Критерии оценки
Возможность выполнения
Продукт или услуга: оценивает основные продукты, предлагаемые поставщиком, которые конкурируют / обслуживают определенный рынок. Сюда входят текущие возможности продукта, качество, наборы функций и документация по нескольким категориям продуктов:
-
Управление привилегированным доступом: эта возможность предоставляет возможности и функции для формального управления назначением привилегий, периодического обзора и сертификации привилегированного доступа и обеспечения разделения обязанностей на основе набора политик.
-
Обнаружение и подключение учетных записей: эта возможность предоставляет функции для обнаружения, идентификации и подключения привилегированных учетных записей, включая возможность поддержки периодических, специальных или непрерывных сканирований с обнаружением. Это также включает возможность автоматического обнаружения целевых служб и систем (включая виртуальные машины) для дальнейшего обнаружения содержащихся в них привилегированных учетных записей.
-
Управление привилегированными учетными данными: эта возможность обеспечивает основные функции и функции для управления и защиты учетных данных или секретов привилегированных учетных записей, определенных системой и предприятием (включая ключи SSH). Он включает в себя создание, хранение, ротацию и поиск для интерактивного доступа к этим учетным данным отдельными лицами. Он также включает ротацию учетных записей служб и программного обеспечения (т. Е. Встроенных учетных записей) в целевых системах. Для этих функций требуется как минимум возможность доступа к инструменту PAM через веб-консоль или API.
-
Управление привилегированным сеансом: эта возможность обеспечивает установление сеанса, управление, запись и воспроизведение, мониторинг в реальном времени, фильтрацию команд на основе протокола и разделение сеансов для сеансов привилегированного доступа. Это включает в себя функции для управления интерактивным сеансом с помощью инструмента PAM, от извлечения учетных данных до возврата этих учетных данных — хотя в обычных случаях эти учетные данные не раскрываются пользователю. Эта возможность может также включать ограничения, такие как разрешение / запрет определенных типов команд и функций при входе в целевую систему.
-
Управление секретами: эта возможность предоставляет возможность управлять доступом к учетным данным (таким как пароль, токены OAuth, ключи SSH и т. Д.) Для случаев использования, отличных от человека, таких как машины, приложения, службы, сценарии, процессы и конвейеры DevSecOps. Он включает в себя возможность генерировать, хранить, вращать и предоставлять учетные данные нечеловеческим объектам (например, через API). Он также включает в себя возможность устанавливать доверительные отношения между различными нечеловеческими объектами с целью обмена секретами и управления авторизацией и связанными функциями. В сочетании эти функции поддерживают управление секретами для динамических сред и обеспечивают поддержку платформ RPA.
-
Ведение журнала и отчетность: Эта возможность предоставляет возможность записывать все отдельные события, включая изменения и операции, как часть операции PAM. Одно событие зависит от пользователя, времени, даты и местоположения и обрабатывается с другими событиями посредством корреляции в логическом порядке. Это необходимо для отслеживания и определения первопричины событий риска и выявления несанкционированного доступа. Это также обеспечивает функции, необходимые для аудита и создания отчетов в базе данных событий, включая предварительно созданные отчеты и поддержку специальных отчетов. Данные о событиях также должны включать информацию из привилегированных сеансов. Эта возможность также обеспечивает аналитику (с использованием машинного обучения) действий с привилегированными учетными записями для обнаружения и выявления аномалий, включая определение базовых показателей, оценку рисков и оповещение.
-
Автоматизация привилегированных задач: эта возможность предоставляет функции и возможности для автоматизации многоэтапных повторяющихся задач, связанных с привилегированными операциями, которые организуются и / или выполняются в различных системах. Эта возможность использует расширяемые библиотеки предварительно настроенных привилегированных операций для общих ИТ-систем и устройств. Он может переключаться между различными действиями и запрашивать дополнительную информацию по мере необходимости, обеспечивая при этом ограждения, сверяя ввод с политиками и настройками.
