Apadana PAM یک راهحل جامع مدیریت دسترسی کاربران ممتاز (Privileged Access Management) است که با هدف پایش، کنترل و ثبت دقیق تمامی دسترسیهای ممتاز به داراییهای حیاتی سازمان طراحی و پیادهسازی شده است. این سامانه با ترکیب افراد، فرآیندها و فناوریهای پیشرفته، امکان مشاهده کامل اینکه «چه کسی، به چه منبعی، در چه زمانی و با چه سطح دسترسیای» متصل شده را برای مدیران فناوری اطلاعات و امنیت فراهم میکند.
Apadana PAM بهعنوان یک بستر یکپارچه، دسترسی امن به سرورها، تجهیزات شبکه، پایگاههای داده و همچنین برنامههای کاربردی گرافیکی سازمان را از طریق مرورگر وب، بدون نیاز به ابزارهای جانبی روی سیستم کاربر، ممکن میسازد.
حلقه مفقوده امنیت سایبری سازمانها
هنگامی که صحبت از شبکههای گسترده سازمانی با تجهیزات سختافزاری و نرمافزاری متعدد به میان میآید، یکی از اولین دغدغههای فنی که به ذهن مدیران سازمان خطور میکند، موضوع مدیریت و مانیتورینگ دسترسی به این تجهیزات است. تخریب دادهها، خطر نفوذ هکرها، نشت اطلاعات، ممانعت از اقدامات خرابکارانه و کاهش نرخ سوءاستفاده و آلوده نشدن به باجافزارها و ویروسهایی که فرایند دادهای و ارتباطات را بهطور کل مختل میکنند، از جمله دغدغههای امنیتی هستند که با مدیریت و پایش دقیق دسترسیها میتوان به آنها پاسخ داد.
در همین راستا، یکی از مواردی که کمتر به آن توجه میشود، وجود انواع مختلفی از حسابهای کاربری ممتاز است. مدیریت این حسابهای کاربری و چالشهای پیش روی آنها همواره یکی از حلقههای مفقوده حوزه امنیت شبکه و اطلاعات بوده است. از آنجایی که حسابهای کاربری ممتاز سطح دسترسی بالایی در سیستمها دارند و اجازه دسترسی به اطلاعات محرمانه یا ایجاد تغییرات در سطوح کلان اجرایی را فراهم میکنند، اهداف جذابی برای مجرمان سایبری محسوب میشوند.
تحقیقات موسسه Verizon نشان داده که در سال ۲۰۲۰ بیش از ۸۰ درصد هکها به واسطه نشت دادهها اتفاق افتاده و براساس مطالعه اخیر شرکت هندی Gurucul نیز حدود ۶۳ درصد از نشت دادهها شامل هویتهای ممتاز بوده است. علاوه بر این، وجود پیمانکاران متعدد در سازمانها و دسترسیهایی که به آنها اعطا میشود، همواره با ریسکهای امنیتی همراه بوده و کاهش این ریسکها و مدیریت حسابهای پیمانکاران از اهمیت بسزایی برخوردار است.
سامانه مدیریت دسترسی ممتاز Apadana PAM، یک راهحل امنیتی کنترل دسترسی مبتنی بر هویت است که با هدف نظارت، شناسایی و جلوگیری از دسترسیهای ممتاز غیرمجاز به منابع حیاتی، سازمانها را در برابر تهدیدات سایبری محافظت میکند.
این سامانه به سازمانها امکان میدهد تا بهطور دقیق بدانند چه کسانی از حسابهای دارای امتیاز استفاده میکنند و در حین ورود به سیستم چه اقداماتی انجام میدهند. محدود کردن تعداد کاربرانی که به عملکردهای مدیریتی دسترسی دارند، امنیت سیستم را بهطور چشمگیری افزایش میدهد؛ Apadana PAM با ایجاد لایههای میانی مجازی، نقض دادهها توسط عوامل بیرونی را کاهش میدهد.
Apadana PAM محصولی است که با هدف ثبت و رویدادنگاری دقیق تمامی جزئیات پروتکلهای دسترسی راهدور توسعه یافته است. با استفاده از این سامانه، کاربران مجاز و دسترسیهای راهدور آنها به منابع مختلف شبکه سازمان تعریف و بهصورت متمرکز مدیریت میشوند و تمامی نشستهایی که کاربران مجاز با منابع شبکه سازمان برقرار کردهاند، بهصورت فیلم قابل مشاهده و بررسی هستند.
از طریق کنسول مدیریتی Apadana PAM، امکان جستجوی عبارات خاص و رویدادهای ویژه (شامل دستورات اجراشده در فیلمها و مقادیر واردشده توسط کاربران) فراهم است. همچنین میتوان فعالیتهایی را که کاربر مجاز به انجام آنها است، تعریف و کنترل کرد؛ برای مثال باز شدن برنامههایی مانند mstsc، gpedit و سایر ابزارها در یک ارتباط Remote Desktop یا اجرای دستورات خاص در جلسات SSH و Telnet قابل کنترل و نظارت است.
پایش نشستهای راه دور
سامانه Apadana PAM امکان آگاهی از تمامی اتفاقاتی که در طی یک نشست راهدور رخ میدهد را فراهم میکند. در پایان یک نشست، مدیران فناوری اطلاعات سازمان قادر به دسترسی به محتوای نشست، در قالب فیلم ضبطشده، لاگ فرامین اجراشده و محتوای فایلهای منتقلشده در طول نشست هستند. علاوه بر این، در طول نشست نیز امکان مشاهده فعالیتهای در حال انجام بهصورت زنده وجود دارد؛ این قابلیت به مدیران اجازه میدهد در صورت مشاهده فعالیت مشکوک یا غیرمجاز، بلافاصله اقدامات لازم را انجام دهند.
کنترل و اعطای دسترسی محدود به زیرساخت فناوری اطلاعات
Apadana PAM با ارائه پورتال اختصاصی، امکان مدیریت دسترسی پیمانکاران به زیرساختهای فناوری اطلاعات سازمان را فراهم میکند. با ارائه این پورتال، دسترسی پیمانکاران محدود به سرورها و تجهیزات خاص تعیینشده میشود و تمامی فعالیتهای آنها قابل بازبینی و پایش است. این ویژگی بهویژه در پروژههای بزرگ و پیچیده که نیاز به همکاری با پیمانکاران خارجی وجود دارد، بسیار ارزشمند است.
کاهش ریسکهای ناشی از نشت اطلاعات
Apadana PAM با داشتن امکانات متنوع برای کنترل کانالهای انتقال اطلاعات (از طریق فایل یا کلیپبرد) و ارائه گزارش کامل از اطلاعات منتقلشده، ریسکهای ناشی از نشت اطلاعات یا انتقال فایل مخرب به زیرساختهای فناوری اطلاعات سازمان را به حداقل میرساند.
حفاظت از پسوردهای حساس سازمان
با استفاده از Apadana PAM، سازمان میتواند بدون ایجاد اختلال در روال کاری کاربران، پسورد سرورها و تجهیزات را از دید آنها مخفی نماید. این پسوردها بهصورت امن و رمزنگاریشده در داخل سامانه ذخیره میشوند و در زمان برقراری نشست، بهصورت خودکار توسط سامانه برای اتصال کاربر به سرور مورد استفاده قرار میگیرند، بدون آنکه کاربر نیازی به دانستن آنها داشته باشد.
محدودسازی کاربران به فرامین یا نرمافزارهای خاص
در چارچوب اصول Zero Trust، دسترسی کاربران باید بهگونهای تنظیم شود که حداقل سطح دسترسی لازم برای انجام وظایف محوله را فراهم کند. Apadana PAM با بهرهگیری از این اصل، امکان محدودسازی دسترسی کاربران به یک یا چند نرمافزار خاص را فراهم میکند. در سطحی دقیقتر، قابلیتهای AppControl و Command Control امکان نظارت دقیق بر دستورات و عملکردهای قابلاجرا توسط کاربران را به مدیران سیستم میدهند.
Virtual Apps یکی از مهمترین و متمایزکنندهترین قابلیتهای Apadana PAM است که دسترسی امن به برنامههای کاربردی گرافیکی سازمان را بدون نیاز به نصب هیچ نرمافزاری روی سیستم کاربر و بدون افشای مستقیم منابع داخلی به شبکه کاربر از طریق مرورگر وب فراهم میکند.
