سامانه مدیریت دسترسی‌های ویژه RAJA-PAM 

RAJA-PAM سامانه مدیریت و نظارت بر دسترسی‌های ویژه است که با هدف کنترل دسترسی کاربران به منابع حساس و زیرساخت‌های حیاتی سازمان طراحی شده است. این سامانه با ایجاد یک لایه کنترل‌شده میان کاربران و منابع شبکه، امکان مدیریت دسترسی، احراز هویت، اعمال سیاست‌های امنیتی، نظارت بر نشست‌ها، ثبت و بازپخش فعالیت‌ها و حسابرسی کامل تعاملات کاربران را فراهم می‌کند.

RAJA-PAM با پشتیبانی از پروتکل‌ها و منابع متنوع، معماری Agentless و امکان استقرار متمرکز، توزیع‌شده و سلسله‌مراتبی، راهکاری مناسب برای سازمان‌ها و مجموعه‌هایی است که به دنبال کاهش ریسک ناشی از دسترسی‌های ویژه و افزایش سطح کنترل بر زیرساخت فناوری اطلاعات خود هستند.

 

AJA-PAM فناوری اطلاعات رجاء ajaco

 چرا مدیریت دسترسی‌های ویژه اهمیت دارد؟

 در سازمان‌های بزرگ، کاربران مختلفی مانند مدیران شبکه، کارشناسان فناوری اطلاعات، پیمانکاران و نیروهای پشتیبانی به سرورها، تجهیزات شبکه، پایگاه‌های داده و سایر منابع حساس دسترسی دارند. استفاده از حساب‌های ویژه و دسترسی‌های گسترده، در صورت نبود کنترل و نظارت مناسب، می‌تواند ریسک بروز خطا، سوءاستفاده از اعتبارنامه‌ها و تهدیدات درون‌سازمانی را افزایش دهد.

RAJA-PAM با ایجاد کنترل در چهار لایه اصلی بازدارندگی، پیشگیری، تشخیص و حسابرسی، دسترسی کاربران را از یک ارتباط مستقیم و بدون نظارت به یک فرایند مدیریت‌شده، قابل کنترل و قابل ردیابی تبدیل می‌کند.

چرا aja-pam اهمیت دارد

مهم ترین قابلیت‌های RAJA-PAM

  • مدیریت هویت، نقش‌ها و چرخه عمر حساب کاربری: تعریف کاربران با نقش‌های متنوع، احراز هویت داخلی و اتصال به LDAP/Active Directory، اعمال سیاست‌های امنیتی حساب کاربری مانند تاریخ انقضا، محدودیت IP، تغییر اجباری رمز عبور، قفل حساب و خروج خودکار و پشتیبانی از TOTP/2FA.
  • مدیریت دسترسی‌های موقت، تأییدمحور و قابل لغو: ایجاد دسترسی‌های موقت و تأییدمحور برای منابع مشخص، با امکان تأیید چندمرحله‌ای، Just-In-Time Access، Zero Standing Privilege و لغو خودکار دسترسی؛ با هدف کاهش ریسک سوءاستفاده و افزایش کنترل و حسابرسی دسترسی‌های ویژه.
  • مدیریت منابع، اتصالات و اعتبارنامه‌ها: مدیریت و گروه‌بندی منابع و اتصالات با پشتیبانی از RDP، SSH، VNC، Telnet، HTTP، HTTPS و Database، ذخیره امن و رمزنگاری‌شده اعتبارنامه‌ها، پشتیبانی از NLA/TLS، RemoteApp، Kerberos و TACACS+ و اتصال کنترل‌شده به پایگاه‌های داده بدون نیاز به دسترسی مستقیم به میزبان‌های واسط.
  • قواعد دسترسی و کنترل دقیق نشست: تعریف Access Rule برای کنترل ارتباط کاربران با منابع، اعمال محدودیت‌های Copy/Paste، انتقال فایل، Keystroke و ضبط نشست، زمان‌بندی دسترسی و حداکثر مدت نشست، کنترل دستورات مجاز و غیرمجاز، تعیین سطح مشاهده نشست برای حسابرسان و ایجاد هشدارهای مدیریتی؛ همراه با ضبط کامل تعاملات کاربر به‌صورت ویدئو.
  • پایش زنده، بازپخش و حسابرسی نشست: پایش و نمایش زنده نشست‌ها، امکان قطع فوری نشست‌های مشکوک، ثبت کامل تاریخچه و جزئیات نشست، بازپخش ویدئویی، جست‌وجو در داده‌ها و Keystroke و قابلیت OCR برای بررسی و حسابرسی دقیق تعاملات کاربران.
  • گزارش‌گیری، اعلان و یکپارچگی امنیتی: گزارش‌گیری جامع از ورودها، نشست‌ها، وضعیت سامانه و مصرف منابع سخت‌افزاری، ارسال لاگ‌ها به Syslog/SIEM/SOC/NOC، اعلان و هشدارهای قابل تنظیم، تیکتینگ درون‌سامانه‌ای و امکان مشاهده و مدیریت لاگ‌ها از پنل مدیریتی.
  • تنظیمات عملیاتی و نگهداشت: مدیریت فضای ذخیره‌سازی و اطلاعات، پیکربندی SSL، DNS، Email، زمان سرور، برندینگ و سیاست‌های رمز عبور، پشتیبانی از High Availability و Master/Slave و ابزارهای عیب‌یابی و شناسایی شبکه شامل Ping، Traceroute و Asset Discovery.
  • معماری کلی سامانه: قرارگیری سامانه در مقابل منابع شبکه و جلوگیری از دسترسی مستقیم کاربران به زیرساخت‌ها، با امکان مدیریت ساده دسترسی در لایه شبکه از طریق HTTPS 443. سامانه به‌صورت نرم‌افزاری در شبکه داخلی و بر بستر زیرساخت مجازی‌سازی سازمان پیاده‌سازی می‌شود.

  • قابلیت تحلیل رفتار کاربران (UBA):تحلیل رفتار کاربران (UBA) با پایش الگوهای عادی و غیرعادی کاربران دارای دسترسی ویژه، به شناسایی سریع‌تر فعالیت‌های مشکوک، تهدیدات داخلی و سوءاستفاده احتمالی از دسترسی‌ها کمک می‌کند. این قابلیت با تحلیل داده‌ها و رفتار کاربران، امکان تشخیص انحراف از الگوی معمول، ارزیابی ریسک و واکنش سریع به تهدیدات را فراهم می‌سازد.
  • شناسایی فعالیت‌های غیرعادی: شناسایی تغییرات ناگهانی در الگوهای کاری، دسترسی‌های غیرمعمول و استفاده مشکوک یا غیرمجاز از دسترسی‌های ویژه با بهره‌گیری از تحلیل رفتار و الگوریتم‌های هوشمند.
  • پیش‌بینی و جلوگیری از تهدیدات داخلی: شناسایی رفتارهایی که می‌توانند به تهدید داخلی یا سوءاستفاده از دسترسی‌های حساس منجر شوند و فراهم‌سازی امکان اقدام پیشگیرانه.
  • نظارت مداوم و هشدار سریع: پایش مستمر فعالیت کاربران، ارائه گزارش‌های لحظه‌ای و ایجاد هشدارهای خودکار برای واکنش سریع تیم‌های امنیتی.

    کاهش ریسک‌های امنیتی: تحلیل مداوم رفتار کاربران برای کاهش احتمال دسترسی غیرمجاز، سوءاستفاده از حساب‌های ویژه و تهدیدات سایبری.

    شناسایی تهدیدات داخلی: تشخیص رفتارهای غیرعادی کاربران دارای دسترسی‌های حساس، چه در اثر خطای انسانی و چه فعالیت عمدی، پیش از ایجاد خسارت جدی.

    افزایش دقت در تشخیص رفتارهای مشکوک: ایجاد خط مبنای رفتار عادی کاربران و شناسایی دقیق‌تر انحرافات و الگوهای غیرمعمول، حتی در فعالیت‌های پیچیده و پنهان.

    کاهش خطر حملات سایبری: شناسایی سریع رفتار مهاجمانی که با استفاده از اعتبارنامه‌های سرقت‌شده یا حساب‌های معتبر وارد سامانه شده‌اند.

    نظارت مداوم و پیشگیری از تهدیدات: پایش بلادرنگ فعالیت‌ها و علامت‌گذاری رفتارهای غیرعادی پیش از تبدیل شدن به یک رخداد امنیتی جدی.

    هشدارهای خودکار و سریع: ارسال هشدار فوری در زمان شناسایی رفتارهای مشکوک به مدیران و تیم‌های امنیتی برای تسریع فرآیند واکنش.

    بهبود مدیریت ریسک: امتیازدهی و اولویت‌بندی رفتارهای پرریسک برای شناسایی سریع‌تر تهدیدات مهم و اتخاذ تصمیم مناسب.

    سازگاری بهتر با قوانین و مقررات: ارائه گزارش‌ها و سوابق دقیق از فعالیت کاربران برای افزایش قابلیت حسابرسی و کمک به رعایت الزامات و سیاست‌های امنیت اطلاعات.

  • کنترل چندموتوره بدافزار در انتقال فایل‌ها (Multi-AV)

قابلیت Multi-AV در RAJA-PAM با بررسی امنیتی فایل‌های منتقل‌شده در نشست‌های دسترسی ویژه، از ورود بدافزار و فایل‌های مخرب به زیرساخت جلوگیری می‌کند. فایل‌ها پیش از انتقال به مقصد در یک محیط کنترل‌شده توسط چند موتور آنتی‌ویروس مستقل بررسی شده و تصمیم نهایی بر اساس نتایج اسکن و سیاست امنیتی سازمان اتخاذ می‌شود. استفاده از موتورهای تجاری، متن‌باز و آنتی‌ویروس بومی، تنوع تشخیص را افزایش داده و وابستگی به یک موتور یا پایگاه امضای واحد را کاهش می‌دهد.

اسکن چندموتوره فایل‌ها: بررسی فایل‌های انتقالی توسط چند موتور مستقل، ثبت نتیجه هر موتور و اعمال سیاست‌های قابل تنظیم برای تأیید یا مسدودسازی فایل.

بررسی فایل‌های فشرده و آرشیوی: بازگشایی و بررسی چندلایه آرشیوها و کنترل مواردی مانند عمق بازگشایی، تعداد فایل‌ها، حجم محتوا، حجم هر فایل و نسبت فشرده‌سازی.

کنترل آرشیوهای رمزگذاری‌شده: امکان مسدودسازی آرشیوهایی که به دلیل رمزگذاری امکان بررسی محتوای آن‌ها وجود ندارد.

مدیریت خطای موتورهای اسکن: تصمیم‌گیری بر اساس حداقل تعداد موتورهای موفق و سیاست امنیتی تعریف‌شده، به‌گونه‌ای که اختلال یک موتور باعث عبور کنترل‌نشده فایل نشود.

پاک‌سازی و حسابرسی: حذف فایل‌ها و داده‌های موقت پس از بررسی و ثبت اطلاعات کامل عملیات شامل موتورهای اجراشده، نتایج تشخیص و تصمیم نهایی در سوابق حسابرسی.

مزایای Multi-AV: جلوگیری از انتقال فایل آلوده، افزایش نرخ تشخیص تهدیدات، کاهش وابستگی به یک آنتی‌ویروس، کنترل آرشیوهای پیچیده و فراهم‌سازی مستندات دقیق برای حسابرسی و بررسی رخدادهای امنیتی.

این قابلیت به‌صورت عملیاتی در معماری RAJA-PAM پیاده‌سازی شده و به‌عنوان یک لایه امنیتی فعال در زنجیره کنترل انتقال فایل، از زیرساخت‌های سازمان در برابر تهدیدات مبتنی بر فایل محافظت می‌کند.

  • هوشمندی تهدید سایبری و کنترل تطبیقی دسترسی (CTI)

قابلیت CTI در RAJA-PAM با اتصال به منابع Threat Intelligence و Cyber Threat Intelligence، تصمیم‌گیری درباره دسترسی را از یک مدل صرفاً مبتنی بر Policy به رویکرد Risk-Adaptive تبدیل می‌کند. در این مدل، علاوه بر هویت، نقش و زمان دسترسی، وضعیت لحظه‌ای تهدید و اعتبار امنیتی مبدأ اتصال نیز در تصمیم‌گیری لحاظ می‌شود.

شناسایی IPهای پرخطر: تطبیق IP مبدأ کاربران با منابع هوشمندی تهدید و شناسایی IPهای مرتبط با Botnet، Brute Force، اسکن، زیرساخت‌های آلوده و مراکز فرماندهی و کنترل (C2).

