PAM
Il modulo PAM — Privileged Access Management — governa gli account con privilegi elevati: chi può usarli, quando, con quale approvazione, e che cosa ne è stato fatto.
È in Operatività → PAM e richiede il permesso menu.pam.
Il modello
Sezione intitolata “Il modello”Un utente non riceve mai la password di un account privilegiato. Chiede un accesso, che viene valutato secondo le policy, eventualmente approvato, concesso per un tempo limitato, registrato e chiuso. Le credenziali restano in Arcanum e vengono usate dalla piattaforma per conto dell’utente.
Il risultato è che una credenziale privilegiata non circola, non finisce in un gestore di password personale e non resta valida dopo che la persona ha cambiato ruolo.
Governo quotidiano
Sezione intitolata “Governo quotidiano”| Pagina | Contenuto |
|---|---|
| Dashboard | Accessi in corso, richieste in attesa, scadenze imminenti, anomalie |
| Approvazioni | Le richieste da valutare, con contesto e motivazione |
| Emergenza | La procedura di accesso di emergenza |
Accesso di emergenza
Sezione intitolata “Accesso di emergenza”Esiste, perché un sistema che non prevede l’emergenza viene aggirato la prima volta che serve — e l’aggiramento non lascia traccia.
L’accesso di emergenza concede privilegi immediatamente, senza attendere l’approvazione. In cambio: notifica immediata agli approvatori, durata ridotta, registrazione obbligatoria e revisione a posteriori. È una scorciatoia controllata, non una porta di servizio.
Configurazione
Sezione intitolata “Configurazione”| Pagina | Contenuto |
|---|---|
| Sistemi di destinazione | I sistemi su cui esistono gli account gestiti |
| Account gestiti | Gli account privilegiati sotto controllo |
| Policy di rotazione | Quando e come cambiare le credenziali |
| Policy di accesso | Chi può chiedere che cosa, con quale approvazione |
| Livelli di privilegio | La scala dei privilegi e le regole per ciascuno |
| Utenti AD dinamici | Account creati al momento e rimossi alla scadenza |
| Pool utenti | Gli insiemi di utenti che possono richiedere accesso |
Utenti dinamici
Sezione intitolata “Utenti dinamici”Per alcuni scenari, invece di condividere un account esistente, la piattaforma crea un account in Active Directory al momento della concessione e lo rimuove alla scadenza.
È la forma più pulita di accesso privilegiato: l’account esiste solo per la durata dell’intervento, è nominale, e ciò che ha fatto è attribuibile a una persona senza ambiguità.
Rotazione delle credenziali
Sezione intitolata “Rotazione delle credenziali”Le policy di rotazione definiscono ogni quanto cambiare le password degli account gestiti, e la rotazione avviene automaticamente: la piattaforma cambia la password sul sistema di destinazione e ne deposita il nuovo valore cifrato.
La rotazione avviene anche dopo ogni uso, se la policy lo prevede: una credenziale usata una volta non è più valida per l’accesso successivo.
Gli esiti sono in Log di rotazione. Una rotazione fallita è una condizione da trattare: significa che l’account gestito non è più sotto controllo.
| Pagina | Contenuto |
|---|---|
| Sessioni | Tutte le sessioni privilegiate, con la registrazione |
| Log di rotazione | Esiti delle rotazioni |
| Conformità | Scostamenti rispetto alle policy configurate |
La registrazione delle sessioni PAM non è disattivabile. Un accesso privilegiato senza traccia non è un accesso privilegiato governato, ed è esattamente ciò che il modulo esiste per evitare.
Permessi
Sezione intitolata “Permessi”Il PAM ha un insieme di permessi propri, e la separazione fra chi chiede, chi approva e chi configura è il punto:
| Permesso | Consente |
|---|---|
pam.view | Vedere la dashboard e lo stato |
pam.approve | Approvare le richieste |
pam.emergency | Usare l’accesso di emergenza |
pam.systems.manage | Gestire i sistemi di destinazione |
pam.accounts.manage | Gestire gli account |
pam.policies.manage | Gestire le policy |
pam.sessions.view | Consultare le sessioni e le registrazioni |
pam.rotation_logs.view | Consultare i log di rotazione |
pam.enforcement.view | Consultare gli scostamenti di conformità |
Un utente che può approvare le proprie richieste rende l’approvazione un passaggio burocratico senza contenuto: la separazione dei ruoli va progettata prima di attivare il modulo, non dopo.
Sicurezza delle credenziali
Sezione intitolata “Sicurezza delle credenziali”Le credenziali sono cifrate dal motore transit di Arcanum. La chiave non lascia mai Arcanum, e cifratura e decifratura avvengono al suo interno.
Una copia del database, per chi riuscisse a ottenerla, non contiene credenziali utilizzabili. Vedi Arcanum.