SecRadar / PAM / Как выбрать
Класс 03.12 · Гайд по выбору

Как выбрать PAM: критерии, сценарии и чек-лист

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Выбор PAM (Privileged Access Management, управление привилегированным доступом) — это не выбор продукта с самым длинным списком функций в презентации, а сведение узкой, но критичной задачи (кто и как получает доступ к администрированию серверов, БД и сетевого оборудования) с тем, что система реально контролирует без ручных обходов. Ниже — критерии, а не список вендоров: сравнение конкретных российских PAM-систем — на странице класса и на радаре PAM.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~9 мин чтения критерии сверены с требованиями ФСТЭК и практикой внедрения PAM в РФ

Кратко

Главный критерий
Насколько полно система перехватывает и записывает привилегированные сессии — остальное вторично, если этого нет.
Для КИИ и госсектора
Сертификат ФСТЭК обязателен, срок его действия нужно проверять напрямую в реестре, а не по номеру на сайте вендора.
Протоколы
Сверять поддержку SSH, RDP, СУБД и веб-доступа со своим реальным ИТ-ландшафтом, а не с типовым списком.
Режим работы
Безагентный режим (прокси-шлюз) — стандарт для большинства сценариев, агент нужен для более глубокого контроля на узле.
TCO
Считать по числу защищаемых серверов, учёток и сессий на 2–3 года вперёд, не по цене первого года.
Где сравнить вендоров
Каталог PAM и радар PAM на SecRadar.

Как выбрать PAM за 5 шагов

Короткий ответ: сначала определите регуляторный статус — субъект КИИ или госсектор требует сертификат ФСТЭК с проверенным сроком действия, коммерческая компания без таких обязательств выбирает свободнее. Дальше составьте список целевых систем и протоколов, к которым нужен привилегированный доступ (SSH и RDP, базы данных, веб-консоли, сеть), и сверьте его с тем, что кандидат поддерживает «из коробки».

Проверьте устройство хранилища паролей и ротацию учётных данных, нужен ли агент на целевых узлах или система работает как безагентный прокси-шлюз, есть ли workflow согласования заявок, и только в конце сравнивайте лицензирование и совокупную стоимость владения.

1. Регуляторика

Сертификат ФСТЭК — обязателен для КИИ и госсектора, срок действия проверяется отдельно от факта наличия

2. Покрытие

Протоколы и целевые системы — SSH, RDP, СУБД, веб — сверить со своим ИТ-ландшафтом

3. Хранилище

Сейф паролей и секретов с автоматической ротацией учётных данных

4. Режим работы

Агент или безагентный прокси — влияет на скорость и сложность внедрения

5. TCO

Лицензия + внедрение + сопровождение на весь горизонт эксплуатации, с запасом на рост числа учёток

Что делает PAM и когда он действительно нужен

PAM (Privileged Access Management, управление привилегированным доступом) контролирует учётные записи с повышенными правами: администраторов серверов, баз данных и сетевого оборудования, подрядчиков и внешних аутсорсеров ИТ-услуг, сервисные и технические аккаунты приложений. Ядро типичного PAM-решения — защищённое хранилище паролей и секретов (password vault) с автоматической ротацией, шлюз или брокер доступа, который проксирует привилегированные сессии по протоколам SSH, RDP, Telnet, HTTP(S), SQL, PowerShell и записывает их в виде видео и текстового лога, и модуль контроля в реальном времени — вплоть до принудительного разрыва подозрительного подключения.

PAM — не то же самое, что SSO (единый вход закрывает вход рядовых сотрудников в бизнес-приложения по протоколам SAML/OIDC, без записи сессий и без хранения паролей от инфраструктуры) и не то же самое, что IdM (управление полным жизненным циклом обычных учётных записей — приём на работу, перевод, увольнение, согласование заявок на доступ).

