Управление доступом · Словарь ИБ

Что такое PAM: система управления привилегированным доступом

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

PAM (Privileged Access Management, управление привилегированным доступом) — класс средств защиты информации, которые контролируют, записывают и защищают учётные записи с повышенными правами: администраторов серверов, баз данных и сетевого оборудования, подрядчиков с доступом к инфраструктуре, сервисные и технические аккаунты приложений. Материал разбирает, зачем нужен такой контроль, из каких функций складывается типичная PAM-система, чем PAM отличается от идентификации, аутентификации и авторизации и от класса IdM, что требует регуляторика РФ и какие PAM-решения есть в реестре российского ПО.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~7 мин чтения сверено по Реестру российского ПО и Госреестру СЗИ ФСТЭК

Кратко

Что это
Класс СЗИ для контроля учётных записей с повышенными правами: администраторов, подрядчиков, сервисных аккаунтов.
Зачем
Привилегированная учётка даёт максимальный контроль над системой — её компрометация обычно самая опасная из всех.
Функции
Хранилище паролей с ротацией, запись привилегированных сессий, наименьшие привилегии, JIT-доступ.
PAM ≠ IdM
IdM ведёт жизненный цикл всех учётных записей и назначает права; PAM контролирует, что делает уже допущенная узкая группа привилегированных пользователей.
В РФ
Отдельного норматива под PAM нет, но задачи класса входят в состав мер УПД приказов ФСТЭК и требований ГОСТ Р 57580.1 для финансового сектора.

Что такое PAM

PAM, Privileged Access Management — класс средств защиты информации, которые контролируют, записывают и защищают учётные записи с повышенными правами: сисадминов, DBA, сетевых инженеров, подрядчиков с удалённым доступом к инфраструктуре, а также сервисные и технические аккаунты, от имени которых работают приложения и скрипты. Привилегированной считается учётная запись, которая может делать больше, чем обычный пользователь: менять конфигурацию систем, устанавливать ПО, читать и изменять чужие данные, управлять правами других пользователей.

Ядро типичного PAM-решения — защищённое хранилище паролей и секретов (password vault) с автоматической ротацией, шлюз или брокер доступа, который проксирует привилегированные сессии (SSH, RDP, Telnet, HTTP(S), SQL, PowerShell и другие протоколы) и записывает их в виде видео и текстового лога, а также контроль в реальном времени вплоть до принудительного разрыва подозрительной сессии.

Ключевое отличие PAM от обычного управления доступом — он не назначает права сотруднику, а контролирует, что реально делает уже допущенная до системы узкая группа привилегированных пользователей. Кто именно получает статус администратора и на каком основании — решает другой класс, IdM, разбор которого — в разделе ниже.

факт определение и функции PAM — общепринятая терминология класса СЗИ, используется в отраслевых обзорах и материалах вендоров (Gartner PAM, отраслевые глоссарии ИБ)

Зачем нужен PAM

Привилегированная учётная запись даёт максимальный контроль над системой, поэтому именно она чаще всего становится финальной целью атакующего внутри периметра — а не случайной находкой по пути. Компрометация обычного пользователя обычно ограничивает атакующего правами этого пользователя. Компрометация администратора сервера, домена или базы данных нередко означает контроль над целым сегментом инфраструктуры: доступ ко всем данным, которыми управляет эта система, и возможность скрыть собственные следы.

Отдельная и часто недооценённая проблема — сервисные и технические учётные записи: аккаунты, от имени которых работают приложения, интеграции и автоматизированные скрипты. У таких учёток обычно широкие права, пароль к ним редко меняют, а знает его сразу несколько человек — что делает их удобной мишенью и одновременно неудобным объектом контроля без специализированного инструмента.

PAM сокращает это окно возможностей: пароли от инфраструктуры не хранятся у людей в личных заметках, а выдаются системой на время задачи и автоматически меняются, каждое действие администратора фиксируется, а повышенные права можно ограничить конкретным сроком и задачей вместо постоянного доступа «на всякий случай».

оценка роль привилегированных учётных записей как приоритетной цели атакующего — распространённое в отрасли ИБ обобщение, не привязано к конкретной статистике инцидентов

Функции PAM-системы

Набор функций у большинства PAM-продуктов похож — различается глубина реализации, поддерживаемые протоколы и удобство интеграции с уже существующей инфраструктурой. Ниже — функции, которые встречаются практически в любом решении этого класса.

↔ таблицу можно прокрутить вбок

ФункцияЧто делаетЗачем нужна
Хранилище паролей и секретов (vault)Централизованное шифрованное хранение паролей, ключей и сертификатов от инфраструктуры; администратор не знает сам пароль, а получает временный доступ через системуПароли перестают храниться в личных заметках и таблицах, появляется единая точка отзыва доступа
Автоматическая ротация паролейСистема периодически или после каждого использования меняет пароли привилегированных учётных записей без участия человекаДаже скомпрометированный пароль быстро становится недействительным
Запись и мониторинг сессийШлюз доступа пропускает через себя привилегированную сессию, записывает её (видео и текстовый лог), позволяет наблюдать в реальном времениПолный аудит того, что реально делал администратор, а не только факт входа в систему
Принудительное завершение сессииОператор безопасности может прервать подозрительную сессию администратора в реальном времениРеакция на аномальное поведение до того, как оно нанесёт ущерб
Наименьшие привилегии (least privilege)Пользователю выдаются только права, необходимые для конкретной задачи, — не болееКомпрометация одной учётки не даёт доступ ко всей инфраструктуре
JIT-доступ (Just-In-Time)Повышенные права выдаются на ограниченное время под конкретную задачу и автоматически отзываются по истечении срокаМеньше «вечных» административных прав, которые можно украсть и использовать когда угодно

Отдельно почти все PAM-решения требуют многофакторную проверку при входе в сам PAM — это дополнительный рубеж помимо перечисленных функций: даже кража основного пароля от PAM недостаточна, чтобы получить доступ к хранилищу секретов и привилегированным сессиям.

факт перечень функций — общепринятый состав класса PAM, применяется в описаниях российских и зарубежных вендоров (CyberArk, BeyondTrust, Delinea, СКДПУ НТ, Indeed PAM, Solar SafeInspect)

PAM vs IdM, связь с SSO и MFA

PAM часто путают со смежными классами управления доступом — у всех на входе стоит проверка личности, но задачи разные. Ниже — короткое разведение понятий.

PAM узкая группа

Контролирует, что делает уже допущенная до системы небольшая группа привилегированных пользователей: хранит их пароли, записывает сессии, ограничивает время повышенных прав. Не назначает права — только контролирует уже выданный доступ.

IdM все пользователи

Ведёт полный жизненный цикл учётной записи любого сотрудника — от приёма на работу до увольнения, включая переводы и согласование заявок на доступ. Определяет, кто в принципе имеет право на привилегированный доступ, — а PAM уже выдаёт и контролирует сам этот доступ. Подробнее — на странице класса IdM.

SSO вход в приложения

Единый вход закрывает вход рядовых сотрудников в бизнес-приложения — почту, CRM, корпоративные порталы — без записи сессий и без хранения паролей от инфраструктуры. Решает задачу удобства входа, а не контроля привилегированных действий.

MFA фактор проверки

Дополнительный фактор при входе — код, токен или биометрия. PAM обычно требует MFA как условие входа в само хранилище секретов; подробнее о факторах и методах проверки — в материале об идентификации и аутентификации.

На практике границы между классами размыты: часть вендоров продаёт PAM как отдельный модуль внутри более широкой платформы управления доступом вместе с SSO и MFA под одним брендом — но сама функциональность (хранилище паролей, запись сессий, JIT-доступ) внутри такой платформы всё равно остаётся отдельным PAM-компонентом, а не частью IdM или SSO.

факт разграничение PAM, IdM, SSO и MFA — общепринятая терминология ИБ, используется в описаниях классов СЗИ у российских и зарубежных вендоров

PAM и регуляторика РФ

Отдельного норматива, который прямо обязывал бы внедрить именно PAM как класс СЗИ, в российском законодательстве нет. Но задачи, которые решает PAM, входят в состав более широких требований к управлению доступом.

Приказы ФСТЭК России. В приказах, устанавливающих состав мер защиты информации, — № 117 (с 1 марта 2026 года действует взамен приказа № 17) для государственных информационных систем, № 21 для информационных систем персональных данных, № 239 для значимых объектов критической информационной инфраструктуры и № 31 для автоматизированных систем управления на критически важных объектах — есть отдельная группа мер под обозначением УПД («Управление доступом субъектов доступа к объектам доступа»). Часть мер этой группы касается ограничения и контроля полномочий пользователей, в том числе действующих с повышенными правами, — именно эту задачу на практике закрывает PAM-система. Конкретный состав мер зависит от присвоенного класса или уровня защищённости системы.

Для финансового сектора действует дополнительный трек требований — национальный стандарт ГОСТ Р 57580.1 (меры защиты информации финансовых организаций) и связанные положения Банка России № 821-П и № 851-П, где контроль привилегированного доступа входит в состав обязательных мер защиты информации наравне с другими механизмами управления доступом. Это делает PAM практически стандартным элементом ИБ-инфраструктуры для банков и некредитных финансовых организаций.

реестр группа мер УПД в приказах ФСТЭК № 117 (бывший № 17), № 21, № 239, № 31 — официальные тексты приказов ФСТЭК России оценка связь ГОСТ Р 57580.1 и положений Банка России № 821-П/№ 851-П с задачами PAM — редакционное обобщение по общей направленности этих документов, не цитата конкретного пункта

Российские PAM-системы

В Реестре российского ПО нет отдельного кода именно под PAM — записи класса «Управление доступом» (код 03.12) объединяют IdM, IAM, PAM, SSO, MFA и другие средства управления доступом одной широкой меткой. Из примерно 225 действующих записей этого кода специализированных PAM-продуктов, определяемых по названию и заявленной функциональности (сейф паролей, брокер сессий, запись действий администраторов), — по факту около десятка.

По данным исследования рынка PAM в РФ за 2025 год (Piccard, заказчик исследования — вендор АйТи Бастион, что стоит учитывать при оценке независимости цифр), крупнейшую долю удерживает СКДПУ НТ (АйТи Бастион) — 47%, на втором месте Indeed Privileged Access Manager (Индид) с наиболее быстрым ростом среди крупных игроков — 26%, на третьем — Solar SafeInspect (РТ-Солар) — 10%.

Среди других продуктов с действующей сертификацией ФСТЭК в этом классе — BI.ZONE Privileged Access Management, Infrascope (NGR Softlab), Innostage Privileged Access Management и sPACE PAM (Web Control).

Полное сравнение всех решений — по вендору, номеру и сроку действия сертификата ФСТЭК, году основания компании и охвату функций — на странице класса PAM на SecRadar.

факт доли рынка 47% / 26% / 10% за 2025 год — исследование Piccard, опубликовано CNews и Anti-Malware.ru, июнь 2026 реестр reestr_count и сертификаты ФСТЭК — реестр российского ПО (reestr.digital.gov.ru) и Госреестр сертифицированных СЗИ (reestr.fstec.ru/reg3), сверено редакцией SecRadar

Частые вопросы

Что такое PAM простыми словами?
PAM (Privileged Access Management) — класс средств защиты информации, которые контролируют учётные записи с повышенными правами: администраторов серверов, баз данных и сетевого оборудования, подрядчиков с доступом к инфраструктуре, сервисные и технические аккаунты приложений. Система хранит пароли от такой инфраструктуры в защищённом сейфе, автоматически их меняет, пропускает привилегированные сессии через себя и записывает их, а также может выдавать повышенные права лишь на ограниченное время под конкретную задачу. Метка: факт — раздел «Что такое PAM» выше.
Чем PAM отличается от IdM?
IdM (Identity Management) ведёт полный жизненный цикл учётной записи любого сотрудника — от приёма на работу до увольнения, включая согласование заявок на доступ. PAM решает другую и более узкую задачу: не назначает права, а контролирует, что реально делает уже допущенная до системы небольшая группа привилегированных пользователей. Проще говоря, IdM определяет, кто в принципе имеет право на привилегированный доступ, а PAM выдаёт и записывает сам этот доступ. Метка: факт — раздел «PAM vs IdM, связь с SSO и MFA» выше.
Какие функции есть в PAM-системе?
Базовый набор функций PAM: защищённое хранилище паролей и секретов (vault), автоматическая ротация паролей после каждого использования или по расписанию, прокси-шлюз, который пропускает через себя и записывает привилегированные сессии (SSH, RDP, SQL и другие протоколы), реализация принципа наименьших привилегий и выдача повышенных прав на ограниченное время (JIT-доступ). У большинства продуктов есть и MFA при входе в сам PAM. Метка: факт — раздел «Функции PAM-системы» выше.
Что такое JIT-доступ в PAM?
JIT (Just-In-Time) — режим, при котором повышенные права выдаются не постоянно, а на ограниченное время под конкретную задачу и автоматически отзываются по истечении срока или после завершения сессии. Это снижает число «вечных» административных учётных записей, которые в любой момент могут стать целью атаки, даже когда реальная необходимость в правах уже отпала. Метка: факт — раздел «Функции PAM-системы» выше.
Требует ли законодательство РФ использовать PAM?
Отдельного норматива, который обязывал бы внедрить именно PAM как класс СЗИ, в российском законодательстве нет. Но задачи, которые решает PAM, входят в состав более широких требований: в приказах ФСТЭК России есть группа мер УПД («Управление доступом субъектов доступа к объектам доступа»), которая касается в том числе контроля полномочий пользователей с повышенными правами, а для финансового сектора — ГОСТ Р 57580.1 и связанные положения Банка России, где контроль привилегированного доступа входит в состав обязательных мер защиты информации. Метка: реестр/оценка — раздел «PAM и регуляторика РФ» выше.
Какие российские PAM-системы есть на рынке?
В реестре российского ПО зарегистрировано около десятка специализированных PAM-продуктов, крупнейшие по доле рынка в 2025 году — СКДПУ НТ (АйТи Бастион), Indeed Privileged Access Manager (Индид) и Solar SafeInspect (РТ-Солар). Полное сравнение решений по вендору, сертификату ФСТЭК и функциональности — на странице класса PAM на SecRadar. Метка: факт — раздел «Российские PAM-системы» выше.

Классы СЗИ по теме

Управление привилегированным доступом на практике работает в связке с соседними классами управления доступом — каждый закрывает свою часть задачи.

Привилегированный доступ

PAM

Контроль и запись сессий администраторов, хранилище паролей от инфраструктуры.

Жизненный цикл доступа

IdM / IGA

Управление учётными записями от приёма на работу до увольнения, согласование прав.

Основы доступа

Идентификация и аутентификация

Чем идентификация, аутентификация и авторизация отличаются друг от друга.

Словарь терминов ИБ на SecRadar

Разбор классов СЗИ и терминов управления доступом без вендорной привязки — что стоит за понятием, чем отличается от смежных классов и какие решения из реестра его закрывают.

Открыть словарь
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →