tel 02191094270 - 09937687426‏ tel office[at]amnafzar.net

سامانه مدیریت دسترسی کاربران ممتاز (Apadana PAM)

سامانه مدیریت دسترسی کاربران ممتاز (Apadana PAM)

Apadana PAM یک راه‌حل جامع مدیریت دسترسی کاربران ممتاز (Privileged Access Management) است که با هدف پایش، کنترل و ثبت دقیق تمامی دسترسی‌های ممتاز به دارایی‌های حیاتی سازمان طراحی و پیاده‌سازی شده است. این سامانه با ترکیب افراد، فرآیندها و فناوری‌های پیشرفته، امکان مشاهده کامل این‌که «چه کسی، به چه منبعی، در چه زمانی و با چه سطح دسترسی‌ای» متصل شده را برای مدیران فناوری اطلاعات و امنیت فراهم می‌کند.

Apadana PAM به‌عنوان یک بستر یکپارچه، دسترسی امن به سرورها، تجهیزات شبکه، پایگاه‌های داده و همچنین برنامه‌های کاربردی گرافیکی سازمان را از طریق مرورگر وب، بدون نیاز به ابزارهای جانبی روی سیستم کاربر، ممکن می‌سازد.

حلقه مفقوده امنیت سایبری سازمان‌ها

هنگامی که صحبت از شبکه‌های گسترده سازمانی با تجهیزات سخت‌افزاری و نرم‌افزاری متعدد به میان می‌آید، یکی از اولین دغدغه‌های فنی که به ذهن مدیران سازمان خطور می‌کند، موضوع مدیریت و مانیتورینگ دسترسی به این تجهیزات است. تخریب داده‌ها، خطر نفوذ هکرها، نشت اطلاعات، ممانعت از اقدامات خرابکارانه و کاهش نرخ سوءاستفاده و آلوده نشدن به باج‌افزارها و ویروس‌هایی که فرایند داده‌ای و ارتباطات را به‌طور کل مختل می‌کنند، از جمله دغدغه‌های امنیتی هستند که با مدیریت و پایش دقیق دسترسی‌ها می‌توان به آن‌ها پاسخ داد.

در همین راستا، یکی از مواردی که کمتر به آن توجه می‌شود، وجود انواع مختلفی از حساب‌های کاربری ممتاز است. مدیریت این حساب‌های کاربری و چالش‌های پیش روی آن‌ها همواره یکی از حلقه‌های مفقوده حوزه امنیت شبکه و اطلاعات بوده است. از آنجایی که حساب‌های کاربری ممتاز سطح دسترسی بالایی در سیستم‌ها دارند و اجازه دسترسی به اطلاعات محرمانه یا ایجاد تغییرات در سطوح کلان اجرایی را فراهم می‌کنند، اهداف جذابی برای مجرمان سایبری محسوب می‌شوند.

تحقیقات موسسه Verizon نشان داده که در سال ۲۰۲۰ بیش از ۸۰ درصد هک‌ها به واسطه نشت داده‌ها اتفاق افتاده و براساس مطالعه اخیر شرکت هندی Gurucul نیز حدود ۶۳ درصد از نشت داده‌ها شامل هویت‌های ممتاز بوده است. علاوه بر این، وجود پیمانکاران متعدد در سازمان‌ها و دسترسی‌هایی که به آن‌ها اعطا می‌شود، همواره با ریسک‌های امنیتی همراه بوده و کاهش این ریسک‌ها و مدیریت حساب‌های پیمانکاران از اهمیت بسزایی برخوردار است.

چرا سامانه مدیریت دسترسی کاربران ممتاز - Apadana PAM؟

سامانه مدیریت دسترسی ممتاز Apadana PAM، یک راه‌حل امنیتی کنترل دسترسی مبتنی بر هویت است که با هدف نظارت، شناسایی و جلوگیری از دسترسی‌های ممتاز غیرمجاز به منابع حیاتی، سازمان‌ها را در برابر تهدیدات سایبری محافظت می‌کند.

