Miten IAM eroaa PAM-ratkaisusta käytännössä?

IAM ja PAM ratkaisevat eri tietoturvaongelmat – opi erot ja se, kumpi otetaan käyttöön ensin.

Käyttöoikeuksien hallinta (IAM) ja etuoikeutettujen käyttäjien hallinta (PAM) ovat molemmat tietoturvan keskeisiä rakennuspalikoita, mutta ne ratkaisevat eri ongelmia. IAM hallitsee kaikkien käyttäjien identiteettejä ja pääsyoikeuksia, kun taas PAM keskittyy erityisesti niihin tileihin ja käyttäjiin, joilla on laajat tai kriittiset järjestelmäoikeudet. Alla käymme läpi konkreettiset erot, käyttötapaukset ja sen, miten nämä kaksi ratkaisua toimivat parhaiten yhdessä.

Jos haluat ymmärtää, miten tietoturvallinen digitaalinen ratkaisu rakennetaan organisaatiollesi alusta loppuun, tutustu Metatavun tapaan toimia.

Mitä erityistä PAM suojaa, mitä IAM ei kata?

PAM suojaa erityisesti etuoikeutettuja tilejä, kuten järjestelmänvalvojia, palvelinkäyttäjiä ja automaatioprosesseja, joilla on pääsy kriittiseen infrastruktuuriin. IAM kattaa kaikki käyttäjät ja heidän perustason pääsyoikeutensa, mutta se ei tarjoa riittävää valvontaa tai hallintaa niille tileille, joilla on poikkeuksellisen laajat valtuudet.

Etuoikeutetut tilit ovat hyökkääjien ensisijainen kohde, koska niillä voidaan tehdä muutoksia koko järjestelmään, poistaa lokitietoja tai ottaa haltuun muita käyttäjätilejä. IAM varmistaa, että oikea henkilö kirjautuu sisään oikeilla tunnuksilla, mutta se ei välttämättä rajoita sitä, mitä sisäänkirjautumisen jälkeen tapahtuu.

PAM tuo mukanaan seuraavat suojauskerrokset, joita IAM ei tyypillisesti kata:

  • Salasanojen automaattinen kierto etuoikeutetuille tileille
  • Istunnon tallennus ja valvonta reaaliajassa
  • Just-in-time -pääsy, jossa oikeudet myönnetään vain tarvittavaksi ajaksi
  • Pääsyn hylkäys tai keskeytys epäilyttävän toiminnan perusteella
  • Palvelutilien ja automaatiorobottien hallinta, jotka eivät ole ihmiskäyttäjiä

Käytännössä IAM vastaa kysymykseen ”kuka pääsee sisään?”, kun taas PAM vastaa kysymykseen ”mitä kriittisiä toimintoja sisäänpäässyt voi tehdä ja milloin?”.

Miten IAM ja PAM toimivat teknisesti eri tavoin?

IAM toimii identiteettien elinkaaren hallinnan, roolipohjaisen pääsynvalvonnan ja kertakirjautumisen varassa. PAM puolestaan rakentuu etuoikeutettujen tilien säilöön, istunnonhallintaan ja pääsyoikeuksien väliaikaisuuden periaatteelle. Tekninen arkkitehtuuri on erilainen, koska suojattavat kohteet ja riskit ovat erilaisia.

IAM-ratkaisut, kuten Metatavun käyttämä avoimeen lähdekoodiin perustuva Keycloak, tarjoavat keskitetyn identiteettipalvelun, joka hoitaa kirjautumisen, roolienhallinnan ja monivaiheisen tunnistautumisen. Käyttäjä saa automaattisesti roolinsa mukaiset oikeudet ja menettää ne, kun rooli vaihtuu tai työsuhde päättyy.

PAM toimii teknisesti eri kerroksessa:

  1. Vault eli salasanasäilö tallentaa etuoikeutettujen tilien tunnisteet turvallisesti ja kierrättää ne automaattisesti.
  2. Istuntoproxy ohjaa kaikki etuoikeutetut yhteydet hallitun kanavan kautta, jolloin jokainen toiminto voidaan tallentaa.
  3. Pääsypyyntötyönkulku edellyttää hyväksynnän ennen kuin oikeudet aktivoituvat, mikä estää hiljaisen väärinkäytön.
  4. Analytiikka ja poikkeamahälytykset tunnistavat epätavalliset toimintamallit etuoikeutetuissa istunnoissa.

Yhteistä molemmille on se, että ne tukevat nollaluottamusarkkitehtuuria (Zero Trust), jossa ketään ei automaattisesti luoteta, vaikka he olisivat jo sisäverkossa. Ero on siinä, kuinka syvälle tuo luottamuksettomuus ulottuu.

Milloin organisaatio tarvitsee PAM:n IAM:n lisäksi?

Organisaatio tarvitsee PAM:n IAM:n rinnalle silloin, kun sillä on käyttäjiä tai järjestelmiä, joilla on kriittinen pääsy infrastruktuuriin, tuotantoympäristöihin tai arkaluonteiseen dataan. Erityisesti sääntelyn alaiset toimialat, kuten finanssiala, sote ja julkinen sektori, hyötyvät PAM:sta merkittävästi.