PAM не назначает права — он контролирует, что реально делает уже допущенная до системы узкая группа привилегированных пользователей. На практике часть вендоров продаёт эти классы как модули одной Identity-экосистемы: например, у Индид Access Manager отвечает за SSO, а Privileged Access Manager — отдельный PAM-продукт.

PAM нужен, если в организации больше десятка администраторов, подрядчиков с доступом к инфраструктуре или технических учётных записей приложений, а пароли от них хранятся в файле или менеджере паролей общего назначения. Для субъектов КИИ и компаний с внешним ИТ-аутсорсингом порог ниже — контроль сессий подрядчика важен независимо от общего числа привилегированных учёток.

Для небольшой организации с парой серверов полноценный PAM зачастую избыточен: сначала стоит закрыть базовые классы защиты, а PAM подключать, когда появляется масштаб. Список конкретных продуктов — на странице класса PAM.

Ключевые критерии выбора PAM

Ниже — критерии, которые стоит проверять у любого кандидата. Вес каждого меняется в зависимости от масштаба инфраструктуры, регуляторного статуса и того, кто будет систему эксплуатировать.

Перехват и запись сессий в реальном времени

Базовая функция класса: система проксирует привилегированную сессию, записывает её в виде видео и текстового лога для расследования и поиска по командам, позволяет наблюдать за сессией в реальном времени и принудительно разрывать подозрительное подключение. Без этого продукт ближе к хранилищу паролей, чем к полноценному PAM.

Хранилище паролей и секретов, ротация

Защищённый сейф (password vault) хранит учётные данные от целевых систем и выдаёт их сессии без раскрытия пользователю — администратор подключается, не видя сам пароль. Важно, ротируются ли пароли автоматически после каждого сеанса: без ротации скомпрометированный однажды пароль остаётся действительным неопределённо долго.

Поддержка протоколов: RDP, SSH, БД, веб

Сверяйте список поддерживаемых протоколов с реальным ИТ-ландшафтом, а не с типовым перечнем из презентации: SSH и RDP закрывают большинство серверов, но для СУБД, сетевого оборудования и веб-консолей администрирования поддержка у разных вендоров сильно различается — недостающий протокол означает, что часть доступа останется вне контроля системы.

Безагентность vs агент на узле

Безагентный режим — система работает как прокси-шлюз, ничего не устанавливая на защищаемый сервер; это быстрее внедряется и не требует согласования установки ПО на унаследованных или отраслевых системах. Агент на узле даёт более глубокий контроль, например ограничение конкретных команд внутри уже открытой сессии, но увеличивает объём работ на внедрение и сопровождение.

Workflow согласований и доступ по запросу

Зрелый PAM управляет процессом выдачи доступа: заявка, маршрут согласования, доступ на ограниченное время (just-in-time), автоматический отзыв прав по истечении срока. Это снижает число постоянно активных привилегированных учёток — самого частого источника избыточных прав при аудите.

Интеграция с IdM и SIEM

Интеграция с IdM синхронизирует доступ с общим жизненным циклом учётной записи — увольнение сотрудника в IdM должно автоматически закрывать и его доступ в PAM. Интеграция с SIEM передаёт события сессий в общий контур мониторинга, где они коррелируются с остальными источниками для обнаружения инцидентов.

Поведенческий анализ привилегированных пользователей

Часть новых продуктов добавляет модуль поведенческой аналитики — детекцию аномальных действий администратора (нетипичное время, отклонение от привычного паттерна команд) поверх записанных сессий. Это снижает нагрузку на офицера безопасности, но качество детекта у разных вендоров проверяется только на пилоте, а не по описанию в презентации.

Отказоустойчивость

PAM становится точкой входа ко всей критичной инфраструктуре — если шлюз доступа недоступен, администраторы не могут попасть даже на аварийные работы. Для инфраструктуры с высокими требованиями к доступности проверяйте архитектуру отказоустойчивости (кластер, резервирование хранилища секретов) и наличие процедуры аварийного доступа на случай полного отказа системы.

Сертификат ФСТЭК обязательно для КИИ

Для субъектов КИИ, госорганов и компаний с госучастием — обязательное условие. Отдельного профиля защиты именно под класс «PAM» в требованиях ФСТЭК нет: продукты сертифицируются по общим Требованиям доверия, обычно на уровне 4. Проверяйте не только факт сертификата, но и срок его действия в госреестре СЗИ ФСТЭК — у одного и того же продукта нередко числится несколько сертификатов на разные версии с разными сроками, и часть может быть уже просрочена.

Модель лицензирования и TCO

Лицензия по числу защищаемых серверов, привилегированных учётных записей или одновременных сессий — модели по-разному ведут себя при росте инфраструктуры. Считать стоимость владения нужно на весь горизонт эксплуатации: лицензия плюс внедрение, интеграция с целевыми системами и сопровождение, а не только цену за первый год.

Частые ошибки при выборе PAM

  • Доверять номеру сертификата ФСТЭК без проверки срока действия. У части продуктов одновременно числится действующий и уже истёкший сертификат на разные версии линейки — название продукта на сайте вендора не гарантирует, что именно эта версия сертифицирована на дату закупки.
  • Не сверять список протоколов с ИТ-ландшафтом до подписания договора. Отраслевые системы, старые СУБД и самописные веб-консоли часто остаются вне типового списка поддерживаемых протоколов — и выясняется это на этапе внедрения, а не выбора.
  • Выбирать PAM только как хранилище паролей, без workflow согласований. Сейф с автоподстановкой пароля решает задачу удобства, но не контроля — без маршрута согласования и доступа на ограниченное время число постоянно активных привилегированных учёток продолжает расти.
  • Игнорировать отказоустойчивость на этапе выбора. PAM — точка входа ко всей критичной инфраструктуре: авария шлюза доступа без продуманного резервирования оставляет администраторов без доступа даже к аварийным работам.
  • Не закладывать в TCO стоимость интеграции с целевыми системами. Цена лицензии — обычно меньшая часть расходов; настройка под нетиповые системы, обучение и сопровождение часто считают отдельно и позже, что искажает сравнение вендоров.

Чек-лист выбора PAM

  1. Определите, обязателен ли для вас сертификат ФСТЭК (субъект КИИ, госорган, компания с госучастием).
  2. Составьте список целевых систем и протоколов (SSH, RDP, СУБД, веб-консоли, сеть) и сверьте с тем, что кандидат поддерживает без доработки.
  3. Проверьте архитектуру хранилища паролей и частоту автоматической ротации учётных данных.
  4. Уточните, работает ли система в безагентном режиме или требует установки агента на целевых узлах.
  5. Проверьте наличие workflow согласования заявок и доступа на ограниченное время (just-in-time).
  6. Оцените готовые интеграции с вашим IdM и SIEM, если они есть или планируются в контуре.
  7. Спросите про архитектуру отказоустойчивости и процедуру аварийного доступа при отказе системы.
  8. Посчитайте TCO на 3 года: лицензия, внедрение, интеграция с целевыми системами, обучение и сопровождение.
  9. Уточните SLA техподдержки вендора и наличие сертифицированных партнёров-интеграторов в регионе.
  10. Запросите пилот на реальном фрагменте инфраструктуры, а не на демо-стенде вендора, и сверьте срок действия сертификата ФСТЭК в госреестре СЗИ ФСТЭК перед подписанием договора.

Где сравнить российские PAM

Критерии выше помогают сузить список кандидатов, но финальный выбор — это сравнение конкретных продуктов по вендору, статусу в реестре, сертификату и покрытию протоколов. На SecRadar это два инструмента: каталог класса и радар — визуальное сопоставление по возможностям, присутствию и комплаенсу.