این سامانه به سازمان‌ها امکان می‌دهد تا به‌طور دقیق بدانند چه کسانی از حساب‌های دارای امتیاز استفاده می‌کنند و در حین ورود به سیستم چه اقداماتی انجام می‌دهند. محدود کردن تعداد کاربرانی که به عملکردهای مدیریتی دسترسی دارند، امنیت سیستم را به‌طور چشمگیری افزایش می‌دهد؛ Apadana PAM با ایجاد لایه‌های میانی مجازی، نقض داده‌ها توسط عوامل بیرونی را کاهش می‌دهد.

Apadana PAM محصولی است که با هدف ثبت و رویدادنگاری دقیق تمامی جزئیات پروتکل‌های دسترسی راه‌دور توسعه یافته است. با استفاده از این سامانه، کاربران مجاز و دسترسی‌های راه‌دور آن‌ها به منابع مختلف شبکه سازمان تعریف و به‌صورت متمرکز مدیریت می‌شوند و تمامی نشست‌هایی که کاربران مجاز با منابع شبکه سازمان برقرار کرده‌اند، به‌صورت فیلم قابل مشاهده و بررسی هستند.

از طریق کنسول مدیریتی Apadana PAM، امکان جستجوی عبارات خاص و رویدادهای ویژه (شامل دستورات اجراشده در فیلم‌ها و مقادیر واردشده توسط کاربران) فراهم است. همچنین می‌توان فعالیت‌هایی را که کاربر مجاز به انجام آن‌ها است، تعریف و کنترل کرد؛ برای مثال باز شدن برنامه‌هایی مانند mstsc، gpedit و سایر ابزارها در یک ارتباط Remote Desktop یا اجرای دستورات خاص در جلسات SSH و Telnet قابل کنترل و نظارت است.

کاربردهای سامانه Apadana PAM

پایش نشست‌های راه دور

سامانه Apadana PAM امکان آگاهی از تمامی اتفاقاتی که در طی یک نشست راه‌دور رخ می‌دهد را فراهم می‌کند. در پایان یک نشست، مدیران فناوری اطلاعات سازمان قادر به دسترسی به محتوای نشست، در قالب فیلم ضبط‌شده، لاگ فرامین اجراشده و محتوای فایل‌های منتقل‌شده در طول نشست هستند. علاوه بر این، در طول نشست نیز امکان مشاهده فعالیت‌های در حال انجام به‌صورت زنده وجود دارد؛ این قابلیت به مدیران اجازه می‌دهد در صورت مشاهده فعالیت مشکوک یا غیرمجاز، بلافاصله اقدامات لازم را انجام دهند.

کنترل و اعطای دسترسی محدود به زیرساخت فناوری اطلاعات

Apadana PAM با ارائه پورتال اختصاصی، امکان مدیریت دسترسی پیمانکاران به زیرساخت‌های فناوری اطلاعات سازمان را فراهم می‌کند. با ارائه این پورتال، دسترسی پیمانکاران محدود به سرورها و تجهیزات خاص تعیین‌شده می‌شود و تمامی فعالیت‌های آن‌ها قابل بازبینی و پایش است. این ویژگی به‌ویژه در پروژه‌های بزرگ و پیچیده که نیاز به همکاری با پیمانکاران خارجی وجود دارد، بسیار ارزشمند است.

کاهش ریسک‌های ناشی از نشت اطلاعات

Apadana PAM با داشتن امکانات متنوع برای کنترل کانال‌های انتقال اطلاعات (از طریق فایل یا کلیپ‌برد) و ارائه گزارش کامل از اطلاعات منتقل‌شده، ریسک‌های ناشی از نشت اطلاعات یا انتقال فایل مخرب به زیرساخت‌های فناوری اطلاعات سازمان را به حداقل می‌رساند.

حفاظت از پسوردهای حساس سازمان

با استفاده از Apadana PAM، سازمان می‌تواند بدون ایجاد اختلال در روال کاری کاربران، پسورد سرورها و تجهیزات را از دید آن‌ها مخفی نماید. این پسوردها به‌صورت امن و رمزنگاری‌شده در داخل سامانه ذخیره می‌شوند و در زمان برقراری نشست، به‌صورت خودکار توسط سامانه برای اتصال کاربر به سرور مورد استفاده قرار می‌گیرند، بدون آنکه کاربر نیازی به دانستن آن‌ها داشته باشد.

محدودسازی کاربران به فرامین یا نرم‌افزارهای خاص

در چارچوب اصول Zero Trust، دسترسی کاربران باید به‌گونه‌ای تنظیم شود که حداقل سطح دسترسی لازم برای انجام وظایف محوله را فراهم کند. Apadana PAM با بهره‌گیری از این اصل، امکان محدودسازی دسترسی کاربران به یک یا چند نرم‌افزار خاص را فراهم می‌کند. در سطحی دقیق‌تر، قابلیت‌های AppControl و Command Control امکان نظارت دقیق بر دستورات و عملکردهای قابل‌اجرا توسط کاربران را به مدیران سیستم می‌دهند.

قابلیت Virtual Apps در Apadana PAM

Virtual Apps یکی از مهم‌ترین و متمایزکننده‌ترین قابلیت‌های Apadana PAM است که دسترسی امن به برنامه‌های کاربردی گرافیکی سازمان را بدون نیاز به نصب هیچ نرم‌افزاری روی سیستم کاربر و بدون افشای مستقیم منابع داخلی به شبکه کاربر از طریق مرورگر وب فراهم می‌کند.

توضیح قابلیت ها

قابلیت Virtual Apps به کاربران این امکان را می‌دهد که برنامه‌های گرافیکی مورد نیاز خود مانند مرورگر وب یا کلاینت‌های مدیریت پایگاه داده  را بدون نصب محلی، مستقیماً از طریق پورتال وب Apadana PAM اجرا کنند. هر برنامه در یک محیط کاملاً ایزوله و مجزا (Containerized) اجرا می‌شود و تصویر آن از طریق پروتکل نمایش تصویری (VNC) در همان رابط کاربری وب سامانه، در کنار سایر نشست‌های RDP و SSH، در دسترس کاربر قرار می‌گیرد.
در نسخه فعلی، Apadana PAM از دو Virtual App آماده پشتیبانی می‌کند: یک مرورگر وب (Chrome) برای دسترسی امن به پورتال‌های داخلی و تحت وب سازمان، و یک کلاینت مدیریت پایگاه داده (DBeaver) برای اتصال کنترل‌شده به پایگاه‌های داده سازمانی. معماری این قابلیت به‌گونه‌ای طراحی شده که افزودن برنامه‌های گرافیکی بیشتر در آینده، بدون تغییر در هسته سامانه امکان‌پذیر باشد.

مزیت‌های کلیدی

  • حذف نیاز به نصب نرم‌افزار محلی: کاربر بدون نصب هیچ برنامه‌ای روی سیستم خود، صرفاً از طریق مرورگر وب به برنامه گرافیکی مورد نیاز دسترسی پیدا می‌کند.
  • کاهش سطح حمله (Attack Surface): برنامه‌های گرافیکی درون کانتینرهای ایزوله اجرا می‌شوند و هیچ‌گاه به‌صورت مستقیم روی دستگاه کاربر یا در تماس مستقیم با شبکه داخلی سازمان قرار نمی‌گیرند.
  • پایش و ضبط کامل نشست: نشست‌های Virtual App همانند سایر پروتکل‌های پشتیبانی‌شده (RDP، SSH و غیره)، به‌صورت کامل قابل ضبط، بازپخش و ممیزی هستند.
  • دسترسی متمرکز و یکپارچه: برنامه‌های گرافیکی در همان پورتال واحد Apadana PAM، در کنار سایر منابع تحت مدیریت، در دسترس کاربر قرار می‌گیرند و نیازی به ابزار یا کانال ارتباطی جداگانه نیست.
  • معماری توسعه‌پذیر: هر Virtual App بر اساس یک تعریف پیکربندی مستقل (شامل نام برنامه، تصویر کانتینر، پروتکل نمایش و پروتکل‌های دارایی پشتیبانی‌شده) ثبت می‌شود؛ این رویکرد امکان افزودن برنامه‌های گرافیکی جدید متناسب با نیاز سازمان را در آینده فراهم می‌کند.