-
Повышение привилегий и делегирование: эта возможность предоставляет функции и возможности хоста для принудительного применения политик, которые реализуют элементы управления разрешением / запретом / изоляцией приложений, а также для разрешения выполнения авторизованных команд или приложений с повышенными привилегиями. Администраторы войдут в систему, используя непривилегированную учетную запись, и при необходимости повысят права. Любая команда, требующая дополнительных привилегий, должна будет пройти через эти инструменты, что фактически предотвратит выполнение администраторами небезопасных действий. Эти функции должны выполняться в реальной операционной системе (на уровне ядра или процесса). Уровень поддержки может различаться в зависимости от платформы (например, Windows, UNIX / Linux и Mac). Инструменты PEDM могут дополнительно предоставлять функции мониторинга целостности файлов.
-
Интеграция смежных систем: эта возможность требует способности предоставлять функции и возможности для интеграции и взаимодействия со смежными возможностями безопасности и управления услугами; Эти системы включают в себя управление и администрирование идентичности (IGA), SSO, MFA, корпоративные каталоги, поддержку гибких коннекторов и платформ интеграции, общий доступ к API, интеграцию с системами управления ИТ-услугами (ITSM), системы управления информацией и событиями безопасности (SIEM). , и управление уязвимостями.
-
Простота развертывания, производительность: эта возможность предоставляет функции и возможности для упрощения развертывания решения PAM, обеспечивая при этом доступность, восстанавливаемость, производительность и масштабируемость.
-
Методы JIT PAM: эта возможность обеспечивает привилегированный доступ по запросу без необходимости наличия общих учетных записей с постоянными привилегиями. Обычно это подразумевает предоставление непривилегированным учетным записям соответствующих привилегий на временной основе. Распространенными методами для достижения этого могут быть: использование подходов PEDM, использование временного членства и членства в группах по требованию или использование эфемерных учетных записей или токенов безопасности. Эта возможность сосредоточена на соблюдении принципа наименьших привилегий и последующем достижении нулевых постоянных привилегий (ZSP) для доступа к PAM.
Общая жизнеспособность: включает оценку финансового состояния организации в целом, а также финансового и практического успеха бизнес-подразделения. Также учитывается вероятность того, что отдельная бизнес-единица продолжит инвестировать в свой продукт PAM, продолжит предлагать продукт и продвигать современные достижения в рамках портфеля продуктов PAM организации. Учитываемые факторы включают общее финансовое состояние организации, основанное на общем размере, прибыльности и ликвидности. Успех поставщика на рынке PAM также оценивается путем изучения степени, в которой продажи PAM способствуют общему доходу, удержанию клиентов и росту доходов PAM, а также количеству новых клиентов.
Осуществление продаж / ценообразование:Оценивает возможности поставщика PAM во всех предпродажных мероприятиях и структуру, которая их поддерживает. Это включает управление сделками, ценообразование и переговоры, предпродажную поддержку и общую эффективность канала продаж. Оцениваемые факторы включают способ, которым поставщик поддерживает клиентов в процессе продаж, использование прямых и косвенных каналов и ценообразование. Ценообразование, которое было более взвешенным, чем другие факторы в этой категории, включало оценку моделей ценообразования и их гибкость, а также фактические ценовые характеристики. Продавцов попросили предоставить лучшие цены на серию из 14 предопределенных конфигураций возрастающей сложности и масштаба. Затем оценки присваивались в зависимости от того, была ли цена конкретного поставщика на конфигурацию значительно ниже, ниже, средней, выше или намного выше средней по отрасли.
Отзывчивость рынка / запись: оценивает способность реагировать, менять направление, быть гибкими и достигать конкурентного успеха по мере развития возможностей, действий конкурентов, развития потребностей клиентов и изменения динамики рынка. Этот критерий также учитывает историю реагирования поставщика на меняющиеся требования рынка. Продавцы оценивались по тому, как они отреагировали в течение последних 12 месяцев на возникающие потребности клиентов, меняющиеся правила и действия конкурентов.
