理員擁有自己的登錄賬號。訪問特權賬號(如:網路賬號密碼)能夠被控制和監控。 |
2)不要使用設備供應商提供的默認系統密碼以及其它的安全參數。 | 使用PIM伺服器可以生成隨機的、長的、複雜的密碼。並且可以根據需要為自動更改Windows賬號及服務賬號的密碼設定一個時間表。 |
3)保護持卡人的數據。 | PIM加密存儲敏感數據。同時,通過PIM提供的APIs來消除程式中的密碼信息。 |
4)在開放的網路中加密傳輸持卡人數據。 | PIM使用AES 256技術加密敏感數據。 |
5)使用和定期更新防毒軟體或程式。 | (* PIM不提供支持) |
6)開發、運維安全的系統和應用程式。 | 使用PIM技術並集合安全信息和事件管理(SIEM)工具、雙因素身份認證和網路安全掃描能最大限度的提升系統和應用程式使用安全。並且PIM伺服器的審計跟蹤、報告以及賬號立即到期的功能也大大方便對雇員流動和離職時對企業重要密碼數據的管控。 |
7)限制對持卡人數據的訪問。 | 用戶可以完全自定義PIM的角色和許可權,嚴格控制對PIM伺服器的訪問。 |
8)為每位訪問計算機的用戶分配一個唯一的ID。 | 每個PIM用戶都有獨立的登錄賬號,PIM對用戶訪問敏感信息進行了完全的審計問責。 |
9)限制對持卡人數據的物理訪問。 | 秘密伺服器安裝靈活,可以很容易地定製你的網路配置。 |
10)跟蹤和監視所有對網路資源和對持卡人數據的訪問。 | PIM對訪問敏感數據進行全面審計並生成健壯的報表。對話記錄甚至可以監控用戶使用密碼做了些什麼。 |
11)定期測試系統的安全性。 | 用心跳測試功能自動檢查網路密碼的有效性,確保PIM伺服器存儲正確的憑證數據。 |
12)為員工和承包商維持正確的信息安全策略。 | PIM伺服器可以作為強有力的信息安全策略的一部分。 |
- 集中並安全存儲所以類型的敏感信息(加密)。
- 對用戶訪問組織內部的信息給出詳細的報告。
- 對擁有特權賬號的用戶活動進行詳細的報告。
- 防篡改審計日誌。
- 訪問限制/所有者特權/共享(基於認證&許可權)。
- 詳細的訪問日誌,強調活動的執行過程。
- 定期變更密碼以及定期產生報表。
- 提供訪問特權信息和系統功能的雙重控制。
- 創建自定義報告。
- 提醒/通知安全漏洞檢測。
- Access / change in access
- 用戶角色的變化/敏感信息/特權
- 密碼過期
- 登錄/註銷/失敗的登錄嘗試
- 災難恢復的規定。
- 連續/高可用性。