نحوه عملکرد فنی

سرویس مدیریت Virtual App در Apadana PAM، به‌ازای هر نشست کاربر، یک نمونه مجزا از کانتینر برنامه گرافیکی موردنظر را ایجاد و راه‌اندازی می‌کند. این کانتینر به‌صورت کاملاً مستقل از سایر نشست‌ها اجرا شده و پس از پایان نشست کاربر، به‌طور خودکار خاتمه می‌یابد. تصویر خروجی این کانتینر از طریق پروتکل VNC به پورتال وب Apadana PAM منتقل می‌شود و کاربر بدون نیاز به هیچ افزونه یا نرم‌افزار جانبی، آن را در مرورگر خود مشاهده و با آن تعامل می‌کند.

این معماری، جایگزینی امن و مبتنی بر کانتینر برای دسترسی به برنامه‌های گرافیکی حساس سازمانی است و امکان دسترسی از راه دور به این ابزارها را بدون افزایش ریسک امنیتی مرتبط با نصب و اجرای مستقیم آن‌ها روی دستگاه کاربر فراهم می‌کند.

ویژگی توضیح مزیت برای سازمان
اجرای ایزوله هر برنامه گرافیکی درون یک کانتینر مجزا و مستقل اجرا می‌شود جلوگیری از تداخل و کاهش سطح حمله
دسترسی تحت مرورگر نمایش برنامه از طریق پروتکل VNC در پورتال وب بدون نیاز به نصب نرم‌افزار محلی
پایش کامل ضبط و بازپخش نشست مطابق سایر پروتکل‌ها ممیزی و انطباق کامل با سیاست‌های امنیتی
برنامه‌های پشتیبانی‌شده مرورگر وب (Chrome) و کلاینت پایگاه داده (DBeaver) پوشش نیازهای رایج کاربران فنی و اداری
توسعه‌پذیری افزودن Virtual App جدید از طریق تعریف پیکربندی مستقل انطباق با نیازهای آتی سازمان بدون تغییر در هسته سامانه

سامانه مدیریت دسترسی کاربران ممتاز

قابلیت‌های ویژه سامانه Apadana PAM

سامانه Apadana PAM در حال حاضر از پروتکل‌های زیر پشتیبانی می‌کند: RDP، RDP-Gateway، HTTP(S)، VNC، SSH، SCP، SFTP و TELNET. کاربران می‌توانند از طریق پورتال سامانه و با استفاده از این پروتکل‌ها، به سرورها و تجهیزات مورد نظر سازمان متصل شوند.

امکان تعریف سیاست‌های دسترسی متنوع

در Apadana PAM امکان تعریف سیاست‌های دسترسی بر اساس پارامترهای مختلف مانند زمان، نوع اتصال، کشور و آدرس مبدأ و مقصد کاربر وجود دارد. ترکیب این سیاست‌ها با یکدیگر انعطاف‌پذیری بالایی را در مدیریت دسترسی به منابع ایجاد می‌کند.

مدیریت پیشرفته کاربران

Apadana PAM امکان تعریف کاربران به دو روش محلی (لوکال) و از طریق اکتیو دایرکتوری (ریموت) را فراهم می‌کند. همچنین امکان وارد کردن لیست کاربران از طریق فایل CSV وجود دارد. کاربران می‌توانند در گروه‌های مختلف دسته‌بندی شوند و امکان تعریف نقش‌ها (Roles) برای ساده‌سازی کنترل دسترسی مدیران نیز در نظر گرفته شده است.

مشاهده زنده نشست‌ها (LiveView)

در Apadana PAM، مدیران می‌توانند به‌صورت هم‌زمان محتوای یک یا چند نشست را از طریق رابط وب مدیریت سامانه مشاهده کنند. همچنین در صورت مشاهده فعالیت غیرمجاز، مدیران می‌توانند نشست کاربر را قطع کنند.

