PAM platforma Linux ir Windows serveriams

Privilegijuotos prieigos valdymas (PAM) jūsų infrastruktūroje

Kontroliuokite SSH ir RDP prieigą prie serverių vienoje vietoje. „Bastion“ užtikrina laikinus prisijungimo leidimus, sesijų įrašymą ir automatizuotą slaptažodžių rotaciją. Platformoje taip pat integruotas centralizuotas serverių atnaujinimų diegimas. Serveris veikia jūsų tinkle, o agentai jungiasi tik į išorę – be jokių atvirų įeinančių prievadų (angl. inbound ports).

Bastion valdymo skydas: serverių būklė, resursų apkrova ir naujausi audito įvykiai
Valdymo skydas: serverių būklė, resursų apkrova ir naujausi audito įvykiai.
IT komandoms ir MSP: patogus valdymas nuo 20 iki kelių šimtų serverių.
Lengvas diegimas: vienas vykdomasis failas, „MariaDB“ ir agentai „Linux“ bei „Windows“ sistemoms.
Sukurta Lietuvoje: patikimas vietinis palaikymas.

Ryšio modelis

Jokių naujų atvirų prievadų ugniasienėje

Kiekviename valdomame serveryje veikia „Bastion“ agentas, kuris pats inicijuoja ryšį su centriniu serveriu jūsų infrastruktūroje. Kadangi naudojamas tik išeinantis ryšys, jums nereikia atverti jokių naujų įeinančių prievadų. Administratoriai prieigą, sesijų įrašus ir patvirtinimus patogiai valdo per naršyklę.

Prieigos procesas

Nuo užklausos iki įrašytos sesijos

  1. 1

    Užklausa

    Inžinierius pasirenka serverį ir paprašo prieigos nurodytam laikui.

  2. 2

    Patvirtinimas

    Administratorius patvirtina arba atmeta užklausą. Sprendimas iškart fiksuojamas audito žurnale.

  3. 3

    Sesija

    SSH ar RDP sesija atidaroma tiesiai naršyklėje. Visas procesas įrašomas, o esant poreikiui – stebimas realiu laiku.

  4. 4

    Terminas ir auditas

    Pasibaigus laikui, prieiga automatiškai nutrūksta. Įrašas ir audito logai išsaugomi vėlesnei peržiūrai.

Bastion prieigos užklausų sąrašas: laukiančios ir išnagrinėtos užklausos su būsenomis

Galimybės

Prieigos kontrolė, sesijų įrašai ir slaptažodžių rotacija

SSH ir RDP naršyklėje

Terminalas ir nuotolinis darbalaukis be VPN ir papildomų programų inžinieriaus kompiuteryje.

Laikina prieiga (JIT)

Prieiga suteikiama tik tada, kai jos reikia, ir išsijungia pati.

Sesijų įrašymas

Kiekviena SSH ir RDP sesija įrašoma saugumo incidentų tyrimams.

Stebėjimas gyvai

Aktyvią sesiją administratoriai gali stebėti realiu laiku.

Slaptažodžių rotacija

Paskyrų slaptažodžiai keičiami automatiškai ir saugomi tik užšifruoti.

Neperrašomas audito žurnalas

Įvykiai susieti grandine, todėl logų neįmanoma nepastebimai pakeisti.

Eksportas į SIEM

Audito įvykiai lengvai perduodami į jūsų naudojamą SIEM sistemą.

Granuliuota teisių kontrolė

Vaidmenys (angl. roles) tiksliai apibrėžia, kas mato konkrečius serverius ir gali prie jų jungtis.

Produkto ekranai

Taip Bastion atrodo darbe

Tikri ekranai iš veikiančios aplinkos. Dalis duomenų užmaskuota.

Serverių sąrašas

Prižiūrimi Linux ir Windows serveriai, prisijungimo paskyros ir agentų būsena viename lange. Iš čia atidaromas terminalas arba RDP darbalaukis.

Bastion serverių sąrašas su operacinėmis sistemomis, prievadais ir prisijungimo paskyromis

Audito žurnalas

Kiekvienas prisijungimas ir veiksmas su šaltinio IP, sesijos identifikatoriumi ir laiku. Įrašytą sesiją galima paleisti tiesiai iš žurnalo eilutės.

Bastion audito žurnalas su sesijų sąrašu ir įrašo paleidimo mygtuku

Vieno serverio atnaujinimai

Pasiekiami atnaujinimai su saugumo žymomis, paketų sulaikymas ir paskutinių diegimų istorija su galimybe grąžinti ankstesnę versiją.

Bastion serverio atnaujinimų langas: laukiantys paketai ir diegimų istorija

Serverių priežiūra

Atnaujinimų valdymas toje pačioje platformoje

Trūkstamus „Linux“ paketų ir „Windows Update“ atnaujinimus matote vienoje suvestinėje. Sistema rodo laukiančius paketus, saugumo lygį ir paskutinio patikrinimo datą. Diegimą paleidžiate centralizuotai, todėl papildomo atnaujinimų įrankio tiesiog nebereikia.

Bastion atnaujinimų suvestinė pagal serverį su laukiančių ir saugumo atnaujinimų skaičiais

Kodėl Bastion

Ką pakeičia Bastion

Tai PAM sprendimas komandoms, kurioms nereikia sunkios, daugiamodulės enterprise platformos. Sesijų įrašai, laikina prieiga ir susietas auditas užtikrina atsekamumą ir padeda atitikti NIS2 direktyvos reikalavimus.

Funkcija Rankinis VPN / „Jump host“ procesas Atskiri prieigos ir atnaujinimų įrankiai „Bastion“
Prieigos suteikimas VPN paskyros ir raktai administruojami rankiniu būdu. Teisės derinamos keliose sistemose atskirai. Užklausa ir patvirtinimas vienoje sąsajoje. Prieiga terminuota.
Sesijų matomumas Įrašų dažniausiai nėra, kliaujamasi tik serverio logais. Gali prireikti atskiro įrankio sesijų fiksavimui. SSH/RDP sesijos įrašomos. Galima peržiūra ir tiesioginis stebėjimas.
Audito žurnalas Duomenys išsibarstę per kelis įrenginius ir mazgus. Kiekvienas įrankis rašo atskirus logus, sunku sujungti vaizdą. Vienas susietas žurnalas su tiesioginiu eksportu į SIEM.
Atnaujinimai Diegiami rankiniu būdu arba skirtingais skriptais. Reikalinga atskira patch valdymo sistema. „Linux“ ir „Windows“ atnaujinimai valdomi toje pačioje sąsajoje.
Diegimo apimtis Reikalauja tinklo ir ugniasienių konfigūravimo. Kelios skirtingos sistemos, reikalaujančios atskiros priežiūros. Vienas vykdomasis failas, neįkyrūs agentai, patys prisijungiantys prie serverio.

Palyginimas apibendrintas: konkreti eiga priklauso nuo jūsų dabartinės infrastruktūros.

Pažiūrėkime, kaip tai atrodytų jūsų aplinkoje.

Aptarti bandomąjį diegimą

Kaip pradėti

Trys žingsniai iki kontroliuojamos sesijos

  1. 1

    Įdiekite „Bastion“ serverį

    Užtenka vieno vykdomojo failo ir „MariaDB“ duomenų bazės jūsų virtualioje mašinoje.

  2. 2

    Įdiekite agentą

    Agentas pats prisijungia prie centrinio serverio, todėl ugniasienėje įeinančių prievadų atverti nereikia.

  3. 3

    Pradėkite darbą

    Prisijunkite per naršyklę, patvirtinkite pirmąją prieigos užklausą ir peržiūrėkite įrašą audito žurnale.

Techninė specifikacija

Serveris
Vienas vykdomasis failas ir „MariaDB“ duomenų bazė.
Agentai
„Linux“ ir „Windows“ OS; ryšį visada inicijuoja agentas.
Prieiga
SSH ir RDP tiesiai naršyklėje (be VPN).
Sesijos
Įrašomos; vėlesnė peržiūra arba stebėjimas realiu laiku.
Auditas
Neperrašomi įrašai, paruošti SIEM integracijai.
Slaptažodžiai
Užšifruoti, keičiami pagal nustatytą grafiką.
Atnaujinimai
„Linux“ paketai ir „Windows Update“ centralizuotai.
Teisės
Vaidmenimis pagrįsta prieigos kontrolė (RBAC).

Ar Bastion jums?

Tinka, jei:

  • Prižiūrite nuo 20 iki kelių šimtų „Linux“ ir „Windows“ serverių.
  • Administratorių prieigą šiuo metu valdote per VPN, jump host serverius ar bendro naudojimo paskyras.
  • Klientai, auditoriai arba NIS2 reikalauja griežto sesijų atsekamumo ir audito.
  • Norite turėti prieigos kontrolę ir serverių atnaujinimus (patch management) viename įrankyje.

Gali netikti, jei:

  • Pagrindinis jūsų poreikis yra prieiga prie duomenų bazių, tinklo maršrutizatorių ar debesijos konsolių („Bastion“ orientuotas į operacines sistemas).
  • Būtina sudėtinga integracija su esamomis IAM (tapatybės valdymo) sistemomis (dėl nestandartinių integracijų – susisiekite).
  • Reikalaujate specifinių didelio pasiekiamumo (High Availability) architektūrų, kurias reikia planuoti individualiai.

Techniniai klausimai

Dažniausiai užduodami klausimai

Ar valdomuose serveriuose reikia atverti prievadus?

Ne. Agentas pats inicijuoja išeinantį ryšį su Bastion serveriu, todėl įeinančių prievadų dėl Bastion atverti nereikia.

Kur veikia Bastion ir kur lieka duomenys?

Bastion serverį diegiate savo infrastruktūroje, virtualioje mašinoje su MariaDB duomenų baze. Sesijų įrašai ir audito žurnalas lieka jūsų tinkle.

Ar operatoriams reikia VPN ar papildomos programinės įrangos?

Ne. SSH terminalas ir RDP darbalaukis atsidaro naršyklėje.

Kaip veikia laikina prieiga?

Inžinierius pateikia užklausą, administratorius patvirtina arba atmeta. Terminui pasibaigus prieiga išsijungia automatiškai, o užklausa ir sprendimas lieka audito žurnale.

Ar matoma, ką administratorius daro serveryje?

Taip. SSH ir RDP sesijos įrašomos; įrašą galima peržiūrėti vėliau arba stebėti sesiją gyvai.

Ar audito įvykius galima perduoti į SIEM?

Taip, audito žurnalo įvykiai eksportuojami į jūsų naudojamą SIEM.

Kokios operacinės sistemos palaikomos?

Agentai diegiami Linux ir Windows serveriuose; atnaujinimams palaikomi Linux paketai ir Windows Update. Dėl konkrečių versijų parašykite mums.

Kiek tai kainuoja?

Kainą ir apimtį aptariame bandomojo diegimo metu, įvertinę serverių skaičių ir jūsų aplinką.

Bandomasis diegimas

Įvertinkime jūsų aplinką

Parodysime, kaip veikia „Bastion“, aptarsime jūsų serverių ūkį, prieigos procesus ir bandomojo projekto apimtį.

Ieškome IT komandų ir MSP, kurios prižiūri 20 ir daugiau serverių.

info@bastion.lt