Управление токенами приложений

Приложения, программы или скрипты входят в систему с учетными данными целевых систем, баз данных и т.д., точно так же, как это делают реальные люди. Пароли, которые используют клиентские приложения, хранятся в базах данных, конфигурационных файлах и т. д. Это делает целевые системы уязвимыми, если клиентское приложение будет взломано или скомпрометировано каким-либо образом, что приведет к доступу к паролям и их использованию для атаки на целевые системы.

Чтобы предотвратить подобные атаки, паролями целевых систем можно управлять с помощью модуля Хранилища секретов, а клиентские приложения могут извлекать пароли учетных записей от целевых систем с помощью модуля управления паролями и взаимодействия приложений (AAPM). Для каждого приложения, которому необходимо получить доступ к УЗ, заводится специальный token и указываются УЗ или группы УЗ, доступные для выдачи. В модуле отсутствуют лимитированные метрики, например, количество выданных api-токенов или общее количество запросов к системе.

Для каждого токена можно использовать дополнительные механизмы защиты и проверки:

  • Срок действия для токена;

  • Количество срабатываний для токена;

  • Допустимы Source-ip для токена (поддерживается указание маски сети);

  • Дополнительная ротация пароля УЗ после выдачи через API, с настраиваемым промежутком времени;

  • Дополнительные проверки пересылаемого pin-кода, пути до контрольного файла, хеш-сумма контрольного файла и т.д.;

  • Количество используемых в системе токенов не ограниченно и можно выдавать любые УЗ и секреты, хранимые в хранилище секретов Infrascope.

Решаемые модулем задачи:

  • Выдача УЗ, для автоматизации задач.

    • Если в организации используются внешние скрипты, можно использовать AAPM для безопасной выдачи УЗ через API. Нет необходимости хранить УЗ в самих скриптах или конфигурационных файлах, актуальные УЗ можно выдавать через API по факту, когда они необходимы.

  • Защита базы данных.

    • Если в организации используются базы данных, вместо хранения паролей для доступа в конфигурационных файлах приложений, можно использовать AAPM для выдачи актуальных УЗ. Приложения будут запрашивать пароль у модуля во время выполнения, обеспечивая безопасное взаимодействие с базой данных.

  • Управление доступом к сетевым устройствам.

    • При работе с сетевыми устройствами приложения могут запрашивать УЗ через AAPM, обеспечивая безопасное управление сетью.

  • Интеграция с системами управления учетными записями.

    • AAPM может использоваться для интеграции с системами управления учетными записями, такими как LDAP\LDAPS. Приложения могут запрашивать учетные данные для выполнения операций с УЗ через AAPM.

  • Выдача УЗ для удаленного управления серверами.

    • AAPM может выдавать целевые УЗ для удаленного администрирования серверов (например, по SSH или RDP). Приложения и администраторы могут запрашивать УЗ через AAPM для подключения к целевым системам.

Перед настройкой учетных записей Токена приложения необходимо создать учетную запись Хранилища секретов.

См. в этом разделе: