BI.ZONE PAM внедрил беспарольную аутентификацию и автоблокировку неиспользуемых учетных записей
В версии 2.6 решения BI.ZONE PAM появилась поддержка беспарольного доступа к ресурсам через механизм Device Flow, кок сообщили SecPost в компании. Теперь пользователи могут подключаться к целевым системам без ввода пароля, используя аппаратные токены, биометрию или Face ID на мобильном устройстве. Для подтверждения личности пользователь получает ссылку в интерфейсе BI.ZONE PAM, открывает ее в браузере и проходит аутентификацию выбранным способом. При этом пароль не используется и не передается по сети.
В компании отметили, что новый механизм соответствует требованиям приказа ФСТЭК России № 117 к усиленной и строгой аутентификации привилегированных пользователей.
Также в новой версии реализована автоматическая блокировка привилегированных учетных записей, сообщили разработчики. Система деактивирует аккаунты при неиспользовании в течение заданного времени или при превышении допустимого количества неудачных попыток входа.
Помимо этого, в разделе «Политики доступа» веб-портала BI.ZONE PAM администратор может отдельно разрешать или запрещать передачу файлов по SCP/SFTP на ресурс и с ресурса. По умолчанию передача запрещена: если политика не содержит явного разрешения, Worker SSH блокирует копирование файлов.
Кроме того, доработан аудит неинтерактивных SSH-сессий (например, запуска плейбуков Ansible). Как пояснили в компании, ранее такие подключения записывались на видео, но записи часто оказывались пустыми или неполными. Теперь BI.ZONE PAM автоматически определяет тип SSH-сессии и для неинтерактивных подключений вместо видео формирует текстовый лог с таймлайном, содержащий выполненные команды, их результаты и информацию о передаче файлов. Администратор может наблюдать за сессией в реальном времени и при необходимости прервать ее.