Каталог

PAM — таблица сравнения

Вендор, реестр, статус сертификата ФСТЭК, покрытие протоколов и роль замены — на проверяемых данных. Открыть каталог PAM →

Радар

PAM — визуальная карта рынка

Позиции вендоров по возможностям, присутствию и комплаенсу на одной карте. Открыть радар PAM →

Смежные классы, которые часто внедряют вместе с PAM: IdM — управляет полным жизненным циклом обычных учётных записей и определяет, кому положен привилегированный доступ, SSO — закрывает вход рядовых сотрудников в бизнес-приложения по отдельному протоколу федерации, MFA — многофакторная аутентификация, которую большинство PAM-систем требует перед выдачей привилегированного доступа. Для субъектов КИИ регуляторные требования к системе безопасности разобраны в разделе «КИИ» на SecRadar.

Частые вопросы

Сколько стоит PAM-система в России?
Единой цифры нет — лицензирование чаще всего считается по числу защищаемых серверов, привилегированных учётных записей или одновременных сессий, и точную сумму даёт только запрос коммерческого предложения. По оценке отраслевого исследования, весь рынок PAM в России в 2025 году составил около 5,4 млрд руб., из которых порядка 3,8 млрд — выручка вендоров, а 1,6 млрд — доход интеграторов; это ориентир по размеру рынка, а не по цене конкретного проекта. Метка: факт (объём рынка) — оценка исследования, заказанного одним из вендоров рынка, что стоит учитывать.
Нужен ли сертификат ФСТЭК для PAM-системы?
Обязателен для субъектов КИИ, госорганов и компаний с госучастием. Отдельного профиля защиты под класс «PAM» в требованиях ФСТЭК нет — продукты сертифицируются по общим Требованиям доверия, обычно на уровне 4. Проверяйте статус и срок конкретного сертификата напрямую в госреестре СЗИ ФСТЭК: у одного и того же продукта нередко числится несколько сертификатов на разные версии с разными сроками, и часть из них может быть уже просрочена. Метка: реестр — по данным reestr.fstec.ru на дату проверки.
Что выбрать — агентный или безагентный PAM?
Большинство современных PAM-систем работают в безагентном режиме: система выступает прокси-шлюзом к целевому серверу или базе данных, ничего не устанавливая на защищаемый узел. Это упрощает внедрение, включая унаследованные и отраслевые системы, где агент поставить невозможно. Агент на узле нужен, если требуется контроль на уровне ОС — например, ограничение конкретных команд внутри уже открытой сессии. Метка: оценка — практический ориентир по типовой архитектуре класса.
Чем PAM отличается от IdM и когда нужны оба класса?
IdM управляет жизненным циклом обычных учётных записей — приём на работу, перевод, увольнение, согласование заявок на доступ, то есть решает, кому что положено. PAM не назначает права, а контролирует, что реально делает уже допущенная к системе узкая группа привилегированных пользователей: хранит пароли в сейфе, записывает сессии, разрывает подозрительные подключения. В зрелой инфраструктуре оба класса работают вместе: IdM определяет, кто имеет право на доступ, PAM выдаёт и контролирует сам доступ. Подробнее — на странице IdM. Метка: оценка — экспертное сопоставление классов.
С какого числа привилегированных учётных записей нужен PAM?
Единого норматива нет. Ориентир: если администраторов, подрядчиков с доступом к инфраструктуре или технических учётных записей приложений больше десятка, а пароли от них хранятся в файле или менеджере паролей общего назначения — это уже сигнал для внедрения PAM. Для субъектов КИИ и организаций с внешним ИТ-аутсорсингом порог ниже: контроль сессий подрядчика важен независимо от общего числа учёток. Метка: оценка — практический ориентир, а не нормативная величина.

Сравнить российские PAM

Каталог и радар SecRadar — вендор, реестр, статус сертификата ФСТЭК и покрытие протоколов на проверяемых данных, без пользовательских отзывов.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →