Что такое PAM: система управления привилегированным доступом
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
PAM (Privileged Access Management, управление привилегированным доступом) — класс средств защиты информации, которые контролируют, записывают и защищают учётные записи с повышенными правами: администраторов серверов, баз данных и сетевого оборудования, подрядчиков с доступом к инфраструктуре, сервисные и технические аккаунты приложений. Материал разбирает, зачем нужен такой контроль, из каких функций складывается типичная PAM-система, чем PAM отличается от идентификации, аутентификации и авторизации и от класса IdM, что требует регуляторика РФ и какие PAM-решения есть в реестре российского ПО.
Кратко
- Что это
- Класс СЗИ для контроля учётных записей с повышенными правами: администраторов, подрядчиков, сервисных аккаунтов.
- Зачем
- Привилегированная учётка даёт максимальный контроль над системой — её компрометация обычно самая опасная из всех.
- Функции
- Хранилище паролей с ротацией, запись привилегированных сессий, наименьшие привилегии, JIT-доступ.
- PAM ≠ IdM
- IdM ведёт жизненный цикл всех учётных записей и назначает права; PAM контролирует, что делает уже допущенная узкая группа привилегированных пользователей.
- В РФ
- Отдельного норматива под PAM нет, но задачи класса входят в состав мер УПД приказов ФСТЭК и требований ГОСТ Р 57580.1 для финансового сектора.
Что такое PAM
PAM, Privileged Access Management — класс средств защиты информации, которые контролируют, записывают и защищают учётные записи с повышенными правами: сисадминов, DBA, сетевых инженеров, подрядчиков с удалённым доступом к инфраструктуре, а также сервисные и технические аккаунты, от имени которых работают приложения и скрипты. Привилегированной считается учётная запись, которая может делать больше, чем обычный пользователь: менять конфигурацию систем, устанавливать ПО, читать и изменять чужие данные, управлять правами других пользователей.
Ядро типичного PAM-решения — защищённое хранилище паролей и секретов (password vault) с автоматической ротацией, шлюз или брокер доступа, который проксирует привилегированные сессии (SSH, RDP, Telnet, HTTP(S), SQL, PowerShell и другие протоколы) и записывает их в виде видео и текстового лога, а также контроль в реальном времени вплоть до принудительного разрыва подозрительной сессии.
Ключевое отличие PAM от обычного управления доступом — он не назначает права сотруднику, а контролирует, что реально делает уже допущенная до системы узкая группа привилегированных пользователей. Кто именно получает статус администратора и на каком основании — решает другой класс, IdM, разбор которого — в разделе ниже.
Зачем нужен PAM
Привилегированная учётная запись даёт максимальный контроль над системой, поэтому именно она чаще всего становится финальной целью атакующего внутри периметра — а не случайной находкой по пути. Компрометация обычного пользователя обычно ограничивает атакующего правами этого пользователя. Компрометация администратора сервера, домена или базы данных нередко означает контроль над целым сегментом инфраструктуры: доступ ко всем данным, которыми управляет эта система, и возможность скрыть собственные следы.
Отдельная и часто недооценённая проблема — сервисные и технические учётные записи: аккаунты, от имени которых работают приложения, интеграции и автоматизированные скрипты. У таких учёток обычно широкие права, пароль к ним редко меняют, а знает его сразу несколько человек — что делает их удобной мишенью и одновременно неудобным объектом контроля без специализированного инструмента.
PAM сокращает это окно возможностей: пароли от инфраструктуры не хранятся у людей в личных заметках, а выдаются системой на время задачи и автоматически меняются, каждое действие администратора фиксируется, а повышенные права можно ограничить конкретным сроком и задачей вместо постоянного доступа «на всякий случай».
Функции PAM-системы
Набор функций у большинства PAM-продуктов похож — различается глубина реализации, поддерживаемые протоколы и удобство интеграции с уже существующей инфраструктурой. Ниже — функции, которые встречаются практически в любом решении этого класса.
↔ таблицу можно прокрутить вбок
| Функция | Что делает | Зачем нужна |
|---|---|---|
| Хранилище паролей и секретов (vault) | Централизованное шифрованное хранение паролей, ключей и сертификатов от инфраструктуры; администратор не знает сам пароль, а получает временный доступ через систему | Пароли перестают храниться в личных заметках и таблицах, появляется единая точка отзыва доступа |
| Автоматическая ротация паролей | Система периодически или после каждого использования меняет пароли привилегированных учётных записей без участия человека | Даже скомпрометированный пароль быстро становится недействительным |
| Запись и мониторинг сессий | Шлюз доступа пропускает через себя привилегированную сессию, записывает её (видео и текстовый лог), позволяет наблюдать в реальном времени | Полный аудит того, что реально делал администратор, а не только факт входа в систему |
| Принудительное завершение сессии | Оператор безопасности может прервать подозрительную сессию администратора в реальном времени | Реакция на аномальное поведение до того, как оно нанесёт ущерб |
| Наименьшие привилегии (least privilege) | Пользователю выдаются только права, необходимые для конкретной задачи, — не более | Компрометация одной учётки не даёт доступ ко всей инфраструктуре |
| JIT-доступ (Just-In-Time) | Повышенные права выдаются на ограниченное время под конкретную задачу и автоматически отзываются по истечении срока | Меньше «вечных» административных прав, которые можно украсть и использовать когда угодно |
Отдельно почти все PAM-решения требуют многофакторную проверку при входе в сам PAM — это дополнительный рубеж помимо перечисленных функций: даже кража основного пароля от PAM недостаточна, чтобы получить доступ к хранилищу секретов и привилегированным сессиям.
