سامانه مدیریت دسترسیهای ویژه RAJA-PAM
RAJA-PAM سامانه مدیریت و نظارت بر دسترسیهای ویژه است که با هدف کنترل دسترسی کاربران به منابع حساس و زیرساختهای حیاتی سازمان طراحی شده است. این سامانه با ایجاد یک لایه کنترلشده میان کاربران و منابع شبکه، امکان مدیریت دسترسی، احراز هویت، اعمال سیاستهای امنیتی، نظارت بر نشستها، ثبت و بازپخش فعالیتها و حسابرسی کامل تعاملات کاربران را فراهم میکند.
RAJA-PAM با پشتیبانی از پروتکلها و منابع متنوع، معماری Agentless و امکان استقرار متمرکز، توزیعشده و سلسلهمراتبی، راهکاری مناسب برای سازمانها و مجموعههایی است که به دنبال کاهش ریسک ناشی از دسترسیهای ویژه و افزایش سطح کنترل بر زیرساخت فناوری اطلاعات خود هستند.
چرا مدیریت دسترسیهای ویژه اهمیت دارد؟
در سازمانهای بزرگ، کاربران مختلفی مانند مدیران شبکه، کارشناسان فناوری اطلاعات، پیمانکاران و نیروهای پشتیبانی به سرورها، تجهیزات شبکه، پایگاههای داده و سایر منابع حساس دسترسی دارند. استفاده از حسابهای ویژه و دسترسیهای گسترده، در صورت نبود کنترل و نظارت مناسب، میتواند ریسک بروز خطا، سوءاستفاده از اعتبارنامهها و تهدیدات درونسازمانی را افزایش دهد.
RAJA-PAM با ایجاد کنترل در چهار لایه اصلی بازدارندگی، پیشگیری، تشخیص و حسابرسی، دسترسی کاربران را از یک ارتباط مستقیم و بدون نظارت به یک فرایند مدیریتشده، قابل کنترل و قابل ردیابی تبدیل میکند.

مهم ترین قابلیتهای RAJA-PAM
- مدیریت هویت، نقشها و چرخه عمر حساب کاربری: تعریف کاربران با نقشهای متنوع، احراز هویت داخلی و اتصال به LDAP/Active Directory، اعمال سیاستهای امنیتی حساب کاربری مانند تاریخ انقضا، محدودیت IP، تغییر اجباری رمز عبور، قفل حساب و خروج خودکار و پشتیبانی از TOTP/2FA.
- مدیریت دسترسیهای موقت، تأییدمحور و قابل لغو: ایجاد دسترسیهای موقت و تأییدمحور برای منابع مشخص، با امکان تأیید چندمرحلهای، Just-In-Time Access، Zero Standing Privilege و لغو خودکار دسترسی؛ با هدف کاهش ریسک سوءاستفاده و افزایش کنترل و حسابرسی دسترسیهای ویژه.
- مدیریت منابع، اتصالات و اعتبارنامهها: مدیریت و گروهبندی منابع و اتصالات با پشتیبانی از RDP، SSH، VNC، Telnet، HTTP، HTTPS و Database، ذخیره امن و رمزنگاریشده اعتبارنامهها، پشتیبانی از NLA/TLS، RemoteApp، Kerberos و TACACS+ و اتصال کنترلشده به پایگاههای داده بدون نیاز به دسترسی مستقیم به میزبانهای واسط.
- قواعد دسترسی و کنترل دقیق نشست: تعریف Access Rule برای کنترل ارتباط کاربران با منابع، اعمال محدودیتهای Copy/Paste، انتقال فایل، Keystroke و ضبط نشست، زمانبندی دسترسی و حداکثر مدت نشست، کنترل دستورات مجاز و غیرمجاز، تعیین سطح مشاهده نشست برای حسابرسان و ایجاد هشدارهای مدیریتی؛ همراه با ضبط کامل تعاملات کاربر بهصورت ویدئو.
- پایش زنده، بازپخش و حسابرسی نشست: پایش و نمایش زنده نشستها، امکان قطع فوری نشستهای مشکوک، ثبت کامل تاریخچه و جزئیات نشست، بازپخش ویدئویی، جستوجو در دادهها و Keystroke و قابلیت OCR برای بررسی و حسابرسی دقیق تعاملات کاربران.
- گزارشگیری، اعلان و یکپارچگی امنیتی: گزارشگیری جامع از ورودها، نشستها، وضعیت سامانه و مصرف منابع سختافزاری، ارسال لاگها به Syslog/SIEM/SOC/NOC، اعلان و هشدارهای قابل تنظیم، تیکتینگ درونسامانهای و امکان مشاهده و مدیریت لاگها از پنل مدیریتی.
- تنظیمات عملیاتی و نگهداشت: مدیریت فضای ذخیرهسازی و اطلاعات، پیکربندی SSL، DNS، Email، زمان سرور، برندینگ و سیاستهای رمز عبور، پشتیبانی از High Availability و Master/Slave و ابزارهای عیبیابی و شناسایی شبکه شامل Ping، Traceroute و Asset Discovery.
- معماری کلی سامانه: قرارگیری سامانه در مقابل منابع شبکه و جلوگیری از دسترسی مستقیم کاربران به زیرساختها، با امکان مدیریت ساده دسترسی در لایه شبکه از طریق HTTPS 443. سامانه بهصورت نرمافزاری در شبکه داخلی و بر بستر زیرساخت مجازیسازی سازمان پیادهسازی میشود.

- قابلیت تحلیل رفتار کاربران (UBA):تحلیل رفتار کاربران (UBA) با پایش الگوهای عادی و غیرعادی کاربران دارای دسترسی ویژه، به شناسایی سریعتر فعالیتهای مشکوک، تهدیدات داخلی و سوءاستفاده احتمالی از دسترسیها کمک میکند. این قابلیت با تحلیل دادهها و رفتار کاربران، امکان تشخیص انحراف از الگوی معمول، ارزیابی ریسک و واکنش سریع به تهدیدات را فراهم میسازد.
- شناسایی فعالیتهای غیرعادی: شناسایی تغییرات ناگهانی در الگوهای کاری، دسترسیهای غیرمعمول و استفاده مشکوک یا غیرمجاز از دسترسیهای ویژه با بهرهگیری از تحلیل رفتار و الگوریتمهای هوشمند.
- پیشبینی و جلوگیری از تهدیدات داخلی: شناسایی رفتارهایی که میتوانند به تهدید داخلی یا سوءاستفاده از دسترسیهای حساس منجر شوند و فراهمسازی امکان اقدام پیشگیرانه.
- نظارت مداوم و هشدار سریع: پایش مستمر فعالیت کاربران، ارائه گزارشهای لحظهای و ایجاد هشدارهای خودکار برای واکنش سریع تیمهای امنیتی.
کاهش ریسکهای امنیتی: تحلیل مداوم رفتار کاربران برای کاهش احتمال دسترسی غیرمجاز، سوءاستفاده از حسابهای ویژه و تهدیدات سایبری.
شناسایی تهدیدات داخلی: تشخیص رفتارهای غیرعادی کاربران دارای دسترسیهای حساس، چه در اثر خطای انسانی و چه فعالیت عمدی، پیش از ایجاد خسارت جدی.
افزایش دقت در تشخیص رفتارهای مشکوک: ایجاد خط مبنای رفتار عادی کاربران و شناسایی دقیقتر انحرافات و الگوهای غیرمعمول، حتی در فعالیتهای پیچیده و پنهان.
کاهش خطر حملات سایبری: شناسایی سریع رفتار مهاجمانی که با استفاده از اعتبارنامههای سرقتشده یا حسابهای معتبر وارد سامانه شدهاند.
نظارت مداوم و پیشگیری از تهدیدات: پایش بلادرنگ فعالیتها و علامتگذاری رفتارهای غیرعادی پیش از تبدیل شدن به یک رخداد امنیتی جدی.
هشدارهای خودکار و سریع: ارسال هشدار فوری در زمان شناسایی رفتارهای مشکوک به مدیران و تیمهای امنیتی برای تسریع فرآیند واکنش.
بهبود مدیریت ریسک: امتیازدهی و اولویتبندی رفتارهای پرریسک برای شناسایی سریعتر تهدیدات مهم و اتخاذ تصمیم مناسب.
سازگاری بهتر با قوانین و مقررات: ارائه گزارشها و سوابق دقیق از فعالیت کاربران برای افزایش قابلیت حسابرسی و کمک به رعایت الزامات و سیاستهای امنیت اطلاعات.
- کنترل چندموتوره بدافزار در انتقال فایلها (Multi-AV)
قابلیت Multi-AV در RAJA-PAM با بررسی امنیتی فایلهای منتقلشده در نشستهای دسترسی ویژه، از ورود بدافزار و فایلهای مخرب به زیرساخت جلوگیری میکند. فایلها پیش از انتقال به مقصد در یک محیط کنترلشده توسط چند موتور آنتیویروس مستقل بررسی شده و تصمیم نهایی بر اساس نتایج اسکن و سیاست امنیتی سازمان اتخاذ میشود. استفاده از موتورهای تجاری، متنباز و آنتیویروس بومی، تنوع تشخیص را افزایش داده و وابستگی به یک موتور یا پایگاه امضای واحد را کاهش میدهد.
اسکن چندموتوره فایلها: بررسی فایلهای انتقالی توسط چند موتور مستقل، ثبت نتیجه هر موتور و اعمال سیاستهای قابل تنظیم برای تأیید یا مسدودسازی فایل.
بررسی فایلهای فشرده و آرشیوی: بازگشایی و بررسی چندلایه آرشیوها و کنترل مواردی مانند عمق بازگشایی، تعداد فایلها، حجم محتوا، حجم هر فایل و نسبت فشردهسازی.
کنترل آرشیوهای رمزگذاریشده: امکان مسدودسازی آرشیوهایی که به دلیل رمزگذاری امکان بررسی محتوای آنها وجود ندارد.
مدیریت خطای موتورهای اسکن: تصمیمگیری بر اساس حداقل تعداد موتورهای موفق و سیاست امنیتی تعریفشده، بهگونهای که اختلال یک موتور باعث عبور کنترلنشده فایل نشود.
پاکسازی و حسابرسی: حذف فایلها و دادههای موقت پس از بررسی و ثبت اطلاعات کامل عملیات شامل موتورهای اجراشده، نتایج تشخیص و تصمیم نهایی در سوابق حسابرسی.
مزایای Multi-AV: جلوگیری از انتقال فایل آلوده، افزایش نرخ تشخیص تهدیدات، کاهش وابستگی به یک آنتیویروس، کنترل آرشیوهای پیچیده و فراهمسازی مستندات دقیق برای حسابرسی و بررسی رخدادهای امنیتی.
این قابلیت بهصورت عملیاتی در معماری RAJA-PAM پیادهسازی شده و بهعنوان یک لایه امنیتی فعال در زنجیره کنترل انتقال فایل، از زیرساختهای سازمان در برابر تهدیدات مبتنی بر فایل محافظت میکند.
- هوشمندی تهدید سایبری و کنترل تطبیقی دسترسی (CTI)
قابلیت CTI در RAJA-PAM با اتصال به منابع Threat Intelligence و Cyber Threat Intelligence، تصمیمگیری درباره دسترسی را از یک مدل صرفاً مبتنی بر Policy به رویکرد Risk-Adaptive تبدیل میکند. در این مدل، علاوه بر هویت، نقش و زمان دسترسی، وضعیت لحظهای تهدید و اعتبار امنیتی مبدأ اتصال نیز در تصمیمگیری لحاظ میشود.
شناسایی IPهای پرخطر: تطبیق IP مبدأ کاربران با منابع هوشمندی تهدید و شناسایی IPهای مرتبط با Botnet، Brute Force، اسکن، زیرساختهای آلوده و مراکز فرماندهی و کنترل (C2).
مسدودسازی و کنترل دسترسی: جلوگیری از ایجاد نشست برای IPهای آلوده یا پرریسک و ثبت رویدادهای مرتبط همراه با اطلاعات کاربر، زمان، منبع مقصد، سطح ریسک و منبع اطلاعات تهدید.
کنترل دسترسی مبتنی بر سطح ریسک: امکان تعریف واکنش متناسب با ریسک، شامل:
- ریسک بالا: مسدودسازی فوری دسترسی.
- ریسک متوسط: تأیید مدیریتی، احراز هویت تکمیلی یا محدودسازی منابع.
- ریسک پایین: ثبت رویداد و افزایش سطح پایش.
- IPهای مورد اعتماد: تعریف فهرست مجاز و استثناهای کنترلشده.
اتصال به منابع هوشمندی تهدید: دریافت اطلاعات از منابع عمومی، تجاری، داخلی، SOC و SIEM و استفاده از استانداردهای STIX/TAXII برای تبادل و بهروزرسانی شاخصهای تهدید.
فهرست تهدیدات پویا: ارزیابی اعتبار، زمان مشاهده، تاریخ انقضا، تعداد منابع گزارشدهنده و سطح اطمینان شاخصها برای کاهش خطای مسدودسازی و مقابله مؤثرتر با تهدیدات متغیر.
یکپارچگی با سایر قابلیتهای امنیتی: ترکیب CTI با UBA، Approval Workflow، JIT Access، ثبت نشست و SIEM برای شناسایی تهدیدات، کاهش ریسک اعتبارنامههای سرقتشده و تقویت واکنش پیشگیرانه سازمان.
- Password Vault
Password Vault در RAJA-PAM بهعنوان مخزن متمرکز و امن اعتبارنامههای ویژه طراحی شده و امکان نگهداری رمزنگاریشده اطلاعات اتصال را فراهم میکند؛ بهگونهای که کاربران بدون مشاهده یا دسترسی مستقیم به رمز عبور، بتوانند بر اساس قواعد دسترسی مجاز به منابع متصل شوند.
مدیریت چرخه عمر اعتبارنامهها: ایجاد و نگهداری امن، تخصیص به منابع، کنترل نحوه استفاده، تغییر دورهای، لغو، غیرفعالسازی و ثبت تاریخچه اعتبارنامهها، با امکان تعریف سیاستهای مجزا برای حسابهای محلی، سرویسها و کلیدهای SSH.
تغییر و چرخش خودکار رمز عبور: امکان تعریف تغییر اعتبارنامه بر اساس پایان بازه زمانی، خاتمه نشست، پایان دسترسی نیروهای موقت، رخدادهای امنیتی، احتمال افشا یا تغییر وضعیت کاربر.
کنترل دسترسی و تأیید مدیریتی: یکپارچگی با نقشها و Access Ruleهای RAJA-PAM و امکان اتصال عملیات حساس به Approval Workflow، همراه با ثبت دلیل درخواست و تعیین بازه زمانی دسترسی.
اعتبارسنجی و حسابرسی: بررسی صحت اعتبارنامه پس از تغییر و ثبت کامل عملیات شامل استفاده، تغییر، تأیید، لغو و خطاهای احتمالی؛ با امکان ارسال رویدادها به SIEM و SOC.
وضعیت قابلیت: زیرسامانه جامع Password Vault در نقشه راه RAJA-PAM قرار داشته و در حال پیادهسازی و توسعه است.
- ارتباط امن با دیتابیسها (DBMS)
اتصال مستقیم، کنترلشده و حسابرسیشده به پایگاههای داده از طریق PAM بدون نیاز به سرور یا ویندوز واسط، با پشتیبانی از PostgreSQL، MySQL، MS SQL، Oracle و MongoDB. امکان اجرای سریع کوئری، مشاهده ساختار دیتابیس، جستوجو و مدیریت دادهها از محیط PAM، ضمن حفظ کنترلهای امنیتی و مدیریتی، باعث کاهش پیچیدگی، زمان و هزینه دسترسی به دیتابیس میشود.
- عملکرد سامانه در مقیاس گستردهمعماری لایهای و غیرمتمرکز RAJA-PAM امکان افزودن تجهیزات و افزایش ظرفیت سامانه متناسب با تعداد کاربران و نیاز سازمان را فراهم میکند. ظرفیت همزمانی به عواملی مانند نوع پروتکلهای مورد استفاده و الگوی رفتاری کاربران در هر محیط عملیاتی وابسته است.
- ساختار سلسله مراتبی و مدیریت یکپارچهایجاد PAM مرکزی برای کنترل، نظارت و مدیریت یکپارچه PAMهای مستقر در محیطها و زیرمجموعههای مختلف سازمان، با هدف تمرکز مدیریت امنیت، دسترسیها و رویدادهای سامانهها در مقیاس سازمانی.
ویژگیهای سامانه در پیاده سازی سلسله مراتبی
- مشاهده متمرکز و تفکیکشده لاگهای PAMها بر اساس محل استقرار.
- مشاهده زنده نشستهای در حال اجرا توسط مدیران ارشد و مجاز.
- مدیریت کاربران، منابع، قواعد دسترسی و زمانبندی PAMها بهصورت متمرکز.
- امکان مدیریت مستقل هر PAM در کنار مدیریت مرکزی.
- رعایت الزامات و قواعد پروفایل امنیتی افتا.
- اعمال ارتباط کاربر و منبع با تأیید سلسلهمراتبی.
- ارسال لاگ PAMها به چند SOC، شامل SOC مرکزی و واحدهای سازمانی.
- یکپارچگی تیکتینگ بین PAMهای زیرمجموعه و PAM مرکزی.
شیوه اجرا
- پیادهسازی PAM مرکزی بهصورت نرمافزاری روی سرور مجازی با منابع سادهتر، پس از بازطراحی معماری، عملیاتی و گرافیکی.
- تجمیع لاگ تمام PAMهای سازمان و ارائه گزارشهای مدیریتی متمرکز و قابل سفارشیسازی.
- نمایش زنده نشستهای فعال با امکان دستهبندی و مشاهده بزرگنماییشده.
- امکان قطع سریع نشستهای فعال توسط مدیر با گزینه TERMINATE.
- دسترسی به PAMهای زیرمجموعه از داشبورد مرکزی با نقش SUPER ADMINISTRATOR و امکان مدیریت اتصالات و تأییدهای سلسلهمراتبی.
- امکان تعریف کاربران، اهداف کنترلی و قواعد ارتباطی توسط ادمین؛ فعالسازی قواعد منوط به تأیید مدیر ارشد از طریق Ticketing یا Access Rule.
استقرار، پشتیبانی و آموزش
- راهاندازی سریع: نصب و استقرار RAJA-PAM در ۷ روز کاری با معماری Agentless.
- پشتیبانی: یک سال گارانتی و پشتیبانی، قابل تمدید تا ۱۰ سال، شامل رفع خطا، بهروزرسانی، پشتیبانگیری، تنظیمات و بهینهسازی.
- آموزش: آموزش مدیران فناوری اطلاعات، مدیران سامانه و کاربران عادی، همراه با مستندات آموزشی.
- خدمات تکمیلی: امکان ارائه آموزشهای تخصصی شبکه، امنیت و استانداردهای امنیتی.
سابقه تولید و استقرار محصول بومی RAJA-PAM
- تولید از سال ۱۳۹۶، بیش از ۷۳ نسخه نصب
- پشتیبانیشده در بانکها، سازمانهای دولتی، دانشگاهها، شرکتهای خصوصی و شرکتهای آب، برق و گاز
- دارای سابقه صادرات به ونزوئلا و ازبکستان.
برای دریافت اطلاعات فنی، بررسی سناریوی استقرار و آشنایی با نحوه پیادهسازی RAJA-PAM در زیرساخت سازمان خود، با کارشناسان ما در ارتباط باشید.