Почему это важно
Запись связывает привилегированные изменения с сессией и участником, но полезна только при полном охвате, защищённом хранении и точном времени.
Что подтверждено
JEA может сохранять расшифровку сессии и журнал команд, выполненных пользователем.
Граница применимости: Свидетельства сессии PowerShell JEA.
Запись наблюдает действия, а список разрешённых команд ограничивает их; сама запись не блокирует опасную операцию.
Граница применимости: Различие между аудитом и предварительным ограничением прав.
Что проверить
- Свяжите пользователя и сессию.
- Покройте все административные пути.
- Защитите запись от изменения.
Первоисточники
Just Enough Administration
Microsoft · Microsoft Learn, updated 1 April 2024
Описывает ограничение доступных commands, temporary privileged virtual accounts, transcripts и logs.
Открыть первоисточникSecurity and Privacy Controls for Information Systems and Organizations
National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0
Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.
Открыть первоисточникIdentity and Access Management: Recommended Best Practices for Administrators
Cybersecurity and Infrastructure Security Agency · CISA and NSA Enduring Security Framework guidance, December 2023
Связывает privileged identities с PAM, strong identity controls, auditing и ограничением administrative access.
Открыть первоисточникGuide to Computer Security Log Management
National Institute of Standards and Technology · NIST SP 800-92, September 2006
Описывает enterprise log infrastructure, log generation, storage, analysis, retention и operational log management.
Открыть первоисточник