PAM vs IdM, связь с SSO и MFA
PAM часто путают со смежными классами управления доступом — у всех на входе стоит проверка личности, но задачи разные. Ниже — короткое разведение понятий.
PAM узкая группа
Контролирует, что делает уже допущенная до системы небольшая группа привилегированных пользователей: хранит их пароли, записывает сессии, ограничивает время повышенных прав. Не назначает права — только контролирует уже выданный доступ.
IdM все пользователи
Ведёт полный жизненный цикл учётной записи любого сотрудника — от приёма на работу до увольнения, включая переводы и согласование заявок на доступ. Определяет, кто в принципе имеет право на привилегированный доступ, — а PAM уже выдаёт и контролирует сам этот доступ. Подробнее — на странице класса IdM.
SSO вход в приложения
Единый вход закрывает вход рядовых сотрудников в бизнес-приложения — почту, CRM, корпоративные порталы — без записи сессий и без хранения паролей от инфраструктуры. Решает задачу удобства входа, а не контроля привилегированных действий.
MFA фактор проверки
Дополнительный фактор при входе — код, токен или биометрия. PAM обычно требует MFA как условие входа в само хранилище секретов; подробнее о факторах и методах проверки — в материале об идентификации и аутентификации.
На практике границы между классами размыты: часть вендоров продаёт PAM как отдельный модуль внутри более широкой платформы управления доступом вместе с SSO и MFA под одним брендом — но сама функциональность (хранилище паролей, запись сессий, JIT-доступ) внутри такой платформы всё равно остаётся отдельным PAM-компонентом, а не частью IdM или SSO.
PAM и регуляторика РФ
Отдельного норматива, который прямо обязывал бы внедрить именно PAM как класс СЗИ, в российском законодательстве нет. Но задачи, которые решает PAM, входят в состав более широких требований к управлению доступом.
Для финансового сектора действует дополнительный трек требований — национальный стандарт ГОСТ Р 57580.1 (меры защиты информации финансовых организаций) и связанные положения Банка России № 821-П и № 851-П, где контроль привилегированного доступа входит в состав обязательных мер защиты информации наравне с другими механизмами управления доступом. Это делает PAM практически стандартным элементом ИБ-инфраструктуры для банков и некредитных финансовых организаций.
Российские PAM-системы
В Реестре российского ПО нет отдельного кода именно под PAM — записи класса «Управление доступом» (код 03.12) объединяют IdM, IAM, PAM, SSO, MFA и другие средства управления доступом одной широкой меткой. Из примерно 225 действующих записей этого кода специализированных PAM-продуктов, определяемых по названию и заявленной функциональности (сейф паролей, брокер сессий, запись действий администраторов), — по факту около десятка.
По данным исследования рынка PAM в РФ за 2025 год (Piccard, заказчик исследования — вендор АйТи Бастион, что стоит учитывать при оценке независимости цифр), крупнейшую долю удерживает СКДПУ НТ (АйТи Бастион) — 47%, на втором месте Indeed Privileged Access Manager (Индид) с наиболее быстрым ростом среди крупных игроков — 26%, на третьем — Solar SafeInspect (РТ-Солар) — 10%.
Среди других продуктов с действующей сертификацией ФСТЭК в этом классе — BI.ZONE Privileged Access Management, Infrascope (NGR Softlab), Innostage Privileged Access Management и sPACE PAM (Web Control).
Полное сравнение всех решений — по вендору, номеру и сроку действия сертификата ФСТЭК, году основания компании и охвату функций — на странице класса PAM на SecRadar.
Частые вопросы
Что такое PAM простыми словами?
Чем PAM отличается от IdM?
Какие функции есть в PAM-системе?
Что такое JIT-доступ в PAM?
Требует ли законодательство РФ использовать PAM?
Какие российские PAM-системы есть на рынке?
Классы СЗИ по теме
Управление привилегированным доступом на практике работает в связке с соседними классами управления доступом — каждый закрывает свою часть задачи.
PAM
Контроль и запись сессий администраторов, хранилище паролей от инфраструктуры.
IdM / IGA
Управление учётными записями от приёма на работу до увольнения, согласование прав.
Идентификация и аутентификация
Чем идентификация, аутентификация и авторизация отличаются друг от друга.
Словарь терминов ИБ на SecRadar
Разбор классов СЗИ и терминов управления доступом без вендорной привязки — что стоит за понятием, чем отличается от смежных классов и какие решения из реестра его закрывают.