PAM-системы контролируют тех, у кого в компании больше всего прав: администраторов серверов и сетей, инженеров техподдержки, операторов баз данных, подрядчиков на сопровождении. Компрометация привилегированной учётной записи может открыть доступ сразу к нескольким критичным системам, поэтому такие записи особенно интересуют злоумышленников.

Разберём, что такое PAM-система, как она устроена изнутри и какие задачи решает: виды привилегированных учётных записей, сценарии применения, требования регуляторов и ограничения технологии. Материал будет полезен ИТ-директорам, специалистам по информационной безопасности и руководителям, которые оценивают необходимость контроля привилегированного доступа.

Что такое PAM-система и как расшифровывается аббревиатура

PAM-система в информационной безопасности отвечает за управление привилегированным доступом. Аббревиатура PAM расшифровывается как Privileged Access Management. Такие системы выдают, ограничивают и протоколируют доступ к критичным ресурсам: серверам, сетевому оборудованию, базам данных, гипервизорам и панелям управления облачными сервисами.

Привилегированный доступ даёт права менять саму систему: создавать и удалять учётные записи, останавливать службы, менять конфигурацию, выгружать данные целиком и отключать средства защиты. Обычный сотрудник действует в заданных ограничениях, а привилегированный пользователь может менять эти ограничения.

Кто такие привилегированные пользователи

Круг таких сотрудников обычно шире, чем предполагает руководство. Повышенные права есть у всех, кто настраивает инфраструктуру или обслуживает её:

  • системные администраторы и администраторы домена;
  • сетевые инженеры;
  • администраторы баз данных;
  • инженеры второй и третьей линии техподдержки;
  • разработчики и инженеры DevOps с доступом к промышленным средам;
  • владельцы информационных систем, которые меняют настройки прикладного уровня;
  • внешние специалисты — подрядчики, интеграторы, аудиторы, поставщики программного обеспечения с удалённым доступом для сопровождения.

К привилегированным относятся и машинные учётные записи: службы, приложения, скрипты автоматизации и интеграционные шины. По данным исследования 2026 Identity Security Landscape, машинных учётных записей вместе с ИИ-агентами приходится 109 на одну человеческую — в опросе участвовали более 2900 руководителей по кибербезопасности. При этом 96% респондентов сообщили, что у сотрудников прав больше, чем требуют их роли.

Виды привилегированных учётных записей

При инвентаризации полезно выделить основные типы привилегированных доступов.

  • Администраторы домена. Имеют максимальные права в корпоративной сети. Компрометация такой записи может привести к потере контроля над всей инфраструктурой.
  • Локальные администраторы. Права на отдельной машине. Одинаковый локальный пароль на множестве рабочих станций превращает одну скомпрометированную машину в точку входа в остальные.
  • Пользователи с расширенными правами. Сотрудник получает повышенные права для конкретной работы, но сохраняет их после завершения.
  • Аварийные учётные записи. Резервный доступ на случай отказа основных механизмов. Используются редко, поэтому за их паролями и следят реже всего.
  • Учётные записи служб и приложений. Работают с системными правами. Смена их паролей требует согласования: она может остановить промышленный сервис.
  • Учётные записи межсистемного взаимодействия. Передают данные между системами. Их секреты нередко оказываются в конфигурационных файлах и репозиториях кода.
  • Встроенные учётные записи оборудования. Заводские администраторские доступы на коммутаторах, контроллерах и устройствах хранения — с паролями по умолчанию, которые часто так и не меняли.

К этой же категории относятся ключи SSH, программные токены и секреты в конвейерах непрерывной сборки. Формально это не учётные записи, но они дают сопоставимый уровень доступа.

Для чего нужен PAM: какие риски он снижает

Пока привилегированным доступом управляют вручную, инфраструктура накапливает предсказуемый набор проблем. После инцидента в такой инфраструктуре трудно установить, кто и в какой последовательности выполнял действия.

Практика

Как это выглядит

Чем заканчивается

Общая учётная запись на отдел

Одним административным доступом пользуются несколько человек

В журнале видно действие, но нельзя установить его исполнителя

Бессрочные права

Доступ выдали под задачу и не отозвали после её завершения

Права накапливаются годами и остаются активными после перевода или увольнения

Прямое подключение подрядчика

Инженер поставщика подключается к промышленному серверу через VPN

Компания не знает, что он делал внутри и какие данные видел

Пароли в файлах и скриптах

Учётные данные лежат в конфигурации, репозитории или общей таблице

Утечка одного файла открывает доступ к целевой системе

Ротация паролей вручную

Регламент смены соблюдается нерегулярно

Пароль от критичной системы не меняется годами

Нет записи сессий

Есть только системные журналы целевых серверов

Восстановление хода инцидента затягивается и не всегда удаётся

IBM X-Force Threat Intelligence Index 2026 отмечает риск повторного использования паролей в личных и корпоративных сервисах. Компрометация менее значимой учётной записи может помочь злоумышленнику добраться до корпоративных ресурсов. За 2025 год на теневых площадках предлагалось более 300 тысяч наборов учётных данных только к одному популярному ИИ-сервису.

Как работает PAM-система: путь привилегированной сессии

В типовом шлюзовом сценарии маршрут подключения администратора к промышленному серверу базы данных выглядит так.

  1. Подключение через PAM. Администратор обращается к порталу доступа или прозрачному шлюзу, который перенаправляет запрос к целевому ресурсу.
  2. Идентификация и аутентификация. Система определяет конкретного человека по персональной учётной записи и может запросить второй фактор.
  3. Авторизация. Запрос сверяется с политиками: положен ли этому сотруднику доступ к этому ресурсу, в это время, с этого адреса. Если доступ выдаётся по заявке, PAM проверяет, что заявка согласована ответственным.
  4. Подстановка учётных данных. Пароль или ключ от целевой системы подставляет сама PAM-система из своего хранилища. Пользователь их не видит и не может применить в обход шлюза.
  5. Сессия под наблюдением. Соединение идёт через прокси, который записывает действия: введённые команды, обращения к файлам, а если так настроено — и видео графической сессии.

PAM с мониторингом в реальном времени может оповестить службу информационной безопасности, если во время сессии выполнена запрещённая команда, началась массовая выгрузка данных или поведение администратора отклонилось от обычного. Если такая функция есть и включена политикой, система прерывает соединение без участия оператора.

Какие функции и компоненты входят в PAM-систему

Состав зависит от продукта и лицензии. Типовая платформа может включать следующие компоненты:

  • Хранилище секретов (Vault). Хранит пароли, ключи и токены от целевых систем и автоматически меняет их по расписанию или после каждого использования.
  • Брокер доступа. Выдаёт права по запросу и на ограниченный срок. Такой режим называют доступом по требованию (JIT, just-in-time): права появляются к началу работы и автоматически отзываются после её завершения.
  • Шлюз сессий. Пропускает через себя подключения по SSH и RDP, а также к веб-консолям и клиентам баз данных — весь административный трафик виден системе.
  • Запись и мониторинг. Протоколирует действия, позволяет искать по командам и воспроизводить сессию. Если продукт включает аналитику поведения пользователей и сущностей (UBA или UEBA), она помогает выявлять нетипичную активность.
  • Обнаружение учётных записей. Сканирует инфраструктуру и находит привилегированные доступы вне контроля PAM.
  • Механизм согласования. Фиксирует, кто запросил и подтвердил доступ, на какой срок и на каком основании.
  • Многофакторная аутентификация и отчётность. Проверяет второй фактор при входе — своими средствами или через корпоративный сервис — и формирует отчёты о выданных доступах и сессиях для аудита.

Роль PAM в модели нулевого доверия (Zero Trust)

Модель нулевого доверия не считает доверенным ни одно подключение по умолчанию, даже изнутри корпоративной сети: каждый запрос проверяется отдельно, а права выдаются в минимально необходимом объёме и на ограниченный срок — по принципу минимальных привилегий (least privilege).

PAM отвечает в этой модели за административный доступ. Принцип нулевых постоянных привилегий (zero standing privileges) исключает бессрочные повышенные права: система выдаёт их для согласованной сессии и отзывает после её завершения.

Где применяется PAM: сценарии и отрасли

Доступ подрядчиков и аутсорсинга. Внешние инженеры получают временный доступ к заданным системам и работают через шлюз с записью каждой сессии. Доступ автоматически прекращается вместе со сроком договора или заявки.

Удалённая работа администраторов. При подключении из дома или командировки PAM ограничивает доступ конкретным ресурсом и сроком. VPN при этом отвечает за защищённый канал.

Расследование инцидентов. Запись сессии показывает точную последовательность действий и позволяет отделить ошибку сопровождения от целенаправленного вмешательства. Без такой записи разбор строится на косвенных признаках.

Разделение обязанностей. PAM поддерживает этот принцип через согласование заявки. Дополнительные механизмы, включая участие второго сотрудника в сессии, зависят от продукта.

Разнородная инфраструктура после слияний. PAM даёт единый порядок доступа к нескольким доменам, разным операционным системам и унаследованным системам без современных механизмов аутентификации.

PAM применяют в финансовом секторе и страховании, государственных организациях, субъектах критической информационной инфраструктуры, телекоммуникациях, промышленности, ритейле, электронной коммерции и медицине.

PAM и требования регуляторов

Российские нормативные документы не требуют внедрять именно PAM. Однако применимые акты устанавливают меры по управлению доступом, идентификации, аутентификации и регистрации событий безопасности. PAM помогает реализовать отдельные меры и сформировать доказательства их выполнения.

  • Приказ ФСТЭК России № 117 — защита информации в ГИС и других системах госорганов и учреждений.
  • Приказ ФСТЭК России № 21 — защита персональных данных при их обработке в информационных системах, вместе с 152-ФЗ.
  • Приказ ФСТЭК России № 31 — защита информации в регулируемых АСУ производственными и технологическими процессами.
  • Приказ ФСТЭК России № 239 — обеспечение безопасности значимых объектов критической информационной инфраструктуры, вместе с 187-ФЗ.
  • ГОСТ Р 57580.1-2017 — защита информации финансовых организаций.
  • PCI DSS 4.0.1 — защита среды данных платёжных карт.

Как PAM встраивается в контур ИБ и работает с SIEM, DLP и MFA

PAM отвечает за административные сессии. Рядом с ним работают смежные классы систем управления доступом: IdM ведёт жизненный цикл учётных записей сотрудников, IAM и IGA отвечают за политики доступа и пересмотр прав, PIM и PUM — за привилегированные роли и действия администраторов. Границы классов зависят от классификации производителя, а IdM и PAM часто внедряют одним проектом.

Полную картину происходящего даёт обмен данными с остальным контуром безопасности.

  • SIEM. PAM передаёт события о выданных доступах и действиях в сессиях, а SIEM сопоставляет их с данными других источников. Так можно связать административный вход в нерабочее время со срабатыванием средства защиты на том же сервере.
  • DLP. Система предотвращения утечек следит за перемещением данных, PAM — за тем, кто и с какими правами их получил. Вместе они показывают и факт выгрузки, и полномочия того, кто её сделал.
  • Многофакторная аутентификация. PAM может использовать встроенную MFA или подключаться к корпоративному сервису многофакторной аутентификации.
  • ITSM. Запрос на доступ связывается с обращением в системе управления ИТ-услугами, поэтому у каждой выданной привилегии есть зафиксированное основание.

Ограничения PAM: от чего система не защитит

PAM снимает риски вокруг административного доступа, но четыре зоны остаются за его границами.

  • Уязвимости в системах требуют отдельных мер. PAM управляет доступом, но не устанавливает обновления на серверах и в приложениях. По данным IBM X-Force Threat Intelligence Index 2026, эксплуатация публично доступных приложений заняла первое место среди способов первичного проникновения и выросла на 44% за год. Многие использованные уязвимости не требовали аутентификации.
  • Обходные маршруты оставляют часть сессий без контроля. Если прямое подключение к серверу доступно, администраторы могут миновать шлюз. Поэтому вместе с внедрением PAM нужно пересмотреть сетевые правила.
  • PAM не определяет намерение пользователя. Система фиксирует команды и выделяет нетипичную активность, но штатная на вид операция может остаться незаблокированной. Аналитика снижает риск, но не исключает его.
  • Записи сессий сами становятся чувствительным активом. В них попадают конфигурации, фрагменты данных, иногда учётные данные третьих систем. Хранилище записей требует собственной защиты и продуманного срока хранения.

С чего начать наведение порядка в привилегированном доступе

Начните с инвентаризации привилегированных учётных записей. Она может выявить сервисные и встроенные записи на оборудовании, а также права, которые выдавались для временных задач и остались активными.

Затем определите, какие внешние специалисты имеют доступ к инфраструктуре, отказ каких систем остановит бизнес и можно ли восстановить действия администратора по недавнему инциденту. Ответы помогут выбрать первый контур внедрения и понять, какие организационные меры нужно принять до запуска PAM.

«Системы управления идентификацией и привилегированным доступом становятся всё более необходимыми инструментами для крупных компаний с большим количеством чувствительной информации», — отмечает Олег Власенко, руководитель отдела информационной безопасности ОБИТ.

Если проверка выявит неконтролируемые привилегированные доступы, мы поможем подобрать отечественную PAM-систему из реестра российского ПО с сертификатом ФСТЭК России и провести пилот. Настроим политики под инфраструктуру и процессы компании, интегрируем PAM с действующими средствами защиты и возьмём систему на сопровождение. Расскажите о своей инфраструктуре, чтобы определить порядок работ.

Часто задаваемые вопросы (FAQ)

  • Как расшифровывается PAM?
    PAM означает Privileged Access Management, или управление привилегированным доступом. Такие системы выдают административные права, ограничивают их срок и фиксируют действия пользователей.
  • Кто считается привилегированным пользователем?
    Привилегированным считают пользователя или машинную учётную запись с правом менять конфигурацию, управлять другими записями, службами или средствами защиты. К ним относятся администраторы, инженеры сопровождения, подрядчики, службы и приложения с повышенными правами.
  • Чем PAM отличается от IdM?
    IdM ведёт жизненный цикл учётных записей сотрудников, а PAM контролирует повышенные права и административные сессии. Вместе они охватывают обычный и привилегированный доступ.
  • Чем PAM отличается от IAM?
    IAM охватывает управление цифровыми идентичностями, аутентификацией, авторизацией и политиками доступа. PAM решает более узкую задачу внутри этого контура: контролирует повышенные права, секреты и административные сессии.
  • В чём разница между PAM, PIM и PUM?
    PIM и PUM — пересекающиеся термины внутри управления привилегированным доступом; точные границы зависят от продукта. PAM обычно используют как более широкий класс, который охватывает выдачу доступа и контроль сессий.
  • Что происходит, когда администратор подключается через PAM?
    Администратор входит в PAM, проходит многофакторную аутентификацию и получает согласованную сессию к нужному ресурсу. Система подставляет учётные данные, ограничивает срок подключения и записывает действия.
  • Зачем PAM хранилище паролей, если пароли уже есть в менеджере паролей?
    Менеджер паролей прежде всего хранит и подставляет секреты. PAM дополнительно управляет выдачей привилегий, проводит сессию через контролируемый шлюз и протоколирует действия.
  • Как PAM интегрируется с SIEM?
    PAM отправляет в SIEM события о выдаче прав, сессиях и сработавших правилах. SIEM сопоставляет их с событиями серверов, сетевого оборудования и средств защиты, чтобы выявлять связанные инциденты.
  • Заменяет ли PAM обычный VPN для подключения подрядчиков?
    VPN защищает канал связи, а PAM контролирует привилегированную сессию. Их можно использовать вместе, если это предусмотрено архитектурой доступа.
  • Какие требования регуляторов помогает выполнить PAM?
    Требования к управлению доступом, аутентификации и регистрации событий содержатся в приказах ФСТЭК России № 117, 21, 31 и 239, ГОСТ Р 57580.1-2017 и PCI DSS 4.0.1. Они не предписывают конкретный класс продукта, а PAM помогает реализовать отдельные меры.
  • Нужна ли PAM-система небольшой компании?
    Необходимость PAM определяют цена простоя и состав пользователей с административным доступом. Даже небольшой компании может понадобиться контроль подрядчиков и нескольких критичных серверов. Начать можно с этого ограниченного контура.
  • Защищает ли PAM от внутренних угроз?
    PAM привязывает действия к конкретному пользователю и сохраняет запись сессии, что упрощает расследование. Для действий, которые выглядят штатной работой администратора, PAM дополняют мониторингом и средствами предотвращения утечек.
  • Что будет, если PAM-система откажет?
    Если PAM становится единственной точкой входа, до выбора системы проверьте резервирование узлов и аварийный порядок доступа к критичным ресурсам. Каждый аварийный вход должен проходить под усиленным контролем.
  • Сколько занимает внедрение PAM?
    Срок зависит от числа целевых систем, протоколов и полноты инвентаризации. Пилот охватывает ограниченный контур, а основной этап включает настройку политик, перевод подключений на шлюз и блокировку прямых маршрутов. Точный план составляют после обследования инфраструктуры.
  • Нужно ли записывать все сессии подряд?
    Политику записи выбирают по риску и протоколу: можно сочетать журналирование команд и видео графических сессий. Срок хранения задают применимые требования и внутренние политики.
  • Как выбрать российскую PAM-систему?
    Сначала проверьте поддержку нужных протоколов, производительность, интеграции и удобство. Для регулируемых систем необходимость включения продукта в реестр российского ПО и сертификата ФСТЭК определяют по применимым требованиям и классу защищаемой системы.