مسدودسازی و کنترل دسترسی: جلوگیری از ایجاد نشست برای IPهای آلوده یا پرریسک و ثبت رویدادهای مرتبط همراه با اطلاعات کاربر، زمان، منبع مقصد، سطح ریسک و منبع اطلاعات تهدید.

کنترل دسترسی مبتنی بر سطح ریسک: امکان تعریف واکنش متناسب با ریسک، شامل:

  • ریسک بالا: مسدودسازی فوری دسترسی.
  • ریسک متوسط: تأیید مدیریتی، احراز هویت تکمیلی یا محدودسازی منابع.
  • ریسک پایین: ثبت رویداد و افزایش سطح پایش.
  • IPهای مورد اعتماد: تعریف فهرست مجاز و استثناهای کنترل‌شده.

اتصال به منابع هوشمندی تهدید: دریافت اطلاعات از منابع عمومی، تجاری، داخلی، SOC و SIEM و استفاده از استانداردهای STIX/TAXII برای تبادل و به‌روزرسانی شاخص‌های تهدید.

فهرست تهدیدات پویا: ارزیابی اعتبار، زمان مشاهده، تاریخ انقضا، تعداد منابع گزارش‌دهنده و سطح اطمینان شاخص‌ها برای کاهش خطای مسدودسازی و مقابله مؤثرتر با تهدیدات متغیر.

یکپارچگی با سایر قابلیت‌های امنیتی: ترکیب CTI با UBA، Approval Workflow، JIT Access، ثبت نشست و SIEM برای شناسایی تهدیدات، کاهش ریسک اعتبارنامه‌های سرقت‌شده و تقویت واکنش پیشگیرانه سازمان.

  • Password Vault

Password Vault در RAJA-PAM به‌عنوان مخزن متمرکز و امن اعتبارنامه‌های ویژه طراحی شده و امکان نگهداری رمزنگاری‌شده اطلاعات اتصال را فراهم می‌کند؛ به‌گونه‌ای که کاربران بدون مشاهده یا دسترسی مستقیم به رمز عبور، بتوانند بر اساس قواعد دسترسی مجاز به منابع متصل شوند.

مدیریت چرخه عمر اعتبارنامه‌ها: ایجاد و نگهداری امن، تخصیص به منابع، کنترل نحوه استفاده، تغییر دوره‌ای، لغو، غیرفعال‌سازی و ثبت تاریخچه اعتبارنامه‌ها، با امکان تعریف سیاست‌های مجزا برای حساب‌های محلی، سرویس‌ها و کلیدهای SSH.

تغییر و چرخش خودکار رمز عبور: امکان تعریف تغییر اعتبارنامه بر اساس پایان بازه زمانی، خاتمه نشست، پایان دسترسی نیروهای موقت، رخدادهای امنیتی، احتمال افشا یا تغییر وضعیت کاربر.

کنترل دسترسی و تأیید مدیریتی: یکپارچگی با نقش‌ها و Access Ruleهای RAJA-PAM و امکان اتصال عملیات حساس به Approval Workflow، همراه با ثبت دلیل درخواست و تعیین بازه زمانی دسترسی.

اعتبارسنجی و حسابرسی: بررسی صحت اعتبارنامه پس از تغییر و ثبت کامل عملیات شامل استفاده، تغییر، تأیید، لغو و خطاهای احتمالی؛ با امکان ارسال رویدادها به SIEM و SOC.

وضعیت قابلیت: زیرسامانه جامع Password Vault در نقشه راه RAJA-PAM قرار داشته و در حال پیاده‌سازی و توسعه است.

  • ارتباط امن با دیتابیس­‌ها (DBMS)

اتصال مستقیم، کنترل‌شده و حسابرسی‌شده به پایگاه‌های داده از طریق PAM بدون نیاز به سرور یا ویندوز واسط، با پشتیبانی از PostgreSQL، MySQL، MS SQL، Oracle و MongoDB. امکان اجرای سریع کوئری، مشاهده ساختار دیتابیس، جست‌وجو و مدیریت داده‌ها از محیط PAM، ضمن حفظ کنترل‌های امنیتی و مدیریتی، باعث کاهش پیچیدگی، زمان و هزینه دسترسی به دیتابیس می‌شود.

  • عملکرد سامانه در مقیاس گستردهمعماری لایه‌ای و غیرمتمرکز RAJA-PAM امکان افزودن تجهیزات و افزایش ظرفیت سامانه متناسب با تعداد کاربران و نیاز سازمان را فراهم می‌کند. ظرفیت همزمانی به عواملی مانند نوع پروتکل‌های مورد استفاده و الگوی رفتاری کاربران در هر محیط عملیاتی وابسته است.
  • ساختار سلسله مراتبی و مدیریت یکپارچهایجاد PAM مرکزی برای کنترل، نظارت و مدیریت یکپارچه PAMهای مستقر در محیط‌ها و زیرمجموعه‌های مختلف سازمان، با هدف تمرکز مدیریت امنیت، دسترسی‌ها و رویدادهای سامانه‌ها در مقیاس سازمانی.

ویژگی‌های سامانه در پیاده سازی سلسله مراتبی

  • مشاهده متمرکز و تفکیک‌شده لاگ‌های PAMها بر اساس محل استقرار.
  • مشاهده زنده نشست‌های در حال اجرا توسط مدیران ارشد و مجاز.
  • مدیریت کاربران، منابع، قواعد دسترسی و زمان‌بندی PAMها به‌صورت متمرکز.
  • امکان مدیریت مستقل هر PAM در کنار مدیریت مرکزی.
  • رعایت الزامات و قواعد پروفایل امنیتی افتا.
  • اعمال ارتباط کاربر و منبع با تأیید سلسله‌مراتبی.
  • ارسال لاگ PAMها به چند SOC، شامل SOC مرکزی و واحدهای سازمانی.
  • یکپارچگی تیکتینگ بین PAMهای زیرمجموعه و PAM مرکزی.

شیوه اجرا

  • پیاده‌سازی PAM مرکزی به‌صورت نرم‌افزاری روی سرور مجازی با منابع ساده‌تر، پس از بازطراحی معماری، عملیاتی و گرافیکی.
  • تجمیع لاگ تمام PAMهای سازمان و ارائه گزارش‌های مدیریتی متمرکز و قابل سفارشی‌سازی.
  • نمایش زنده نشست‌های فعال با امکان دسته‌بندی و مشاهده بزرگنمایی‌شده.
  • امکان قطع سریع نشست‌های فعال توسط مدیر با گزینه TERMINATE.
  • دسترسی به PAMهای زیرمجموعه از داشبورد مرکزی با نقش SUPER ADMINISTRATOR و امکان مدیریت اتصالات و تأییدهای سلسله‌مراتبی.
  • امکان تعریف کاربران، اهداف کنترلی و قواعد ارتباطی توسط ادمین؛ فعال‌سازی قواعد منوط به تأیید مدیر ارشد از طریق Ticketing یا Access Rule.

استقرار، پشتیبانی و آموزش

  • راه‌اندازی سریع: نصب و استقرار RAJA-PAM در ۷ روز کاری با معماری Agentless.
  • پشتیبانی: یک سال گارانتی و پشتیبانی، قابل تمدید تا ۱۰ سال، شامل رفع خطا، به‌روزرسانی، پشتیبان‌گیری، تنظیمات و بهینه‌سازی.
  • آموزش: آموزش مدیران فناوری اطلاعات، مدیران سامانه و کاربران عادی، همراه با مستندات آموزشی.
  • خدمات تکمیلی: امکان ارائه آموزش‌های تخصصی شبکه، امنیت و استانداردهای امنیتی.

سابقه تولید و استقرار محصول بومی RAJA-PAM

  • تولید از سال ۱۳۹۶، بیش از ۷۳ نسخه نصب
  • پشتیبانی‌شده در بانک‌ها، سازمان‌های دولتی، دانشگاه‌ها، شرکت‌های خصوصی و شرکت‌های آب، برق و گاز
  • دارای سابقه صادرات به ونزوئلا و ازبکستان.

برای دریافت اطلاعات فنی، بررسی سناریوی استقرار و آشنایی با نحوه پیاده‌سازی RAJA-PAM در زیرساخت سازمان خود، با کارشناسان ما در ارتباط باشید.