Организации сталкиваются с беспрецедентными рисками безопасности — более половины используемых облачных приложений несанкционированы, что делает уязвимыми конфиденциальные данные. Поскольку пользователи все чаще обходят ИТ-протоколы для своих ежедневных рабочих задач, функция Just-in-Time (JIT) Admin перевернула ситуацию. Предоставление временных повышенных разрешений именно тогда, когда это необходимо, эффективно снижает риски, связанные с теневыми ИТ. С поразительной статистикой, подчеркивающей критическую природу этой проблемы, становится ясно, что принятие JIT не просто полезно, но и необходимо для обеспечения будущего вашей организации.

Чтобы понять масштаб этой проблемы, рассмотрим следующую статистику, которая подчеркивает всепроникающее влияние теневых ИТ на современные организации.
Вы знали[1]
- На среднестатистическом предприятии ежедневно используется около 270–364 SaaS-приложений.
- Из них 52% SaaS-приложений на предприятиях являются несанкционированными.
- Около 50% кибератак совершаются с использованием теневых ИТ-ресурсов, устранение которых обходится в среднем в 4.2 миллиона долларов.
- 30–40% расходов на ИТ на крупных предприятиях уходит на теневые ИТ.
- 16% ИТ-отделов тратят более 20 часов в неделю на решение запросов конечных пользователей.
Для эффективного управления этими проблемами, особенно в средах, использующих устройства macOS, функция Just-in-Time Admin Access имеет решающее значение. Она обязательно контролирует снижение рисков, связанных с теневыми ИТ, гарантируя пользователям доступ к необходимым им ресурсам без ущерба для безопасности.
Доступ администратора Just-in-Time для macOS
Администрирование «точно в срок» (JIT) Функция для устройств macOS — это мощный инструмент, предназначенный для повышения безопасности и оптимизации административных процессов. Поскольку организации все чаще ищут сложные решения для управления доступом, JIT Admin выделяется тем, что предоставляет временные повышенные разрешения только при необходимости, что позволяет создать более контролируемую и безопасную среду. Эта функция гарантирует, что доступ к привилегированным учетным записям и конфиденциальным ресурсам предоставляется только при необходимости, что снижает риск несанкционированных изменений или нарушений безопасности.
Организации могут применять строгий контроль доступа, при этом позволяя пользователям выполнять важные задачи, требующие повышенных разрешений, такие как установка программного обеспечения или настройка параметров. Это сводит к минимуму возможность злоупотреблений, а также упрощает соблюдение политик безопасности и аудитов.
Предоставляя пользователям своевременный доступ, организации могут сбалансировать операционную эффективность с надежными мерами безопасности, в конечном итоге защищая свои среды macOS от опасностей теневых ИТ и чрезмерного злоупотребления привилегиями.
Основные характеристики оперативного административного доступа для устройств macOS
1. Конфигурация JIT-администратора
а. Продолжительность действия привилегий администратора
ИТ-администраторы могут указать продолжительность (в минутах), в течение которой пользователь будет иметь права администратора. Учетная запись будет автоматически возвращена к стандартному пользователю после окончания указанной продолжительности. Администраторы могут увеличить доступ с 5 минут до 1 часа для большей гибкости.
б) Разрешенное количество запросов в день
Администраторы могут настроить количество запросов, которые пользователь может сделать в день, чтобы получить права администратора. Аналогично, ИТ-администраторы могут настроить количество запросов, которые пользователь может сделать в день, чтобы получить доступ к любому приложению с правами администратора. ИТ-отделы могут установить количество запросов для пользователя macOS и Windows от 1 до 10 запросов в день.
c. Принудительное выполнение текста обоснования запроса
Администраторы устанавливают ответственность, требуя от пользователей macOS обосновывать запросы на привилегии для назначения администратора JIT.
г. Обеспечить активное подключение к Интернету
Если этот параметр включен, пользователь macOS должен иметь активное подключение к Интернету для доступа к любому приложению в режиме администратора. В качестве альтернативы, пользователь устройства macOS должен иметь активное подключение к Интернету для запроса прав администратора.
е. Настройте примечание об отказе от ответственности
ИТ-администраторы включают примечание об отказе от ответственности для пользователей устройств Windows и macOS, отображаемое на экране JIT Admin, чтобы информировать их об истечении установленного срока действия прав администратора.
2. Журнал и действия
Раздел журнала и действий позволяет ИТ-администраторам настраивать, следует ли захватывать и синхронизировать с панелью журналы критических операций, выполняемых с правами администратора. Он также позволяет им настраивать приложения, которые необходимо завершить, когда администратор понижается до обычного пользователя.
3. Обзор доступа администратора JIT
Сводка доступа администратора JIT предоставляет ИТ-администраторам следующую информацию:
а. Краткое описание устройства
Сводка по устройствам предоставляет полный обзор устройств с примененной конфигурацией Just-In-Time (JIT) Admin. Она включает общее количество таких устройств, количество стандартных пользователей на этих устройствах и количество пользователей-администраторов. Эта сводка обеспечивает четкую видимость распределения пользователей и административного доступа по настроенным устройствам.
б) Запросить резюме
Сводка запросов содержит обзор количества административных запросов, сделанных за один день, а также общее количество административных запросов, сделанных за последние 60 дней.
в. Обзор устройства
В разделе обзора устройств отображается полная таблица, включающая следующую информацию для устройств с конфигурацией JIT Admin: имена устройств, серийные номера, количество полученных запросов за этот день, общее количество запросов администратора и имя примененной конфигурации.
4. Журналы активности
Журналы активности позволяют администраторам отслеживать действия пользователей во время их повышения от стандартного до администратора. Эти журналы включают в себя важные данные, такие как имя устройства, серийный номер и имя пользователя, запрашивающего доступ Just-In-Time Admin.
Журналы также фиксируют информацию о времени начала и окончания действия администратора JIT (указывая, когда пользователь был повышен до уровня администратора и когда ему был восстановлен первоначальный доступ, т. е. стандартный пользователь), а также текст обоснования, предоставленный пользователем при запросе доступа администратора JIT.
5. рекомендации
Раздел рекомендаций предлагает обобщенный вид учетных записей администраторов, доступных на устройствах. Он включает имена и серийные номера устройств, настроенных JIT, общее количество пользователей и администраторов на каждом устройстве, количество управляемых администраторов (глобальных администраторов) и имя примененной конфигурации JIT Admin. Он также позволяет ИТ-администраторам выбирать пользователей-администраторов, которых они хотят понизить до уровня стандартных пользователей.
Оптимизируйте управление привилегированным доступом Just-in-Time с помощью Scalefusion OneIdP
Scalefusion OneIdP Предоставляет организациям комплексные возможности управления идентификацией и доступом, оптимизируя полный контроль над повышением привилегий пользователей. Он предлагает административный доступ на основе времени, не позволяя пользователям сохранять расширенные административные привилегии, тем самым защищая данные и поддерживая целостность системы.
Референсы
1. Аувик


