Just-In-Time (JIT) erişim: yetki ihtiyaç anında, süreli ve onaylı
Bir kişinin kritik bir sunucuya her zaman erişebilmesi, o hesabın ele geçirilmesi durumunda saldırganın da her zaman erişebilmesi demektir. Just-In-Time erişim bu kalıcı yetkiyi ortadan kaldırır.
Just-In-Time erişim nedir?
Just-In-Time (JIT) erişim, yetkinin kalıcı olarak tanımlanmak yerine yalnızca ihtiyaç anında, belirli bir süre için ve bir onayla verilmesidir. Süre dolduğunda yetki kendiliğinden sona erer. Böylece "her an kullanılabilir" ayrıcalıklı hesap sayısı en aza iner.
Kalıcı yetkinin riskleri
- Ele geçirilen bir hesap, saldırgana gece yarısı da hafta sonu da erişim sağlar.
- Görev değişikliklerinden sonra yetkiler çoğu zaman geri alınmaz ve birikir.
- Kimin neye neden erişebildiğini açıklamak denetimde zorlaşır.
AdeGate ile JIT modeli
AdeGate, JIT erişimin en önemli parçası olan onay ve süre adımını mevcut altyapınıza ekler:
- Windows sunuculara RDP ve Linux sunuculara SSH girişi, yöneticinin onayıyla açılır.
- FortiGate VPN girişlerinde, iki adımlı doğrulamadan sonra ayrıca yönetici onayı istenir.
- Onay belirli bir süre geçerlidir; süre bitince erişim yeniden onaya düşer.
- Her istek, onay ve red; kim tarafından ve ne zaman verildiğiyle kaydedilir.
Kimler için uygun?
Kritik sunucularına erişimi daraltmak isteyen, ama tam bir ayrıcalıklı erişim yönetimi (PAM) platformunun maliyetine ve kurulum yüküne girmek istemeyen BT ekipleri için.
Sık sorulanlar
JIT erişim için ayrı bir sunucu gerekir mi?
AdeGate'in kendisi için Ubuntu 24.04 çalışan bir sunucu veya sanal makine yeterlidir. Korunan sunuculara yalnızca küçük bir bileşen kurulur.
Onay süresi ne kadar olabilir?
Onay süresini siz belirlersiniz; kısa bir bakım penceresinden daha uzun sürelere kadar esnek seçenekler vardır.
Acil durumda kimse onay veremezse?
Her sunucu için birden fazla onaylayıcı tanımlamanızı öneririz. Lisans sınırı aşıldığında ise girişler engellenmez, kayıt moduna geçer.