0Pricing
Cloud & IT Cert Prep · Урок

Доступ по запросу и политики условного доступа

Реализуйте повышение привилегий по запросу и политики условного доступа, предоставляющие доступ только при подходящем контексте (устройстве, местоположении и оценке риска).

«Доступ по запросу и политики условного доступа» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Постоянные привилегии: проблема

Постоянная привилегия означает, что пользователь имеет постоянно включенный расширенный доступ круглосуточно, независимо от того, нужен ли он ему. Это традиционная модель для учетных записей администраторов: администратор может в любой момент получить доступ к рабочим системам, даже в три часа ночи в воскресенье, когда не выполняется никаких законных рабочих задач. Постоянные привилегии значительно увеличивают поверхность атаки: скомпрометированные учетные данные администратора сразу предоставляют злоумышленникам расширенный доступ, и для этого не требуется никаких дополнительных действий.

Как работает своевременный доступ

Своевременный доступ (JIT) заменяет постоянные привилегии временным повышением прав по запросу. Когда администратору требуется привилегированный доступ, он запрашивает его, указывая деловое обоснование. Запрос одобряется автоматически или менеджером, привилегия предоставляется на определенный период (например, на 1 час), а затем автоматически истекает. В течение этого периода все действия отслеживаются. После истечения срока администратор лишается привилегированного доступа, пока не отправит новый запрос.

# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
#    Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIED

Azure PIM: своевременный доступ на практике

Azure Privileged Identity Management (PIM) — облачная реализация своевременного доступа от Microsoft. Пользователям назначается статус кандидатов на привилегированные роли (например, Global Administrator), но сама роль не предоставляется им постоянно. При необходимости они активируют роль на портале Azure, указывают обоснование, при этом может потребоваться MFA и одобрение, и получают роль на настроенный срок (для большинства ролей — максимум на 8 часов). PIM создает журналы аудита каждой активации для подготовки отчетов о соответствии требованиям.

# Azure PIM activation (Azure CLI)
az role assignment create \
  --assignee user@corp.com \
  --role 'Global Administrator' \
  --scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead

# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approval

Что такое политики Conditional Access

Conditional Access — это механизм политик «если — то», который оценивает контекстные сигналы перед предоставлением доступа. Вместо двоичного разрешения или запрета только на основании учетных данных условный доступ учитывает: кто выполняет вход (удостоверение пользователя и членство в группе), к чему он получает доступ (приложение или данные), где он находится (IP-адрес, Location), когда выполняется вход (время суток), как он подключается (состояние соответствия устройства требованиям, браузер или собственное приложение) и каков риск (оценка риска входа от поставщика удостоверений).

Распространенные сигналы Conditional Access

Политики условного доступа одновременно оценивают несколько сигналов. К основным сигналам относятся: соответствие устройства требованиям (управляется ли устройство с помощью MDM и соответствует ли базовым требованиям безопасности?), Location (находится ли IP-адрес в доверенном именованном расположении или в другой стране?), риск входа (пометил ли искусственный интеллект поставщика удостоверений этот вход как аномальный — необычное расположение, утекшие учетные данные, невозможное перемещение?), а также риск пользователя (есть ли у этой учетной записи признаки взлома, выявленные по данным из даркнета?).

# Example Conditional Access policy logic
IF user is in group 'Finance'
   AND accessing 'Financial-ERP'
   AND device.compliant == false
THEN
   require MFA AND block if risk_level == high

IF sign_in_location is NOT in trusted_networks
   AND application is 'Global-Admin-Portal'
THEN
   require MFA AND compliant device

Средства предоставления доступа в Conditional Access

Когда политика условного доступа срабатывает, средство предоставления доступа определяет, что должен сделать пользователь. Доступны следующие варианты: полностью заблокировать доступ, требовать MFA, требовать устройство, соответствующее требованиям, требовать одобренное клиентское приложение (разрешены только управляемые приложения), требовать смену пароля (если учетные данные находятся под угрозой) или сочетания этих средств. Средства предоставления доступа позволяют организациям повышать требования безопасности в зависимости от уровня риска запрашиваемого доступа.