قابلیت Virtual Apps به کاربران این امکان را میدهد که برنامههای گرافیکی مورد نیاز خود مانند مرورگر وب یا کلاینتهای مدیریت پایگاه داده را بدون نصب محلی، مستقیماً از طریق پورتال وب Apadana PAM اجرا کنند. هر برنامه در یک محیط کاملاً ایزوله و مجزا (Containerized) اجرا میشود و تصویر آن از طریق پروتکل نمایش تصویری (VNC) در همان رابط کاربری وب سامانه، در کنار سایر نشستهای RDP و SSH، در دسترس کاربر قرار میگیرد.
در نسخه فعلی، Apadana PAM از دو Virtual App آماده پشتیبانی میکند: یک مرورگر وب (Chrome) برای دسترسی امن به پورتالهای داخلی و تحت وب سازمان، و یک کلاینت مدیریت پایگاه داده (DBeaver) برای اتصال کنترلشده به پایگاههای داده سازمانی. معماری این قابلیت بهگونهای طراحی شده که افزودن برنامههای گرافیکی بیشتر در آینده، بدون تغییر در هسته سامانه امکانپذیر باشد.
سرویس مدیریت Virtual App در Apadana PAM، بهازای هر نشست کاربر، یک نمونه مجزا از کانتینر برنامه گرافیکی موردنظر را ایجاد و راهاندازی میکند. این کانتینر بهصورت کاملاً مستقل از سایر نشستها اجرا شده و پس از پایان نشست کاربر، بهطور خودکار خاتمه مییابد. تصویر خروجی این کانتینر از طریق پروتکل VNC به پورتال وب Apadana PAM منتقل میشود و کاربر بدون نیاز به هیچ افزونه یا نرمافزار جانبی، آن را در مرورگر خود مشاهده و با آن تعامل میکند.
این معماری، جایگزینی امن و مبتنی بر کانتینر برای دسترسی به برنامههای گرافیکی حساس سازمانی است و امکان دسترسی از راه دور به این ابزارها را بدون افزایش ریسک امنیتی مرتبط با نصب و اجرای مستقیم آنها روی دستگاه کاربر فراهم میکند.
| ویژگی | توضیح | مزیت برای سازمان |
|---|---|---|
| اجرای ایزوله | هر برنامه گرافیکی درون یک کانتینر مجزا و مستقل اجرا میشود | جلوگیری از تداخل و کاهش سطح حمله |
| دسترسی تحت مرورگر | نمایش برنامه از طریق پروتکل VNC در پورتال وب | بدون نیاز به نصب نرمافزار محلی |
| پایش کامل | ضبط و بازپخش نشست مطابق سایر پروتکلها | ممیزی و انطباق کامل با سیاستهای امنیتی |
| برنامههای پشتیبانیشده | مرورگر وب (Chrome) و کلاینت پایگاه داده (DBeaver) | پوشش نیازهای رایج کاربران فنی و اداری |
| توسعهپذیری | افزودن Virtual App جدید از طریق تعریف پیکربندی مستقل | انطباق با نیازهای آتی سازمان بدون تغییر در هسته سامانه |

سامانه Apadana PAM در حال حاضر از پروتکلهای زیر پشتیبانی میکند: RDP، RDP-Gateway، HTTP(S)، VNC، SSH، SCP، SFTP و TELNET. کاربران میتوانند از طریق پورتال سامانه و با استفاده از این پروتکلها، به سرورها و تجهیزات مورد نظر سازمان متصل شوند.
امکان تعریف سیاستهای دسترسی متنوع
در Apadana PAM امکان تعریف سیاستهای دسترسی بر اساس پارامترهای مختلف مانند زمان، نوع اتصال، کشور و آدرس مبدأ و مقصد کاربر وجود دارد. ترکیب این سیاستها با یکدیگر انعطافپذیری بالایی را در مدیریت دسترسی به منابع ایجاد میکند.
مدیریت پیشرفته کاربران
Apadana PAM امکان تعریف کاربران به دو روش محلی (لوکال) و از طریق اکتیو دایرکتوری (ریموت) را فراهم میکند. همچنین امکان وارد کردن لیست کاربران از طریق فایل CSV وجود دارد. کاربران میتوانند در گروههای مختلف دستهبندی شوند و امکان تعریف نقشها (Roles) برای سادهسازی کنترل دسترسی مدیران نیز در نظر گرفته شده است.
مشاهده زنده نشستها (LiveView)
در Apadana PAM، مدیران میتوانند بهصورت همزمان محتوای یک یا چند نشست را از طریق رابط وب مدیریت سامانه مشاهده کنند. همچنین در صورت مشاهده فعالیت غیرمجاز، مدیران میتوانند نشست کاربر را قطع کنند.
تهیه اطلاعات ممیزی کامل از نشست
ذخیرهسازی امن پسورد تجهیزات و سرورها
ارسال لاگ به لاگ سرور بیرونی (Syslog)
Apadana PAM قادر است رویدادهای ثبتشده شامل نشستهای کاربران نهایی و عملکرد کاربران مدیر را در قالب Syslog به یک یا چند Log Server بیرونی ارسال کند و امکان یکپارچگی با سامانههای SIEM سازمان را فراهم میآورد.
خلاصهای از مهمترین قابلیتهای سامانه Apadana PAM در جدول زیر ارائه شده است:
| ویژگی سامانه Apadana PAM |
|---|
| قابلیت پایش و ارائه امن نشستها بر بستر پروتکلهای RDP، RDP-Gateway، HTTP(S)، SFTP، SSH، Telnet، SCP و VNC |
| قابلیت اجرای برنامههای گرافیکی سازمان از طریق Virtual Apps بدون نیاز به نصب نرمافزار محلی |
| قابلیت پیادهسازی سامانه بهصورت High Availability (HA) |
| پشتیبانی از OCR برای نشستهای RDP و SSH با امکان جستجوی پیشرفته |
| قابلیت ضبط و بازپخش کلیه نشستها بهصورت خودکار |
| عدم نیاز به نصب نرمافزار جانبی روی سیستم کاربران یا سرورها |
| قابلیت کنترل لحظهای نشست کاربران (Live View) و پشتیبانی از قابلیت Kill Session توسط ممیز |
| قابلیت فیلترینگ و کنترل پیشرفته فرامین مورد استفاده توسط کاربران با Regex و Command مطابق پروتکل مربوطه |
| احراز هویت چندعاملی کاربران (MFA) با پشتیبانی از توکن سختافزاری، پیامک، TOTP و HOTP |
| ثبت و بایگانی خودکار تمامی فایلهای مبادلهشده توسط کاربران در طول نشستها |
| قابلیت جستجوی پیشرفته در واژگان و فرامین استفادهشده توسط کاربران |
| قابلیت گروهبندی منابع در دسترس کاربران در پورتال شخصی |
| قابلیت محدودسازی برنامههای قابلاجرا برای کاربران در طول نشستهای RDP |
| پایش و ثبت کلیه فعالیتهای اجرایی کاربران و تلاشهای ناموفق برای دسترسی به برنامههای غیرمجاز |
| جلوگیری از حملات جعل هویت (Spoofing) و حملات انکار سرویس (DoS) |
| پایش و فیلتر نشستها بر اساس پارامترهای مختلف (آدرس مبدأ و مقصد، زمان، کشور و غیره) |
| مدیریت مطمئن رمزهای عبور سامانهها با ذخیرهسازی امن و پنهان از دید کاربران |
| قابلیت ارسال رخدادهای سامانه در قالب Syslog به SIEM و Log Serverهای خارجی |
Apadana PAM با ترکیب قابلیتهای سنتی مدیریت دسترسی ممتاز شامل پایش نشست، مدیریت پیشرفته کاربران، ذخیرهسازی امن اعتبارنامهها و ممیزی کامل با قابلیت نوآورانه Virtual Apps، به سازمانها این امکان را میدهد که علاوه بر دسترسی امن به سرورها و تجهیزات شبکه، به برنامههای کاربردی گرافیکی حساس نیز از طریق یک بستر یکپارچه، ایزوله و کاملاً قابل پایش دسترسی داشته باشند.
این رویکرد، سطح حمله سازمان را کاهش داده، نیاز به نصب و نگهداری نرمافزارهای جانبی روی سیستم کاربران را حذف میکند و امکان انطباق کامل با سیاستهای امنیتی و الزامات ممیزی سازمان را فراهم میسازد.