PAM-системы контролируют тех, у кого в компании больше всего прав: администраторов серверов и сетей, инженеров техподдержки, операторов баз данных, подрядчиков на сопровождении. Компрометация привилегированной учётной записи может открыть доступ сразу к нескольким критичным системам, поэтому такие записи особенно интересуют злоумышленников.
Разберём, что такое PAM-система, как она устроена изнутри и какие задачи решает: виды привилегированных учётных записей, сценарии применения, требования регуляторов и ограничения технологии. Материал будет полезен ИТ-директорам, специалистам по информационной безопасности и руководителям, которые оценивают необходимость контроля привилегированного доступа.
Что такое PAM-система и как расшифровывается аббревиатура
PAM-система в информационной безопасности отвечает за управление привилегированным доступом. Аббревиатура PAM расшифровывается как Privileged Access Management. Такие системы выдают, ограничивают и протоколируют доступ к критичным ресурсам: серверам, сетевому оборудованию, базам данных, гипервизорам и панелям управления облачными сервисами.
Привилегированный доступ даёт права менять саму систему: создавать и удалять учётные записи, останавливать службы, менять конфигурацию, выгружать данные целиком и отключать средства защиты. Обычный сотрудник действует в заданных ограничениях, а привилегированный пользователь может менять эти ограничения.
Кто такие привилегированные пользователи
Круг таких сотрудников обычно шире, чем предполагает руководство. Повышенные права есть у всех, кто настраивает инфраструктуру или обслуживает её:
- системные администраторы и администраторы домена;
- сетевые инженеры;
- администраторы баз данных;
- инженеры второй и третьей линии техподдержки;
- разработчики и инженеры DevOps с доступом к промышленным средам;
- владельцы информационных систем, которые меняют настройки прикладного уровня;
- внешние специалисты — подрядчики, интеграторы, аудиторы, поставщики программного обеспечения с удалённым доступом для сопровождения.
К привилегированным относятся и машинные учётные записи: службы, приложения, скрипты автоматизации и интеграционные шины. По данным исследования 2026 Identity Security Landscape, машинных учётных записей вместе с ИИ-агентами приходится 109 на одну человеческую — в опросе участвовали более 2900 руководителей по кибербезопасности. При этом 96% респондентов сообщили, что у сотрудников прав больше, чем требуют их роли.
Виды привилегированных учётных записей
При инвентаризации полезно выделить основные типы привилегированных доступов.
- Администраторы домена. Имеют максимальные права в корпоративной сети. Компрометация такой записи может привести к потере контроля над всей инфраструктурой.
- Локальные администраторы. Права на отдельной машине. Одинаковый локальный пароль на множестве рабочих станций превращает одну скомпрометированную машину в точку входа в остальные.
- Пользователи с расширенными правами. Сотрудник получает повышенные права для конкретной работы, но сохраняет их после завершения.
- Аварийные учётные записи. Резервный доступ на случай отказа основных механизмов. Используются редко, поэтому за их паролями и следят реже всего.
- Учётные записи служб и приложений. Работают с системными правами. Смена их паролей требует согласования: она может остановить промышленный сервис.
- Учётные записи межсистемного взаимодействия. Передают данные между системами. Их секреты нередко оказываются в конфигурационных файлах и репозиториях кода.
- Встроенные учётные записи оборудования. Заводские администраторские доступы на коммутаторах, контроллерах и устройствах хранения — с паролями по умолчанию, которые часто так и не меняли.
К этой же категории относятся ключи SSH, программные токены и секреты в конвейерах непрерывной сборки. Формально это не учётные записи, но они дают сопоставимый уровень доступа.
Для чего нужен PAM: какие риски он снижает
Пока привилегированным доступом управляют вручную, инфраструктура накапливает предсказуемый набор проблем. После инцидента в такой инфраструктуре трудно установить, кто и в какой последовательности выполнял действия.