Средства контроля сеансов в Conditional Access

Помимо средств предоставления доступа, условный доступ может применять средства контроля сеансов, ограничивающие действия пользователей после прохождения аутентификации. Например, можно установить частоту входа (требовать повторную аутентификацию каждый час), ограничить загрузку конфиденциальных файлов на неуправляемые устройства, применять политики Microsoft Defender for Cloud Apps для мониторинга сеансов в реальном времени и ограничивать операции копирования и вставки в конфиденциальных приложениях, к которым обращаются из ненадежных расположений.

Именованные расположения и доверенные сети

Именованные расположения в условном доступе определяют доверенные диапазоны IP-адресов или географические регионы. Доступ из именованного доверенного расположения (например, из диапазонов IP-адресов корпоративного офиса) может предоставляться с меньшими ограничениями, без обязательной MFA. Доступ из-за пределов именованных расположений, особенно из стран с высоким риском, приводит к дополнительным требованиям аутентификации. Сочетание именованных расположений с обнаружением невозможного перемещения (пользователь оказывается в двух удаленных друг от друга местах за считаные минуты) блокирует сценарии компрометации учетных данных.

# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes

# Policy: if location NOT in named-locations -> require MFA

Условный доступ на основе риска

Условный доступ на основе риска использует сигналы машинного обучения от поставщика удостоверений для оценки риска входа в реальном времени. Microsoft Entra ID (ранее Azure AD) присваивает входу оценку риска (низкая/средняя/высокая) на основе таких факторов, как утекшие учетные данные в базах данных даркнета, аномальные шаблоны входа и IP-адреса, связанные с вредоносными программами. При входе с высоким риском можно автоматически потребовать сброс пароля и MFA, защищая учетные записи еще до того, как ИТ-команда проверит оповещение.

Аварийные учетные записи

Политики условного доступа и своевременный доступ создают риск: если сам поставщик удостоверений выйдет из строя, администраторы могут потерять доступ к системам, необходимым для его восстановления. Аварийные учетные записи (учетные записи экстренного доступа) обладают высокими привилегиями, исключены из политик условного доступа, а их учетные данные хранятся в физическом сейфе; использовать их следует только при настоящих чрезвычайных ситуациях. Их использование должно немедленно вызывать оповещения и последующий разбор инцидента, поскольку любое применение вне объявленной чрезвычайной ситуации является тревожным признаком.

Сочетание своевременного доступа и Conditional Access

Своевременный доступ и политики условного доступа работают вместе как взаимодополняющие средства контроля. Conditional Access определяет, может ли пользователь пройти аутентификацию и какие проверки он должен пройти. Своевременный доступ определяет, какую привилегированную роль пользователь получит после аутентификации и на какой срок. Вместе они реализуют принцип нулевого доверия — никогда не доверяйте, всегда проверяйте: каждый запрос на доступ оценивается с учетом контекста, привилегия предоставляется временно, а все действия записываются в журналы.

Быстрая проверка

Проверьте, насколько хорошо Вы усвоили понятия CompTIA Security+ (SY0-701) из этого урока.

Итоги урока

В этом уроке Вы узнали, что своевременный доступ заменяет постоянные привилегии временным повышением прав по запросу, срок которого истекает автоматически, политики условного доступа оценивают контекстные сигналы (устройство, расположение, риск) перед предоставлением доступа, а аварийные учетные записи обеспечивают экстренный доступ, исключенный из обычных политик, но должны строго контролироваться и отслеживаться. Далее мы рассмотрим модель разделения ответственности для IaaS, PaaS и SaaS.

Часто задаваемые вопросы

Урок «Доступ по запросу и политики условного доступа» бесплатный?

Да — полный текст урока «Доступ по запросу и политики условного доступа» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Доступ по запросу и политики условного доступа»?

Реализуйте повышение привилегий по запросу и политики условного доступа, предоставляющие доступ только при подходящем контексте (устройстве, местоположении и оценке риска). Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Доступ по запросу и политики условного доступа»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Службы каталогов: LDAP и Active Directory
  2. Управление привилегированным доступом (PAM)
  3. Управление идентификацией и предоставление доступа
  4. Доступ по запросу и политики условного доступа
← Назад к Cloud & IT Cert Prep