Käytännön merkkejä siitä, että PAM on ajankohtainen:

  • Organisaatiossa on IT-ylläpitäjiä, joilla on laajat oikeudet palvelimiin tai tietokantoihin
  • Käytössä on palvelutilejä, joiden salasanoja ei kierrätetä säännöllisesti
  • Kolmannet osapuolet tai toimittajat tarvitsevat ajoittaisen pääsyn sisäisiin järjestelmiin
  • Tietoturva-auditoinnit tai viranomaisvaatimukset edellyttävät lokitietoja etuoikeutetuista istunnoista
  • Organisaatiolla on pilvi-infrastruktuuria, jossa root-tason oikeudet ovat olemassa

Pienet organisaatiot voivat usein aloittaa pelkällä IAM:lla ja lisätä PAM:n myöhemmin kasvun tai sääntelyvaatimusten myötä. Suuremmissa ympäristöissä, joissa on monimutkainen infrastruktuuri, molemmat ovat usein välttämättömiä jo varhaisessa vaiheessa.

Voivatko IAM ja PAM toimia yhdessä samassa ympäristössä?

Kyllä, IAM ja PAM on suunniteltu täydentämään toisiaan, ja ne toimivat parhaiten yhdessä. IAM luo pohjan identiteettien hallinnalle, ja PAM rakentuu sen päälle lisäämällä etuoikeutettujen käyttäjien erityisvalvonnan. Integroitu kokonaisuus tarjoaa kattavamman tietoturvan kuin kumpikaan ratkaisu yksin.

Käytännössä integraatio voi toimia niin, että IAM tunnistaa käyttäjän ja vahvistaa hänen identiteettinsä, jonka jälkeen PAM ottaa vastuun siitä, miten etuoikeutettu istunto toteutetaan. Käyttäjä kirjautuu kerran IAM:n kautta, mutta etuoikeutetun järjestelmän käyttö edellyttää lisävahvistusta PAM:lta.

Yhteistoiminnassa kannattaa huomioida seuraavat integraatiopisteet:

  • Yhteinen identiteettihakemisto, josta molemmat ratkaisut hakevat käyttäjätiedot
  • Yhtenäinen kirjautumispolku, jossa IAM hoitaa perustunnistautumisen ja PAM lisää kerroksen etuoikeutetuille toiminnoille
  • Yhdistetty lokienhallinta, jossa molempien järjestelmien tapahtumat näkyvät samassa tietoturvan hallintanäkymässä
  • Automaattinen käyttäjien elinkaaren hallinta, jossa IAM:n tekemät muutokset päivittyvät myös PAM:n etuoikeutettuihin tileihin

Kun IAM ja PAM on integroitu saumattomasti, organisaatio voi vastata tietoturvauhkiin nopeammin, sillä kaikki identiteettiin ja pääsyyn liittyvä tieto on yhdessä paikassa.

Kumpi ratkaisu kannattaa ottaa käyttöön ensin?

Käytännössä lähes aina kannattaa aloittaa IAM:sta, koska se luo perustan kaikelle identiteetti- ja pääsynhallinnalle. Ilman toimivaa IAM-pohjaa PAM:n käyttöönotto on vaikeampaa ja sen hyödyt jäävät vajaiksi. IAM on siis ensin, PAM sen jälkeen tarvittaessa.

IAM:n käyttöönotto ensin on perusteltua useasta syystä:

  1. Se kattaa suurimman osan käyttäjistä ja järjestelmistä heti
  2. Se luo yhtenäisen identiteettihakemiston, johon PAM voi myöhemmin nojata
  3. Se parantaa käyttäjäkokemusta kertakirjautumisen ja automaattisen oikeuksienhallinnan kautta
  4. Se on usein nopeampi ja kustannustehokkaampi ensimmäinen askel

PAM kannattaa ottaa käyttöön heti IAM:n jälkeen tai samanaikaisesti, jos organisaatiossa on jo tunnistettuja riskejä etuoikeutettujen tilien osalta. Jos tietoturva-auditointi on tulossa tai sääntelyvaatimukset edellyttävät lokitietoja, PAM:n käyttöönottoa ei kannata odottaa.

Metatavun Discover-Design-Deliver-Care -prosessi auttaa arvioimaan juuri teidän organisaationne tilanteen ja määrittämään oikean järjestyksen ja laajuuden sekä IAM- että PAM-ratkaisuille. Teemme tietoturvaratkaisut bisnespositiivisesti, eli niin, että investointi näkyy konkreettisena hyötynä eikä vain kuluna.

Ota yhteyttä asiantuntijoihimme ja selvitetään yhdessä, mikä ratkaisu sopii teille parhaiten tällä hetkellä ja miten tietoturva-arkkitehtuuri kannattaa rakentaa pitkällä tähtäimellä.

Muita postauksia

Ota meihin yhteyttä