Практикум по identity lifecycle

Доступ без вечного admin: MFA, PAM и audit trail

Короткий курс проводит по всей цепочке: кого представляет учётная запись, чем подтверждают вход, кто разрешает действие, как ограничивают привилегированный сеанс, чем заменяют вечные секреты сервисов и как восстанавливают доступ с проверяемым журналом аудита.

База → эксплуатация42 минут4 модуля5 вопросов
После курса

Что вы сможете сделать

  1. Разделять установление личности, аутентификацию и авторизацию.
  2. Не путать MFA с устойчивостью к фишингу, JIT с JEA и RBAC с минимально необходимыми привилегиями.
  3. Создавать идентичности сервисов и рабочих нагрузок без общих вечных секретов.
  4. Проверять привилегированный доступ, аварийное восстановление и журнал аудита как единый жизненный цикл.
Модуль 1 из 4

Слой 1. Кто это и чем он подтвердил вход

Установление личности создаёт доверие к субъекту, средство аутентификации доказывает контроль при входе, а фактор описывает тип этого доказательства.

  • Цифровая идентичность представляет субъекта в системе. Установление личности связывает реального человека с учётной записью, а аутентификация позже проверяет привязанное средство аутентификации.

  • Фактор — это знание, владение или биометрическое свойство. MFA требует разных факторов, но одноразовый пароль всё ещё можно передать через фишинговую страницу.

  • Устойчивый к фишингу протокол связывает ответ с настоящим проверяющим. Passkey делает это через открытый ключевой идентификатор, ограниченный RP; синхронизируемый и привязанный к устройству варианты имеют разные модели восстановления.

  • В федерации IdP выдаёт утверждение, а RP его проверяет. SSO описывает удобный вход в несколько приложений, но не весь протокол доверия федерации.

Модуль 2 из 4

Слой 2. Что разрешено и на какое время

После входа начинается отдельное решение о доступе. Для административных операций одновременно ограничивают действия, ресурсы, длительность и доказательства.

  • Авторизация определяет точный ресурс и действие. RBAC выдаёт разрешения через роли, но широкая роль всё равно нарушает принцип минимальных привилегий.

  • Привилегированная учётная запись имеет большой радиус поражения. PAM должен управлять выдачей, областью действия, длительностью и доказательствами, а не только хранить пароль.

  • JIT ограничивает время активной роли, JEA — доступные команды. Для узкого административного пути нужны обе границы.

  • Разделение обязанностей разводит конфликтующие этапы по разным идентичностям. Запись сеанса сохраняет команды, но сама не блокирует опасную операцию.

Модуль 3 из 4

Слой 3. Services без общего вечного пароля

Автоматизация тоже получает идентичность и разрешения. Чем меньше общего секретного материала и срок его жизни, тем меньше радиус поражения учётных данных.

  • Сервисная учётная запись — отдельная нечеловеческая идентичность с владельцем и узкими разрешениями. Общая человеческая учётная запись не становится сервисной только из-за имени.

  • Идентичность рабочей нагрузки связывает выполняемую нагрузку с проверяемым документом и может получать краткоживущие учётные данные без встроенного начального секрета.

  • Секрет — конфиденциальная возможность, а менеджер секретов хранит или генерирует материал и применяет политику. Само наличие хранилища не обеспечивает работающую ротацию.

  • Ротация обновляет хранилище, цель и клиентов. Срок жизни ограничивает окно, а отзыв досрочно аннулирует учётные данные — эти действия проверяют раздельно.

Модуль 4 из 4

Слой 4. Аварийный вход и доказуемый след

Штатный путь идентификации может отказать. Резервный доступ должен быть независимым, редким, проверенным и полностью наблюдаемым.

  • Аварийная учётная запись нужна при отказе федерации, MFA или штатного административного пути. Её отдельно защищают, контролируют и регулярно проверяют.

  • Проверка доступа периодически подтверждает членство и назначения; авторизацию во время выполнения она не заменяет, а удаления нужно действительно применить.

  • Журнал аудита — не один файл, а жизненный цикл формирования, передачи, хранения, анализа и срока хранения с достаточным контекстом событий.

  • Целостность аудита защищает записи и инструменты от несанкционированного изменения и удаления. Срок хранения не заменяет защиту от подмены, а неизменяемость не создаёт пропущенные события.

Финишная прямая

Проверьте инженерное мышление

Вопросы проверяют не память на аббревиатуры, а умение не делать лишних выводов.

01Пароль и код из приложения дают MFA. Значит ли это вход, устойчивый к фишингу?
02RP проверил действительное утверждение от доверенного IdP. Что ещё остаётся решить?
03Роль администратора активна только 30 минут, но разрешает любые команды. Какое средство контроля отсутствует?
04Менеджер секретов создал новый пароль, но база данных и клиенты остались на старом. Ротация завершена?
05Аварийный администратор зависит от того же IdP и службы MFA, которые сейчас недоступны. Что не доказано?
Проверяемая база

Источники курса

Ссылки приведены один раз для всего курса, чтобы не мешать чтению каждого тезиса.

  • Первичная спецификация

    Digital Identity Guidelines

    National Institute of Standards and Technology · NIST SP 800-63-4, July 2025

    Разделяет identity proofing, authentication и federation и задаёт общий digital identity model.

    Открыть первоисточник
  • Первичная спецификация

    Identity Proofing and Enrollment

    National Institute of Standards and Technology · NIST SP 800-63A-4, July 2025

    Определяет identity resolution, evidence validation, identity verification и subscriber account enrollment.

    Открыть первоисточник
  • Первичная спецификация

    Authentication and Authenticator Management

    National Institute of Standards and Technology · NIST SP 800-63B-4, July 2025

    Задаёт authentication factors, authenticator lifecycle, MFA и phishing-resistant authentication requirements.

    Открыть первоисточник
  • Первичная спецификация

    Web Authentication: An API for accessing Public Key Credentials — Level 3

    World Wide Web Consortium · W3C Candidate Recommendation Snapshot, 26 May 2026

    Определяет RP-scoped public-key credentials, user presence/verification и discoverable credentials, называемые passkeys.

    Открыть первоисточник
  • Официальное разъяснение

    Passkeys

    FIDO Alliance · официальный обзор FIDO Alliance, проверено 30 августа 2026 года

    Разделяет synced и device-bound passkeys и описывает локальную user verification.

    Открыть первоисточник
  • Первичная спецификация

    Federation and Assertions

    National Institute of Standards and Technology · NIST SP 800-63C-4, July 2025

    Определяет роли IdP и RP, federation assertions, trust agreements и authenticated session at the RP.

    Открыть первоисточник
  • Первичная спецификация

    Security and Privacy Controls for Information Systems and Organizations

    National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0

    Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.

    Открыть первоисточник
  • Первичная публикация

    The NIST Model for Role-Based Access Control: Towards a Unified Standard

    National Institute of Standards and Technology · NIST-authored paper, published 26 July 2000

    Определяет unified NIST RBAC model: flat, hierarchical, constrained и symmetric RBAC.

    Открыть первоисточник
  • Официальная документация

    Identity and Access Management: Recommended Best Practices for Administrators

    Cybersecurity and Infrastructure Security Agency · CISA and NSA Enduring Security Framework guidance, December 2023

    Связывает privileged identities с PAM, strong identity controls, auditing и ограничением administrative access.

    Открыть первоисточник
  • Официальная документация

    Activate a Microsoft Entra role in PIM

    Microsoft · Microsoft Learn, updated 24 April 2026

    Показывает eligible assignment, on-demand activation, limited duration, reduced scope, MFA, justification и optional approval.

    Открыть первоисточник
  • Официальная документация

    Just Enough Administration

    Microsoft · Microsoft Learn, updated 1 April 2024

    Описывает ограничение доступных commands, temporary privileged virtual accounts, transcripts и logs.

    Открыть первоисточник
  • Официальная документация

    Securing on-premises service accounts

    Microsoft · Microsoft Learn, updated 23 October 2023

    Определяет service identity, рекомендует managed accounts, отдельный account на service, least privilege, owner и periodic attestation.

    Открыть первоисточник
  • Официальная документация

    Service Accounts

    Kubernetes Authors · Kubernetes documentation, modified 27 March 2026

    Определяет ServiceAccount как non-human identity и связывает его с workload assignment и least-privilege RBAC.

    Открыть первоисточник
  • Официальная документация

    SPIFFE Concepts

    Cloud Native Computing Foundation SPIFFE Project · SPIFFE latest documentation, проверено 30 августа 2026 года

    Определяет workload identity, SPIFFE ID, trust domain, SVID и выдачу short-lived automatically rotated identity documents.

    Открыть первоисточник
  • Официальная документация

    Glossary of Terms

    HashiCorp · Vault documentation, проверено 30 августа 2026 года

    Определяет secret, static и dynamic secrets, secrets engine, policy enforcement, revocation и centralized audit logging.

    Открыть первоисточник
  • Официальная документация

    Rotate AWS Secrets Manager secrets

    Amazon Web Services · AWS Secrets Manager User Guide, проверено 30 августа 2026 года

    Определяет rotation как согласованное обновление secret value и credentials в database или target service.

    Открыть первоисточник
  • Официальная документация

    Lease, renew, and revoke

    HashiCorp · Vault documentation, проверено 30 августа 2026 года

    Разделяет TTL, renewal, expiration и immediate revocation для leased dynamic credentials.

    Открыть первоисточник
  • Официальная документация

    Manage emergency access accounts in Microsoft Entra ID

    Microsoft · Microsoft Learn emergency access guidance, проверено 30 августа 2026 года

    Описывает emergency accounts для отказа обычного administrative path, их независимость, monitoring и регулярную validation.

    Открыть первоисточник
  • Официальная документация

    Manage user access with access reviews

    Microsoft · Microsoft Learn, updated 12 March 2026

    Описывает periodic review of group/application access, reviewer decisions и применение изменений после review.

    Открыть первоисточник
  • Первичная спецификация

    Guide to Computer Security Log Management

    National Institute of Standards and Technology · NIST SP 800-92, September 2006

    Описывает enterprise log infrastructure, log generation, storage, analysis, retention и operational log management.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие