Привилегированные учетные записи — системных администраторов, сервисные аккаунты, учетные записи с root-доступом — цель злоумышленников в большинстве сложных атак. Если привилегированный пользователь скомпрометирован, у атакующего открывается прямой путь к критическим данным и системам управления. Именно поэтому контроль и запись привилегированных сессий — не дополнительная опция PAM, а его функциональное ядро.
В этой статье разберем, как технически устроен сессионный контроль, что именно фиксирует система и как записи помогают при расследовании инцидентов. Для общего введения в тему — материал «Что такое PAM».
Как PAM встает между пользователем и целевой системой
Прежде чем говорить о записи, нужно понять архитектуру сессионного контроля. Классическая схема строится на концепции jump-сервера — промежуточного узла, через который проходит весь привилегированный трафик.
Схема работает так:
- Привилегированный пользователь аутентифицируется в PAM — через web-интерфейс или SSH-прокси, с многофакторной аутентификацией.
- PAM проверяет политику доступа: есть ли у пользователя право на доступ к запрошенной системе, в какое время, с каким обоснованием.
- Если политика разрешает доступ, PAM устанавливает соединение с целевой системой от своего имени — пользователь никогда не получает реальный пароль от целевого сервера.
- Все действия в сессии проходят через PAM: он видит полный трафик и фиксирует его.
Ключевое следствие этой архитектуры — изоляция. Пользователь не знает пароля от целевой системы. Если его учетная запись скомпрометирована, злоумышленник не получает прямой доступ: ему по-прежнему нужно пройти через PAM с его политиками и MFA.
Принцип наименьших привилегий реализуется не декларативно, а технически: у пользователя нет учетных данных, которыми он мог бы воспользоваться в обход системы.
Что именно записывает PAM
Сессионный контроль дает несколько уровней записи, и каждый из них решает свои задачи.
Видео-захват экрана
Для RDP-сессий и других графических протоколов PAM записывает видео-поток экрана. Обычно используется специализированный формат, оптимизированный для хранения и воспроизведения, — не MP4, а более компактный бинарный формат. По записи можно воспроизвести сессию секунда за секундой: что открывал администратор, какие файлы изменял, какие команды выполнял в консоли внутри RDP-сессии.
Применение: расследование инцидентов, когда нужно восстановить точную хронологию действий. Особенно важно при разбирательствах — «я это не делал» или «я не знаю, как это произошло».
Текстовая запись команд
Для SSH и терминальных сессий PAM фиксирует точный ввод: все команды, которые набирал пользователь, и вывод командной строки. Текстовые логи:
- индексируются — по ним строится полнотекстовый поиск. Найти все сессии, где выполнялась команда rm -rf или изменялся файл /etc/passwd, можно за секунды;
- занимают мало места — многолетний архив текстовых сессий в разы компактнее видеозаписей;
- анализируются скриптами — можно автоматически искать аномалии: нетипичные команды, работу в нерабочее время, попытки изменить системные файлы.
Метаданные сессии
Независимо от глубины записи, PAM всегда фиксирует метаданные:
- кто инициировал сессию (имя пользователя, группа в Active Directory);
- к какой системе был доступ (имя хоста, IP-адрес);
- время начала и окончания сессии;
- с какого рабочего места инициирован запрос;
- использовалось ли обоснование (заявка в ITSM, комментарий);
- результат аутентификации — успех или отказ.
Именно метаданные чаще всего запрашивают при внешнем аудите. Они дают ответ на вопрос «кто и когда имел доступ к этой системе» без необходимости просматривать все записи сессий подряд.
Мониторинг в реальном времени
Запись — ретроспективный инструмент. Но PAM дает и проактивный контроль: служба информационной безопасности или дежурный аналитик SOC наблюдают за активными сессиями в реальном времени.
Что открывает мониторинг в реальном времени:
- Оповещения по ключевым словам. PAM анализирует команды в SSH-сессиях и немедленно уведомляет ответственных, если пользователь набирает подозрительные команды: изменение прав, удаление данных, скачивание конфигурационных файлов.
- Ручное прерывание сессии. Если аналитик видит подозрительные действия, он разрывает сессию одним нажатием. Администратор при этом получает сообщение, что сессия завершена принудительно.
- Блокировка по политике. Часть PAM-решений автоматически завершает сессию при срабатывании заранее заданных правил: например, если пользователь пытается выполнить команду из черного списка.
Это превращает PAM из архива доказательств в активный инструмент предотвращения инцидентов, а не только их разбора постфактум.
Интеграция с SIEM и замкнутый цикл мониторинга
PAM собирает богатый набор событий: создание сессии, команды в сессии, ошибки аутентификации, попытки доступа к системам вне политики. Все эти события PAM передает в SIEM в стандартных форматах — syslog, CEF, LEEF.
На стороне SIEM события PAM коррелируют с другими сигналами:
- аномалия в сетевом трафике + привилегированная сессия в это же время — инцидент;
- несколько отказов аутентификации + успешный вход — потенциальный брутфорс;
- сессия с привилегированным доступом в нерабочее время — требует внимания.
Интеграция с SIEM превращает изолированные события в контекстный сигнал об инциденте. Без нее события PAM живут в отдельном хранилище, которое проверяют только после факта нарушения.
Требования регуляторов к сессионному контролю
Необходимость записи привилегированных сессий закреплена в нескольких регуляторных документах:
- ГОСТ Р 57580 для финансовых организаций прямо требует регистрации и контроля привилегированного доступа, включая хранение записей для разбора инцидентов.
- Приказы ФСТЭК № 17 и № 21 вводят требования к идентификации и управлению доступом, в том числе обязательную регистрацию событий доступа к критическим ресурсам.
- ФЗ-152 — при обработке персональных данных аудит привилегированного доступа нужен как доказательство принятых мер защиты.
Аудиторы при проверке запрашивают не просто утверждение «у нас есть PAM», а конкретные журналы: кто и когда имел доступ к системам с персональными данными или критической инфраструктурой. Без сессионных логов такое подтверждение невозможно.
Хранение и защита записей
Сами записи сессий — критический актив: именно они могут подтвердить или опровергнуть действия сотрудников при расследовании. Их нужно защищать с тем же вниманием, что и сами привилегированные системы.
Принципы хранения:
- Иммутабельность — записи не редактируются и не удаляются пользователями, чьи сессии записаны. Доступ к архиву отделяется от права работы в PAM.
- Шифрование — записи хранятся в зашифрованном виде. Ключ шифрования не совпадает с учетными данными администраторов PAM.
- Срок хранения — регуляторные требования задают минимальный срок хранения аудиторских логов: для финансовых организаций это, как правило, не менее одного года.
Частые вопросы
Чем PAM-сессионный контроль отличается от обычного логирования bash?
Логирование bash на уровне операционной системы — частичная мера. Оно не покрывает RDP, не фиксирует интерактивные сессии до выполнения команд, и его легко отключить или обойти привилегированному пользователю. PAM-запись ведется на промежуточном узле, который пользователь не контролирует.
Можно ли PAM записывать сессии к облачным ресурсам?
Да, если настроен проксирующий режим или агент на целевой стороне. Часть PAM-решений поддерживает подключение к API облачных провайдеров — тогда даже доступ к облачной консоли идет через PAM с полной записью.
Что происходит с записями при увольнении сотрудника?
Записи сессий хранятся независимо от статуса учетной записи. Если бывший сотрудник подозревается в нарушениях — историческая запись всех его привилегированных сессий сохранна и доступна для расследования.
Как подтвердить, что запись сессии не была подделана?
Зрелые PAM-решения сопровождают записи криптографической подписью — контрольной суммой, которая подтверждает неизменность файла с момента создания. При предъявлении в качестве доказательства подлинность поддается верификации.
Замедляет ли PAM работу администраторов?
При правильной настройке — нет. Jump-сервер добавляет один шаг аутентификации, но опытные администраторы проходят его за секунды, особенно при настроенном SSO. Реальное трение возникает только при обязательном обосновании через заявку в ITSM — и это намеренная мера контроля, а не техническое ограничение.
Практика на стендах BI.ZONE Cybersecurity Labs
Понять, как работает сессионный контроль в PAM, проще всего на реальном стенде. Курс Установка и администрирование BI.ZONE PAM на изолированных стендах BI.ZONE Cybersecurity Labs дает практику с полным циклом: настройка jump-сервера, подключение целевых систем, просмотр записанных сессий, настройка политик и оповещений.
Курс охватывает именно те задачи, с которыми сталкивается администратор BI.ZONE PAM в реальной эксплуатации — от первоначальной конфигурации до разбора инцидента по архиву сессий.