Защита айдентити: 5 шагов к надёжной системе управления доступом

Обновлено 21.07.2026 06:15

 

Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС

Сайт: legascom.ru

E-mail: petukhov@legascom.ru

Айдентити (учётные записи пользователей, сервисов, устройств) - фундамент безопасности любой ИТ‑инфраструктуры: именно через неё злоумышленники чаще всего проникают внутрь периметра. По данным отчётов 2025 года, свыше 97 % облачных инцидентов начинаются с атак на учётные данные - подбора паролей, массовых попыток входа или фишинга. Легитимный доступ сложно отличить от вредоносной активности, поэтому компрометация айдентити особенно опасна.

В статье разберём пять ключевых шагов для построения надёжной защиты айдентити и типичные препятствия на этом пути. Главный вывод: отдельные меры сами по себе не дают нужного уровня безопасности - они работают только как единая система, где каждый элемент усиливает остальные.

Шаг 1. Полный аудит доступа в инфраструктуре

Чтобы управлять рисками, нужно видеть объективную картину: какие учётные записи используются, к каким сервисам они обращаются и какие права имеют. В современной среде этого нельзя добиться только логами контроллеров домена: важно охватить SSO, облачные системы аутентификации, специализированные протоколы и (в идеале) историю обращений к приложениям с локальной аутентификацией.

На практике аудит реализуют через SIEM‑коннекторы на контроллерах домена и серверах приложений. Это быстро, но оставляет пробелы в данных - они особенно болезненно проявляются при разборе инцидентов. Качественная система аудита обязательно включает этап обогащения данных: приведение имён пользователей и служб к единому виду, автоматическую классификацию запросов по сценариям и оценку уровня привилегий. От полноты и качества аудита напрямую зависит эффективность всех остальных мер защиты.

Шаг 2. Сокращение разрешений по принципу минимальных привилегий

Цель - не только предотвратить несанкционированный доступ, но и минимизировать ущерб при компрометации учётной записи. Реализуется это через:

процесс оффбординга: своевременное отключение доступов при увольнении или смене роли сотрудника;

выделение отдельных привилегированных учётных записей для администраторов с повышенными требованиями к защите;

регулярный пересмотр ранее выданных разрешений для удаления лишних или устаревших прав.

Проще внедрять эти меры на этапе проектирования инфраструктуры. В зрелой среде это сложнее: ролевые модели часто не совпадают с реальными функциями сотрудников. Здесь критически важны данные аудита: решения о правах доступа должны опираться на фактическое использование сервисов, а не на исторически выданные разрешения.

Шаг 3. Внедрение многофакторной аутентификации (MFA)

MFA - один из самых эффективных способов остановить атаки с украденными паролями. Однако её внедрение часто идёт по пути наименьшего сопротивления: проще защитить веб‑приложения и облачные SaaS‑сервисы, а критически важные компоненты (СУБД, административные консоли, сетевые папки) остаются уязвимыми.

Чтобы MFA реально снижала риски, её нужно применять там, где последствия взлома максимальны. Для этого подходят не только агентские решения, но и MFA на базе прокси‑серверов: они могут запрашивать второй фактор аутентификации до получения доступа, даже если целевая система не поддерживает MFA напрямую. Такой подход позволяет охватить широкий спектр ресурсов и протоколов, включая сценарии с внешними подрядчиками и разнородной инфраструктурой.

Шаг 4. Регулярный аудит конфигураций и устаревших протоколов

Даже при внедрённой MFA и ограниченных правах сервисные учётные записи остаются зоной повышенного риска: к ним нельзя применить многофакторную аутентификацию, а их управление подчиняется отдельной логике. Частая угроза - компрометация самого сервиса и использование авторизованной учётной записи для продвижения по инфраструктуре.

Опасность также несут настройки в системах управления доступом (например, в Active Directory): атрибуты вроде msDS‑AllowedToActOnBehalfOfOtherIdentity, msDS‑AllowedToDelegateTo и права на запись в LDAP могут открывать векторы атак. Дополнительную угрозу создают устаревшие протоколы (например, NTLM), которые остаются активными «для совместимости», даже если сами приложения уже не используются.

Решение - регулярный аудит конфигураций и выборочное отключение или контроль рискованных функций. Если известно, что протокол фактически не используется, его можно безопасно отключить. Если он нужен только для отдельных сценариев, применяют избирательный доступ: разрешают его только конкретным устройствам и учётным записям.

Шаг 5. Обнаружение признаков компрометации и реагирование

Даже самая надёжная защита не гарантирует 100 % безопасности. Ключевая цель на этом этапе - остановить атаку в «золотой час»: по данным отчётов, злоумышленник начинает горизонтальное перемещение по сети в среднем через 48 минут после проникновения.

Распространённые подходы:

правила корреляции в SIEM: помогают выявлять подозрительные паттерны, но часто требуют длительного расследования;

системы обнаружения сетевых атак: эффективны на периметре, но слабо видят активность внутри сети;

контекстные механизмы детектирования, встроенные в инфраструктуру айдентити: учитывают, какая учётная запись, с какого устройства и в каком контексте выполняет действия. Такие решения могут не только обнаруживать, но и автоматически блокировать подозрительную активность, давая аналитикам время на полноценное расследование.

Перспективное направление - решения класса ITDR (Identity Threat Detection and Response), которые объединяют мониторинг, анализ контекста и автоматическое реагирование именно для угроз айдентити.

Почему пяти шагов часто недостаточно

Несмотря на известность этих мер, на практике в большинстве инфраструктур полноценно реализованы лишь 2–3 шага, причём с пробелами. Причины:

усложнение среды из‑за облаков, гибридных сценариев и требований импортозамещения;

размытая зона ответственности между ИТ и ИБ;

фрагментарный подход: каждая мера внедряется отдельно, без учёта взаимосвязей.

В результате защита работает как набор несвязанных инструментов, а не как единая система. Комплексный подход не требует принципиально новых технологий - он требует объединения существующих мер так, чтобы они взаимно усиливали друг друга и максимально полно покрывали инфраструктуру.

Юридическая компания ЛЕГАС оказывает сопровождение по выстраиванию процессов управления айдентити и доступом: от аудита текущих прав и конфигураций до проектирования ролевых моделей, внедрения MFA, настройки политик безопасности и подготовки к проверкам регуляторов.