تهیه اطلاعات ممیزی کامل از نشست

  • اطلاعات کلی نشست مانند نام کاربری، مشخصات سرور مقصد، زمان و طول نشست
  • محتوای تصویری نشست، قابل بازبینی از طریق پخش‌کننده تحت وب سامانه و قابل تبدیل به فایل تصویری استاندارد
  • فایل‌های مبادله‌شده در طول نشست
  • فهرست فرآیندهای اجراشده در طول نشست
  • محتوای منتقل‌شده از طریق کلیپ‌برد
  • متون تایپ‌شده توسط صفحه‌کلید (از طریق KeyLogger)

ذخیره‌سازی امن پسورد تجهیزات و سرورها

  • پسوردها به‌صورت امن در سامانه ذخیره می‌شوند.
  • کاربران نیازی به دانستن پسوردها ندارند.
  • در زمان برقراری نشست، پسورد به‌صورت خودکار توسط سامانه وارد می‌شود.

ارسال لاگ به لاگ سرور بیرونی (Syslog)

Apadana PAM قادر است رویدادهای ثبت‌شده شامل نشست‌های کاربران نهایی و عملکرد کاربران مدیر را در قالب Syslog به یک یا چند Log Server بیرونی ارسال کند و امکان یکپارچگی با سامانه‌های SIEM سازمان را فراهم می‌آورد.
 

جدول ویژگی‌های سامانه Apadana PAM

خلاصه‌ای از مهم‌ترین قابلیت‌های سامانه Apadana PAM در جدول زیر ارائه شده است:

ویژگی سامانه Apadana PAM
قابلیت پایش و ارائه امن نشست‌ها بر بستر پروتکل‌های RDP، RDP-Gateway، HTTP(S)، SFTP، SSH، Telnet، SCP و VNC
قابلیت اجرای برنامه‌های گرافیکی سازمان از طریق Virtual Apps بدون نیاز به نصب نرم‌افزار محلی
قابلیت پیاده‌سازی سامانه به‌صورت High Availability (HA)
پشتیبانی از OCR برای نشست‌های RDP و SSH با امکان جستجوی پیشرفته
قابلیت ضبط و بازپخش کلیه نشست‌ها به‌صورت خودکار
عدم نیاز به نصب نرم‌افزار جانبی روی سیستم کاربران یا سرورها
قابلیت کنترل لحظه‌ای نشست کاربران (Live View) و پشتیبانی از قابلیت Kill Session توسط ممیز
قابلیت فیلترینگ و کنترل پیشرفته فرامین مورد استفاده توسط کاربران با Regex و Command مطابق پروتکل مربوطه
احراز هویت چندعاملی کاربران (MFA) با پشتیبانی از توکن سخت‌افزاری، پیامک، TOTP و HOTP
ثبت و بایگانی خودکار تمامی فایل‌های مبادله‌شده توسط کاربران در طول نشست‌ها
قابلیت جستجوی پیشرفته در واژگان و فرامین استفاده‌شده توسط کاربران
قابلیت گروه‌بندی منابع در دسترس کاربران در پورتال شخصی
قابلیت محدودسازی برنامه‌های قابل‌اجرا برای کاربران در طول نشست‌های RDP
پایش و ثبت کلیه فعالیت‌های اجرایی کاربران و تلاش‌های ناموفق برای دسترسی به برنامه‌های غیرمجاز
جلوگیری از حملات جعل هویت (Spoofing) و حملات انکار سرویس (DoS)
پایش و فیلتر نشست‌ها بر اساس پارامترهای مختلف (آدرس مبدأ و مقصد، زمان، کشور و غیره)
مدیریت مطمئن رمزهای عبور سامانه‌ها با ذخیره‌سازی امن و پنهان از دید کاربران
قابلیت ارسال رخدادهای سامانه در قالب Syslog به SIEM و Log Serverهای خارجی

