Салем, достар!
В сегодняшней публикации расскажу, что именно, по моему персональному мнению😁, делает платформу Idira by Palo Alto Networks уникальной с позиции технологий.
И это реализованная концепция Zero Standing Privilege (ZSP). Да, долгие театральные паузы и интриги, не моя стезя😂
Zero Standing Privilege (ZSP) - это модель управления доступом, при которой ни у одной идентичности (человеческой, машинной или AI-агента) нет постоянных привилегированных прав. Права появляются только в момент реальной необходимости, существуют минимально нужное время и автоматически исчезают.
Чем ZSP отличается от обычного подхода и от Just in Time (JIT)
Подход - Standing Privileges (классика):
• Что есть по умолчанию - Постоянные admin-права / роли
• Как выдаётся доступ - Всегда доступны
• Что остаётся после работы - Права остаются.
Подход - Just-in-Time (JIT):
• Что есть по умолчанию - Минимальные или заранее назначенные права
• Как выдаётся доступ - Включается на время
• Что остаётся после работы - Часто права/роль остаются (просто «выключены»)
Подход - Zero Standing Privilege (ZSP):
• Что есть по умолчанию - Ноль прав
• Как выдаётся доступ - Создаются «с нуля» только на задачу
• Что остаётся после работы - Полностью удаляются
JIT - это механизм (включить существующие привилегии на окно времени).
ZSP - это операционная модель, при которой у идентичности вообще нет прав по умолчанию. Права создаются эфемерно, только на время задачи.
Как ZSP работает на практике
1. Состояние по умолчанию - ноль У пользователя / service account / AI-агента нет назначенных ролей, групп, прав на ресурсы. Даже если злоумышленник украдёт учётные данные, он получит «пустую» идентичность без доступа.
2. Запрос доступа Когда нужно выполнить задачу (зайти на сервер, в облако, в SaaS-админку, вызвать API и т.д.), идентичность запрашивает доступ через платформу (Idira / CyberArk и т.п.).
3. Оценка контекста и политики Система проверяет:
• кто запрашивает,
• что именно нужно,
• когда и на сколько времени,
• риски (время суток, геолокация, поведение, устройство и т.д.),
• требуется ли approval (человек или автоматика).
4. Динамическое создание прав (временные привилегии) Платформа временно:
• создаёт - учётку / роль / права,
• добавляет пользователя в нужную группу,
• выдаёт short-lived сертификат / токен / сессию,
• поднимает права на эндпоинте (через Endpoint Privilege Manager). Примеры реализаций:
• Linux/SSH - генерируется краткоживущий SSH-сертификат.
• Windows - создаётся временный локальный пользователь и добавляется в нужную группу.
• Облако (AWS/Azure/GCP) - временное assume role или добавление в security group.
• SaaS (Microsoft 365 и др.) - пользователь временно добавляется в группу с нужной ролью.
5. Сессия под контролем Доступ идёт через изолированную сессию с мониторингом, записью, возможностью прервать.
6. Автоматическое уничтожение По окончании задачи, по истечении таймера или при неактивности:
• права отзываются,
• временная учётка / роль / сертификат удаляются,
• не остаётся «спящих» credentials, которые можно украсть.
Почему это важно
• Сильно уменьшает поверхность атаки: атакующему нечего красть и использовать для lateral movement.
• Даже при компрометации учётных данных ущерб минимален - прав просто нет.
• Поддерживает принцип least privilege не «на бумаге», а в реальном времени.
• Особенно критично для AI-агентов и machine identities, которых в разы больше, чем людей, и которыми сложно управлять вручную.
В Idira Zero Standing Privilege заявлен как стандарт по умолчанию - платформа старается заменить статический always-on доступ на динамический для всех типов идентичностей (human, machine, agentic).
Уникальность подхода = Уникальность технологии.
Palo Alto Networks продолжает задавать новые стандарты ИБ.
Post #139
109
- 👍 5