|
Практика |
Как это выглядит |
Чем заканчивается |
|
Общая учётная запись на отдел |
Одним административным доступом пользуются несколько человек |
В журнале видно действие, но нельзя установить его исполнителя |
|
Бессрочные права |
Доступ выдали под задачу и не отозвали после её завершения |
Права накапливаются годами и остаются активными после перевода или увольнения |
|
Прямое подключение подрядчика |
Инженер поставщика подключается к промышленному серверу через VPN |
Компания не знает, что он делал внутри и какие данные видел |
|
Пароли в файлах и скриптах |
Учётные данные лежат в конфигурации, репозитории или общей таблице |
Утечка одного файла открывает доступ к целевой системе |
|
Ротация паролей вручную |
Регламент смены соблюдается нерегулярно |
Пароль от критичной системы не меняется годами |
|
Нет записи сессий |
Есть только системные журналы целевых серверов |
Восстановление хода инцидента затягивается и не всегда удаётся |
IBM X-Force Threat Intelligence Index 2026 отмечает риск повторного использования паролей в личных и корпоративных сервисах. Компрометация менее значимой учётной записи может помочь злоумышленнику добраться до корпоративных ресурсов. За 2025 год на теневых площадках предлагалось более 300 тысяч наборов учётных данных только к одному популярному ИИ-сервису.
Как работает PAM-система: путь привилегированной сессии
В типовом шлюзовом сценарии маршрут подключения администратора к промышленному серверу базы данных выглядит так.
- Подключение через PAM. Администратор обращается к порталу доступа или прозрачному шлюзу, который перенаправляет запрос к целевому ресурсу.
- Идентификация и аутентификация. Система определяет конкретного человека по персональной учётной записи и может запросить второй фактор.
- Авторизация. Запрос сверяется с политиками: положен ли этому сотруднику доступ к этому ресурсу, в это время, с этого адреса. Если доступ выдаётся по заявке, PAM проверяет, что заявка согласована ответственным.
- Подстановка учётных данных. Пароль или ключ от целевой системы подставляет сама PAM-система из своего хранилища. Пользователь их не видит и не может применить в обход шлюза.
- Сессия под наблюдением. Соединение идёт через прокси, который записывает действия: введённые команды, обращения к файлам, а если так настроено — и видео графической сессии.
PAM с мониторингом в реальном времени может оповестить службу информационной безопасности, если во время сессии выполнена запрещённая команда, началась массовая выгрузка данных или поведение администратора отклонилось от обычного. Если такая функция есть и включена политикой, система прерывает соединение без участия оператора.
Какие функции и компоненты входят в PAM-систему
Состав зависит от продукта и лицензии. Типовая платформа может включать следующие компоненты:
- Хранилище секретов (Vault). Хранит пароли, ключи и токены от целевых систем и автоматически меняет их по расписанию или после каждого использования.
- Брокер доступа. Выдаёт права по запросу и на ограниченный срок. Такой режим называют доступом по требованию (JIT, just-in-time): права появляются к началу работы и автоматически отзываются после её завершения.
- Шлюз сессий. Пропускает через себя подключения по SSH и RDP, а также к веб-консолям и клиентам баз данных — весь административный трафик виден системе.
- Запись и мониторинг. Протоколирует действия, позволяет искать по командам и воспроизводить сессию. Если продукт включает аналитику поведения пользователей и сущностей (UBA или UEBA), она помогает выявлять нетипичную активность.
- Обнаружение учётных записей. Сканирует инфраструктуру и находит привилегированные доступы вне контроля PAM.
- Механизм согласования. Фиксирует, кто запросил и подтвердил доступ, на какой срок и на каком основании.
- Многофакторная аутентификация и отчётность. Проверяет второй фактор при входе — своими средствами или через корпоративный сервис — и формирует отчёты о выданных доступах и сессиях для аудита.
Роль PAM в модели нулевого доверия (Zero Trust)
Модель нулевого доверия не считает доверенным ни одно подключение по умолчанию, даже изнутри корпоративной сети: каждый запрос проверяется отдельно, а права выдаются в минимально необходимом объёме и на ограниченный срок — по принципу минимальных привилегий (least privilege).
PAM отвечает в этой модели за административный доступ. Принцип нулевых постоянных привилегий (zero standing privileges) исключает бессрочные повышенные права: система выдаёт их для согласованной сессии и отзывает после её завершения.
Где применяется PAM: сценарии и отрасли
Доступ подрядчиков и аутсорсинга. Внешние инженеры получают временный доступ к заданным системам и работают через шлюз с записью каждой сессии. Доступ автоматически прекращается вместе со сроком договора или заявки.
Удалённая работа администраторов. При подключении из дома или командировки PAM ограничивает доступ конкретным ресурсом и сроком. VPN при этом отвечает за защищённый канал.
Расследование инцидентов. Запись сессии показывает точную последовательность действий и позволяет отделить ошибку сопровождения от целенаправленного вмешательства. Без такой записи разбор строится на косвенных признаках.
Разделение обязанностей. PAM поддерживает этот принцип через согласование заявки. Дополнительные механизмы, включая участие второго сотрудника в сессии, зависят от продукта.
Разнородная инфраструктура после слияний. PAM даёт единый порядок доступа к нескольким доменам, разным операционным системам и унаследованным системам без современных механизмов аутентификации.
PAM применяют в финансовом секторе и страховании, государственных организациях, субъектах критической информационной инфраструктуры, телекоммуникациях, промышленности, ритейле, электронной коммерции и медицине.
PAM и требования регуляторов
Российские нормативные документы не требуют внедрять именно PAM. Однако применимые акты устанавливают меры по управлению доступом, идентификации, аутентификации и регистрации событий безопасности. PAM помогает реализовать отдельные меры и сформировать доказательства их выполнения.
- Приказ ФСТЭК России № 117 — защита информации в ГИС и других системах госорганов и учреждений.
- Приказ ФСТЭК России № 21 — защита персональных данных при их обработке в информационных системах, вместе с 152-ФЗ.
- Приказ ФСТЭК России № 31 — защита информации в регулируемых АСУ производственными и технологическими процессами.
- Приказ ФСТЭК России № 239 — обеспечение безопасности значимых объектов критической информационной инфраструктуры, вместе с 187-ФЗ.
- ГОСТ Р 57580.1-2017 — защита информации финансовых организаций.
- PCI DSS 4.0.1 — защита среды данных платёжных карт.
Как PAM встраивается в контур ИБ и работает с SIEM, DLP и MFA
PAM отвечает за административные сессии. Рядом с ним работают смежные классы систем управления доступом: IdM ведёт жизненный цикл учётных записей сотрудников, IAM и IGA отвечают за политики доступа и пересмотр прав, PIM и PUM — за привилегированные роли и действия администраторов. Границы классов зависят от классификации производителя, а IdM и PAM часто внедряют одним проектом.
Полную картину происходящего даёт обмен данными с остальным контуром безопасности.
- SIEM. PAM передаёт события о выданных доступах и действиях в сессиях, а SIEM сопоставляет их с данными других источников. Так можно связать административный вход в нерабочее время со срабатыванием средства защиты на том же сервере.
- DLP. Система предотвращения утечек следит за перемещением данных, PAM — за тем, кто и с какими правами их получил. Вместе они показывают и факт выгрузки, и полномочия того, кто её сделал.
- Многофакторная аутентификация. PAM может использовать встроенную MFA или подключаться к корпоративному сервису многофакторной аутентификации.
- ITSM. Запрос на доступ связывается с обращением в системе управления ИТ-услугами, поэтому у каждой выданной привилегии есть зафиксированное основание.
Ограничения PAM: от чего система не защитит
PAM снимает риски вокруг административного доступа, но четыре зоны остаются за его границами.
- Уязвимости в системах требуют отдельных мер. PAM управляет доступом, но не устанавливает обновления на серверах и в приложениях. По данным IBM X-Force Threat Intelligence Index 2026, эксплуатация публично доступных приложений заняла первое место среди способов первичного проникновения и выросла на 44% за год. Многие использованные уязвимости не требовали аутентификации.
- Обходные маршруты оставляют часть сессий без контроля. Если прямое подключение к серверу доступно, администраторы могут миновать шлюз. Поэтому вместе с внедрением PAM нужно пересмотреть сетевые правила.
- PAM не определяет намерение пользователя. Система фиксирует команды и выделяет нетипичную активность, но штатная на вид операция может остаться незаблокированной. Аналитика снижает риск, но не исключает его.
- Записи сессий сами становятся чувствительным активом. В них попадают конфигурации, фрагменты данных, иногда учётные данные третьих систем. Хранилище записей требует собственной защиты и продуманного срока хранения.
С чего начать наведение порядка в привилегированном доступе
Начните с инвентаризации привилегированных учётных записей. Она может выявить сервисные и встроенные записи на оборудовании, а также права, которые выдавались для временных задач и остались активными.
Затем определите, какие внешние специалисты имеют доступ к инфраструктуре, отказ каких систем остановит бизнес и можно ли восстановить действия администратора по недавнему инциденту. Ответы помогут выбрать первый контур внедрения и понять, какие организационные меры нужно принять до запуска PAM.
«Системы управления идентификацией и привилегированным доступом становятся всё более необходимыми инструментами для крупных компаний с большим количеством чувствительной информации», — отмечает Олег Власенко, руководитель отдела информационной безопасности ОБИТ.
Если проверка выявит неконтролируемые привилегированные доступы, мы поможем подобрать отечественную PAM-систему из реестра российского ПО с сертификатом ФСТЭК России и провести пилот. Настроим политики под инфраструктуру и процессы компании, интегрируем PAM с действующими средствами защиты и возьмём систему на сопровождение. Расскажите о своей инфраструктуре, чтобы определить порядок работ.
Часто задаваемые вопросы (FAQ)
-
Как расшифровывается PAM?PAM означает Privileged Access Management, или управление привилегированным доступом. Такие системы выдают административные права, ограничивают их срок и фиксируют действия пользователей.
-
Кто считается привилегированным пользователем?Привилегированным считают пользователя или машинную учётную запись с правом менять конфигурацию, управлять другими записями, службами или средствами защиты. К ним относятся администраторы, инженеры сопровождения, подрядчики, службы и приложения с повышенными правами.
-
Чем PAM отличается от IdM?IdM ведёт жизненный цикл учётных записей сотрудников, а PAM контролирует повышенные права и административные сессии. Вместе они охватывают обычный и привилегированный доступ.
-
Чем PAM отличается от IAM?IAM охватывает управление цифровыми идентичностями, аутентификацией, авторизацией и политиками доступа. PAM решает более узкую задачу внутри этого контура: контролирует повышенные права, секреты и административные сессии.
-
В чём разница между PAM, PIM и PUM?PIM и PUM — пересекающиеся термины внутри управления привилегированным доступом; точные границы зависят от продукта. PAM обычно используют как более широкий класс, который охватывает выдачу доступа и контроль сессий.
-
Что происходит, когда администратор подключается через PAM?Администратор входит в PAM, проходит многофакторную аутентификацию и получает согласованную сессию к нужному ресурсу. Система подставляет учётные данные, ограничивает срок подключения и записывает действия.
-
Зачем PAM хранилище паролей, если пароли уже есть в менеджере паролей?Менеджер паролей прежде всего хранит и подставляет секреты. PAM дополнительно управляет выдачей привилегий, проводит сессию через контролируемый шлюз и протоколирует действия.
-
Как PAM интегрируется с SIEM?PAM отправляет в SIEM события о выдаче прав, сессиях и сработавших правилах. SIEM сопоставляет их с событиями серверов, сетевого оборудования и средств защиты, чтобы выявлять связанные инциденты.
-
Заменяет ли PAM обычный VPN для подключения подрядчиков?VPN защищает канал связи, а PAM контролирует привилегированную сессию. Их можно использовать вместе, если это предусмотрено архитектурой доступа.
-
Какие требования регуляторов помогает выполнить PAM?Требования к управлению доступом, аутентификации и регистрации событий содержатся в приказах ФСТЭК России № 117, 21, 31 и 239, ГОСТ Р 57580.1-2017 и PCI DSS 4.0.1. Они не предписывают конкретный класс продукта, а PAM помогает реализовать отдельные меры.
-
Нужна ли PAM-система небольшой компании?Необходимость PAM определяют цена простоя и состав пользователей с административным доступом. Даже небольшой компании может понадобиться контроль подрядчиков и нескольких критичных серверов. Начать можно с этого ограниченного контура.
-
Защищает ли PAM от внутренних угроз?PAM привязывает действия к конкретному пользователю и сохраняет запись сессии, что упрощает расследование. Для действий, которые выглядят штатной работой администратора, PAM дополняют мониторингом и средствами предотвращения утечек.
-
Что будет, если PAM-система откажет?Если PAM становится единственной точкой входа, до выбора системы проверьте резервирование узлов и аварийный порядок доступа к критичным ресурсам. Каждый аварийный вход должен проходить под усиленным контролем.
-
Сколько занимает внедрение PAM?Срок зависит от числа целевых систем, протоколов и полноты инвентаризации. Пилот охватывает ограниченный контур, а основной этап включает настройку политик, перевод подключений на шлюз и блокировку прямых маршрутов. Точный план составляют после обследования инфраструктуры.
-
Нужно ли записывать все сессии подряд?Политику записи выбирают по риску и протоколу: можно сочетать журналирование команд и видео графических сессий. Срок хранения задают применимые требования и внутренние политики.
-
Как выбрать российскую PAM-систему?Сначала проверьте поддержку нужных протоколов, производительность, интеграции и удобство. Для регулируемых систем необходимость включения продукта в реестр российского ПО и сертификата ФСТЭК определяют по применимым требованиям и классу защищаемой системы.