سطوح لایسنس و جدول قیمت

سامانه Apadana PAM بر اساس سقف تعداد دارایی (Asset) قابل مدیریت، در چهار سطح لایسنس Basic، Standard، Professional و Enterprise ارائه می‌شود. جدول زیر سطوح مختلف لایسنس، سقف تعداد asset مجاز و قیمت هر سطح را نشان می‌دهد:

سطح لایسنس سقف تعداد Asset مجاز قیمت (ریال)
Basic 50 3.000.000.000
Standard 100 5.000.000.000
Professional 500 9.000.000.000
Enterprise نامحدود تماس با واحد فروش

جمع‌بندی

Apadana PAM با ترکیب قابلیت‌های سنتی مدیریت دسترسی ممتاز شامل پایش نشست، مدیریت پیشرفته کاربران، ذخیره‌سازی امن اعتبارنامه‌ها و ممیزی کامل  با قابلیت نوآورانه Virtual Apps، به سازمان‌ها این امکان را می‌دهد که علاوه بر دسترسی امن به سرورها و تجهیزات شبکه، به برنامه‌های کاربردی گرافیکی حساس نیز از طریق یک بستر یکپارچه، ایزوله و کاملاً قابل پایش دسترسی داشته باشند.
این رویکرد، سطح حمله سازمان را کاهش داده، نیاز به نصب و نگهداری نرم‌افزارهای جانبی روی سیستم کاربران را حذف می‌کند و امکان انطباق کامل با سیاست‌های امنیتی و الزامات ممیزی سازمان را فراهم می‌سازد.

جهت دریافت اطلاعات تکمیلی، دمو محصول یا برگزاری جلسه فنی، در خصوص سامانه مدیریت دسترسی کاربران ممتاز (Apadana PAM)، همین حالا با ما تماس بگیرید.
 09363512622 |Sales@amnafzar.net 

سوالات متداول

این سامانه یک راهکار جامع مدیریت دسترسی کاربران ممتاز (Privileged Access Management) است که دسترسی‌های با سطح امتیاز بالا به سرورها، پایگاه‌های داده، تجهیزات شبکه و برنامه‌های کاربردی را پایش، کنترل و ثبت می‌کند تا امنیت دارایی‌های حیاتی سازمان در برابر تهدیدات داخلی و نفوذهای سایبری حفظ شود.

خیر، این سامانه کاملاً تحت وب عمل می‌کند و تمامی دسترسی‌ها از طریق مرورگر، بدون نیاز به نصب هیچ نرم‌افزار جانبی یا کلاینت خاصی بر روی سیستم کاربران یا سرورهای مقصد برقرار می‌شود.

قابلیت Virtual Apps امکان اجرای برنامه‌های گرافیکی حساس نظیر مرورگر Chrome و کلاینت پایگاه داده DBeaver را در محیط‌های کانتینری ایزوله فراهم می‌سازد. تصویر برنامه از طریق پروتکل VNC روی مرورگر کاربر نمایش داده می‌شود و نیاز به نصب محلی نرم‌افزار یا اتصال مستقیم کلاینت به شبکه داخلی را از بین می‌برد.

این سامانه از پروتکل‌های ارتباطی RDP، RDP-Gateway، HTTP(S)، VNC، SSH، SCP، SFTP و Telnet پشتیبانی به عمل می‌آورد.

احراز هویت می‌تواند به‌صورت محلی یا از طریق اکتیو دایرکتوری و با مکانیزم چندعاملی (MFA نظیر پیامک، توکن سخت‌افزاری، TOTP و HOTP) انجام شود. سیاست‌های دسترسی نیز بر پایه متغیرهایی چون زمان، نوع اتصال، آدرس مبدأ و مقصد و اعمال محدودیت روی فرامین و نرم‌افزارها (AppControl و Command Control) تعریف می‌گردند.

بله، Apadana PAM قابلیت ارسال تمامی رویدادها، نشست‌های کاربران و فعالیت‌های مدیران را در قالب استاندارد Syslog به لاگ‌سرورهای بیرونی و سامانه‌های SIEM دارا است.