MAIN MENU
Blog di Devolutions

Annunci, aggiornamenti e approfondimenti di Devolutions.

It-led pam blog 6 jit elevation provisioning devolutions blog

Riflettori su: provisioning just-in-time vs. elevazione just-in-time

Il Just-in-Time (JIT) è alla base di ciò che rende praticabile lo Zero Standing Privilege (ZSP). In questo articolo esaminiamo due approcci complementari, l'elevazione JIT e il provisioning JIT, e mostriamo come Devolutions PAM consenta di utilizzare entrambi per ridurre la superficie di attacco senza rallentare il lavoro del team.

L’accesso privilegiato rappresenta le “chiavi del regno”. Una volta che gli aggressori ottengono credenziali valide con diritti elevati, le difese perimetrali e l’autenticazione a più fattori (MFA) da sole non bastano, soprattutto in ambienti in cui gli account privilegiati hanno silenziosamente accumulato diritti nel corso di anni di soluzioni rapide e interventi d’emergenza. Per i team IT moderni, lo Zero Standing Privilege (ZSP) e il principio del privilegio minimo (PoLP) sono elementi essenziali per la sicurezza e la conformità.

Il just-in-time (JIT) è alla base di ciò che rende praticabile lo ZSP. In questo articolo esaminiamo due approcci complementari, l’elevazione JIT e il provisioning JIT, e come Devolutions PAM consenta di utilizzare entrambi per ridurre la superficie di attacco senza rallentare il lavoro del team.

Elevazione just-in-time: potenziare temporaneamente un account esistente

L’elevazione JIT consente di concedere autorizzazioni elevate a un account utente esistente solo quando necessario, e solo per il tempo necessario. Invece di assegnare agli amministratori diritti ampi e sempre attivi, si “potenziano” temporaneamente le loro autorizzazioni per un’attività specifica, per poi riportarle automaticamente al livello base al termine dell’attività. Ciò impedisce l’accumulo progressivo di privilegi e limita l’esposizione delle autorizzazioni sensibili.

Con Devolutions PAM, l’elevazione JIT funziona in genere modificando dinamicamente le appartenenze ai gruppi o le assegnazioni di ruolo in Active Directory o Microsoft Entra ID (Azure AD):

  • Un utente richiede l’accesso per eseguire un’attività privilegiata.
  • Viene attivato un flusso di approvazione.
  • Al check-out, Devolutions PAM aggiunge temporaneamente l’account ai gruppi o ai ruoli richiesti.
  • Al check-in, le credenziali o i ruoli elevati vengono revocati automaticamente.

Questo supporta sia gli account di livello intermedio che occasionalmente necessitano di diritti aggiuntivi, sia gli account in stile ZSP che non hanno privilegi a riposo e ottengono tutto tramite elevazione JIT.

JIT elevation

Vuole vedere come funziona nel suo ambiente?

Avvii una prova PAM di 30 giorni e testi JIT Elevation e JIT Provisioning nell’ecosistema Devolutions.

!!Start a free 30-day pam trial devolutions blog

Provisioning just-in-time: account privilegiati usa e getta

Il provisioning JIT va un passo oltre. Invece di elevare un account esistente, crea un account privilegiato temporaneo completamente nuovo per l’attività da svolgere, per poi rimuoverlo al termine dell’attività. Questo riduce drasticamente il rischio di account amministrativi dimenticati o inattivi che rimangono nella directory.

Con Devolutions PAM:

  • Al check-out, viene creato un nuovo account (ad esempio in Active Directory) con esattamente le autorizzazioni definite.
  • L’account esiste solo per la finestra di check-out approvata.
  • Al check-in, l’account viene rimosso dalla directory.

È possibile attivare questo comportamento configurando il PAM Provider appropriato e selezionando l’opzione “Just-In-Time (JIT) account” durante l’aggiunta di una nuova voce utente nel PAM Vault, in modo che il provisioning e la pulizia siano automatici e completamente sottoposti ad audit.

Elevazione vs. provisioning: differenze principali e quando utilizzare ciascuna

Anche se entrambe le strategie eliminano l’accesso permanente, controllano parti diverse del puzzle.

Si pensi all’elevazione JIT come al prestito a un collega di una “super tessera” per tre ore, per poi rimuoverne l’accesso alle porte aggiuntive. La tessera continua a esistere. Il provisioning JIT è come stampare una tessera a uso unico per un lavoro specifico e distruggerla subito dopo. Non rimane nulla.

Focus del controllo Rischio permanente
Elevazione JIT L’account è permanente; i privilegi sono temporanei Elimina i diritti amministrativi permanenti, ma l’account di base rimane
Provisioning JIT L’account è temporaneo; i privilegi sono temporanei Elimina sia i privilegi permanenti sia le identità privilegiate permanenti per quell’attività

Migliorare sicurezza e conformità con Devolutions PAM

Combinando l’elevazione JIT e il provisioning JIT, i team IT di PMI e MSP possono applicare il principio del privilegio minimo (PoLP) e lo Zero Standing Privilege (ZSP) in un modo adatto alle operazioni del mondo reale: meno rischio permanente, più controllo e meno compromessi tra agilità e sicurezza. Limitare la durata degli account e delle autorizzazioni privilegiate aiuta inoltre le organizzazioni ad allinearsi a framework di sicurezza come NIST, SOC 2 e ISO/IEC 27001, nonché a requisiti di cyber assicurazione sempre più rigorosi.

Devolutions PAM, disponibile in versioni cloud e self-hosted, offre un flusso di lavoro unificato per l’accesso privilegiato. Sia che si conceda un diritto temporaneo a un operatore conosciuto, sia che si crei un account privilegiato temporaneo per un’attività ad alto rischio, Devolutions PAM garantisce che ogni azione privilegiata sia controllata, sottoposta ad audit e temporanea.

Avvii una prova gratuita PAM di 30 giorni oppure provi Devolutions PAM in una sessione lab gratuita basata su browser per scoprire come aiutiamo i professionisti IT a ottenere un’ottima copertura PAM con meno accessi permanenti nelle loro organizzazioni.

!!It-led pam button devolutions blog