Маркетинговое исполнение:Оценивает ясность, качество, креативность и эффективность программ, разработанных для передачи сообщений организации с целью оказания влияния на рынок, продвижения бренда, повышения осведомленности или продукции и создания положительной идентификации в сознании клиентов. Эта «доля разума» может быть обусловлена сочетанием рекламы, рекламной деятельности, идейного лидерства, социальных сетей, рекомендаций и продаж. Маркетинговая деятельность и обмен сообщениями оценивались по недавним кампаниям и их способности выделить поставщика из общей массы. Кроме того, была проанализирована способность организации реагировать на быстро меняющиеся смены. Способность продавцов продвигать себя через прессу, конференции и другие средства оценивалась не только по количеству, но также по существу материала и продемонстрированному лидерству мысли. Глубина и справедливость бренда были еще одной областью рассмотрения при поиске того, как поставщик создает и поддерживает свой бренд в глобальном масштабе. Также было уделено внимание тому, как продавец использует свой бренд для привлечения покупателей.
Опыт работы с клиентами:Оценивает продукты, услуги и / или программы, которые позволяют клиентам достичь ожидаемых результатов с помощью оцениваемых продуктов. В частности, это включает качественное взаимодействие поставщика / покупателя, техническую поддержку или поддержку учетной записи. Это может также включать вспомогательные инструменты, программы поддержки клиентов, доступность групп пользователей, соглашения об уровне обслуживания и т. Д. Оцениваемые факторы включали отношения с клиентами и услуги. Мы специально сосредоточились на тех, которые увеличивают ценность для клиента (а не на добавлении возможностей дополнительных продаж для поставщика). Также были оценены методы измерения и включения удовлетворенности клиентов и обратной связи в существующие процессы. Мы тщательно взвесили прямую обратную связь с клиентами, включая отзывы клиентов, полученные от поставщиков (если они есть), данные Gartner Peer Insights и другие отзывы клиентов Gartner.
Операции: оценивает способность организации выполнять цели и обязательства. Факторы включают общий размер и качество организационной структуры, навыки, опыт, программы, системы и другие механизмы, которые позволяют организации работать эффективно и действенно. Мы также оценили организационные изменения, сертификаты и внутренние процессы.
Таблица 1 : Способность выполнять критерии оценки
|
Критерии оценки
|
Взвешивание
|
|
Продукт или услуга
|
Высокая
|
|
Общая жизнеспособность
|
Низкий
|
|
Осущствление продаж / ценообразование
|
Середина
|
|
Отзывчивость рынка / Рекорд
|
Середина
|
|
Маркетинговое исполнение
|
Низкий
|
|
Опыт работы с клиентами
|
Высокая
|
|
Операции
|
Низкий
|
Источник: Gartner (август 2020 г.)
Полнота видения
Понимание рынка: оценивает способность понимать потребности клиентов и преобразовывать их в продукты и услуги. Продавцы, которые демонстрируют четкое видение своего рынка — которые прислушиваются к потребностям клиентов и понимают их, а также могут формировать или усиливать рыночные изменения с помощью своего дополнительного видения — получат хорошие оценки по этому критерию. Мы оценили методологию и вклад в программы маркетинговых исследований поставщиков, а также их способность выявлять рыночные тенденции и изменения.
Маркетинговая стратегия: оценивает, являются ли сообщения поставщика ясными и дифференцирующими, при этом они постоянно передаются внутри и выводятся через социальные сети, рекламу, программы для клиентов и заявления о позиционировании. Были оценены маркетинговая деятельность поставщиков, коммуникационные планы и кампании по повышению осведомленности о бренде, а также использование средств массовой информации. Сама маркетинговая организация поставщика также оценивалась, чтобы определить, позволяет ли ее структура оставаться конкурентоспособной по сравнению с другими поставщиками в этой области. Были оценены такие факторы, как численность персонала и использование внешних компонентов.
Стратегия продаж: исследует обоснованность стратегии продаж поставщика, использующей соответствующие сети, включая: прямые и косвенные продажи, маркетинг, услуги и коммуникации, а также партнеров, которые расширяют объем и глубину охвата рынка, опыт, технологии, услуги и их клиентскую базу. . Мы оценили понимание поставщиком своих покупателей и, возможно, уникальных покупателей, на которых он нацелен. Мы также рассмотрели использование нескольких каналов для увеличения продаж за счет прямых и косвенных продаж. Наконец, оценивалась способность поставщика задействовать свои торговые силы как внутри, так и за пределами организации.
Стратегия предложения (продукта): оценивает подход к разработке и доставке продукта, который подчеркивает рыночную дифференциацию, функциональность, методологию и особенности, поскольку они соответствуют текущим и будущим требованиям. Оценка трех наиболее важных функций в дорожной карте поставщика имела большое значение. Мы также измерили планы поставщиков на будущее, чтобы соответствовать критериям выбора клиентов, и оценить методы разработки программного обеспечения и участие в отраслевых организациях или организациях по стандартизации.
Бизнес-модель: упор делается на разработку, логику и выполнение бизнес-предложения организации для достижения постоянного успеха. Мы оценили убедительное понимание конкурентных сильных и слабых сторон, недавних достижений компании и пути к дальнейшему росту. Кроме того, была проанализирована способность поставщика устанавливать и поддерживать партнерские отношения (технология, VAR, SI), а также его способность использовать их в рамках общего бизнес-плана.
Vertical/Industry Strategy: Assesses the vendor’s strategy to direct resources (sales, product, development), skills and offerings to meet the specific needs of individual market segments, including midsize enterprises, service providers and verticals. Factors evaluated include the applicability of the offering to specific verticals, industries and sizes of organizations; the vendor’s understanding of the varying needs and requirements of those segments; and the vendor’s overall vertical strategy, including planned changes.
Инновации: оценивает прямые, связанные, взаимодополняющие и синергетические схемы ресурсов, опыта или капитала для инвестиций, консолидации, защиты или упреждающих целей. Мы оценили способность поставщика предоставлять как технические, так и нетехнические инновации (например, поддерживающие процессы, программы внедрения и т. Д.), Которые расширяют возможности покупателей для лучшего контроля, мониторинга и управления привилегированными пользователями и учетными данными, и которые существенно дифференцируют продукты. . Технические и нетехнические инновации за последние 18 месяцев имели большой вес. Мы также оценили основные улучшения (старше 18 месяцев), сделанные за время существования продукта.
Географическая стратегия: оценивает стратегию поставщика и его способность направлять ресурсы, навыки и предложения для удовлетворения конкретных потребностей в географических регионах за пределами «домашней» или местной географии, либо напрямую, либо через партнеров, каналы и дочерние компании, в зависимости от географического положения и рынка. Производители оценивались на предмет их присутствия на международных рынках и изменений, которые способствуют распространению их продуктов и услуг в других регионах. Мы также оценили стратегии расширения глобальных продаж и поддержки, поддержки интернационализации продуктов и доступности поддержки и услуг в различных регионах.
Таблица 2 : Полнота критериев оценки видения
|
Критерии оценки
|
Взвешивание
|
|
Понимание рынка
|
Середина
|
|
Маркетинговая стратегия
|
Середина
|
|
Стратегия продаж
|
Середина
|
|
Стратегия предложения (продукта)
|
Высокая
|
|
Бизнес модель
|
Низкий
|
|
Вертикальная / Отраслевая стратегия
|
Середина
|
|
Инновации
|
Высокая
|
|
Географическая стратегия
|
Середина
|
Источник: Gartner (август 2020 г.)
Описание квадрантов
Лидеры
PAM Leaders предоставляет полный набор инструментов для администрирования привилегированного доступа. Эти поставщики успешно создали значительную установленную клиентскую базу и поток доходов, а также имеют высокие рейтинги жизнеспособности и стабильный рост доходов. Лидеры также демонстрируют свидетельства превосходного видения и выполнения ожидаемых требований, связанных с технологиями, методологией или средствами доставки. Руководители обычно демонстрируют удовлетворенность клиентов возможностями PAM и / или соответствующими услугами и поддержкой.
Претенденты
Претенденты предоставляют относительно сильный набор функций PAM. У некоторых есть крупные клиенты, использующие их решение PAM. Претенденты также демонстрируют сильное исполнение, и у большинства из них значительный объем продаж и присутствие бренда. Однако претенденты еще не продемонстрировали полноту функций, масштаб развертывания или видение PAM, которые есть у лидеров. Скорее, их видение и реализация технологии, методологии и / или средств доставки, как правило, больше сосредоточены или ограничены конкретными платформами, географическими регионами или услугами. Клиенты претендентов относительно довольны, но по мере взросления запрашивают дополнительные функции PAM.
Провидцы
Поставщики в квадранте провидцев предоставляют продукты, которые удовлетворяют многим требованиям клиентов PAM, но могут не иметь средств (таких как бюджет, персонал, географическое присутствие, видимость и т. Д.) Для выполнения работы, как это делают лидеры. Из-за меньшего размера некоторые потенциальные покупатели могут изначально опасаться долгосрочной жизнеспособности. Провидцы известны своим новаторским подходом к технологии PAM, методологии и / или средствам доставки. Они часто могут иметь уникальные функции и могут быть ориентированы на конкретную отрасль или конкретный набор вариантов использования в большей степени, чем другие. Провидцы часто являются технологическими лидерами на развивающихся рынках, таких как PAM, а предприятия, которые ищут новейшие решения, часто обращаются к провидцам.
Нишевые игроки
Нишевые плееры предоставляют технологию PAM, которая хорошо подходит для конкретных случаев использования или методологии PAM. Они могут сосредоточиться на конкретных отраслях или сегментах клиентов и могут превзойти многих конкурентов. Они могут сосредоточить свои функции PAM в первую очередь на приложениях, данных и / или инфраструктуре конкретного поставщика. Поставщики в этом квадранте часто имеют небольшую установленную базу, ограниченные инвестиции в PAM, географически ограниченную площадь или другие факторы, которые препятствуют предоставлению более широкого набора возможностей предприятиям сейчас и в течение 12-месячного горизонта планирования. Включение в этот квадрант. Однако это не влияет отрицательно на ценность поставщика в более узком спектре услуг. Нишевые решения могут быть очень эффективными в той области, в которой они заинтересованы.
Контекст
Прежде чем выбрать какой-либо инструмент PAM, покупатели должны определить свое видение своей практики PAM, включая то, какие методы и политики, по их мнению, необходимы для управления привилегированным доступом в их уникальной среде. Есть две возможные общие стратегии. Во-первых, практика привилегированного доступа управляет организацией; это стратегия, основанная на реакции, и она не идеальна. Второй подход — идеальный путь: организации активно внедряют свою практику привилегированного доступа, используя комплексные методы обнаружения, чтобы понять, какой привилегированный доступ существует в их среде, а затем определяя, как будет происходить привилегированный доступ.
Есть несколько фундаментальных концепций, которые могут повлиять на этот последний подход к PAM, начиная с принципа наименьших привилегий. Неуловимая цель любой программы PAM — гарантировать, что нужный человек имеет доступ к нужному ресурсу на нужном уровне в нужное время. Эта цель труднодостижима, потому что ни процессы, ни инструменты сами по себе не могут помочь организации достичь этой цели; это требует сочетания того и другого, применяемого на соответствующих уровнях. Когда хорошие процессы и практики подкрепляются эффективным инструментом, организации начинают видеть успех в своих целях PAM.
С точки зрения процесса и практики, следует в значительной степени заимствовать у Gartner четыре основных компонента PAM:
-
Отслеживайте и защищайте каждую привилегированную учетную запись.
-
Управляйте и контролируйте доступ.
-
Запись и аудит привилегированной активности.
-
Реализуйте привилегированные задачи.
Отслеживайте и защищайте каждую привилегированную учетную запись. Покупатели не могут управлять или контролировать то, о чем они не знают, поэтому сосредоточьте усилия на обнаружении всех учетных записей, пользователей этих учетных записей (помня, что пользователи включают учетные записи программного обеспечения и служб) и понимания, к каким ресурсам эти учетные записи получают доступ. Процессы обнаружения должны быть непрерывными и всеобъемлющими, что означает обнаружение всего привилегированного доступа, будь то в центре обработки данных или в облаке, независимо от того, является ли пользователь человеком, программным обеспечением или машиной. Неучтенный привилегированный доступ сопряжен со значительным риском и нарушает правила. Хотя аудит может помочь в обеспечении прозрачности, некоторые привилегированные учетные записи могут существовать в течение короткого времени и не могут быть просмотрены аудиторами. По этой причине необходим непрерывный процесс обнаружения. Открытие — это сложная, но фундаментальная часть успеха с PAM, и существует значительное разнообразие уровней возможностей обнаружения от поставщиков PAM. Успешное обнаружение всех привилегированных учетных записей, включая учетные записи служб, как внутри, так и за пределами AD, является основой программы PAM.
Управляйте и контролируйте доступ. Разработайте или приобретите эффективную программу управления идентификацией для доступа PAM, чтобы гарантировать учет всех изменений в учетных записях, системах и доступе. Лидеры должны решить, какой вид контроля они могут успешно захватить сейчас и какой они хотят спрогнозировать. Например, начните с хранения паролей для пользователей-людей, а затем перейдите к учетным записям служб и доступу между приложениями. Затем перейдите к включению доступа, который не требует постоянного (постоянного) доступа — таких вещей, как автоматизация, обычные пользователи, выполняющие сценарии с привилегированным доступом, и процессы рабочего процесса для запроса JIT-доступа.
Расширение вариантов использования JIT-доступа является фундаментальной частью управления привилегированным доступом и необходимым шагом на пути к ZSP. Он основан на том принципе, что доступ предоставляется только на короткий период необходимости, а затем удаляется. Хотя это верно для всех решений PASM, которые могут предоставлять доступ к привилегированной учетной записи, а затем удалять доступ к этой учетной записи, JIT идет глубже. Например, JIT может разрешить привязку повышенных разрешений к учетной записи — личной или привилегированной — на короткий период. Или JIT может предоставить ограниченный по времени доступ к привилегиям через доступ к хранилищу или через доступ к временным учетным записям (создаваемым на лету и затем удаляемым после использования), или через доступ к временным механизмам, таким как одноразовые одноразовые токены. .
Каждый шаг по этому пути к JIT и ZSP приближает вашу организацию к полной реализации принципа наименьших привилегий.
Запись и аудит привилегированной активности. Даже самые эффективные программы PAM могут иметь пробелы; вы должны иметь видимость для любого доступа или изменения, которые проскальзывают или обходят ваш процесс обнаружения. Изучите поставщиков не только на предмет того, могут ли они записывать сеансы, но и на то, насколько легко быстро и эффективно просматривать действия. Длительное время, затрачиваемое на просмотр записей сеансов, может утомлять и приводить к неэффективным результатам, и некоторые поставщики дифференцируют свои продукты, предоставляя пользователям инструменты, которые упрощают поиск необычной активности в журналах и записях.
Руководители отдела безопасности и управления рисками не должны ограничивать свою видимость тем, что предусмотрено в инструменте PAM; Инфраструктура безопасности, предназначенная для ведения журналов, мониторинга и аналитики, должна быть частью этих усилий. Зрелые инструменты SIEM обеспечат видимость использования привилегированного доступа. Хотя некоторые поставщики PAM предлагают «UEBA-подобную» функцию, если доступна корпоративная платформа UEBA, то вывод журналов PAM в этот инструмент несет дополнительный потенциал для обнаружения аномальной активности.
Реализуйте привилегированные задачи. Начните добавлять реальную ценность для бизнеса к значению безопасности программы PAM, работая над поиском возможностей для автоматизации, создания сценариев и интеграции с другими корпоративными системами, такими как платформы управления и администрирования идентификационных данных (IGA), оркестровка и рабочие процессы. Цель будет заключаться в том, чтобы перейти от устаревших функций PAM, таких как хранение паролей и запись сеансов, к функциям следующего поколения ZSP и практически полностью отказаться от вмешательства человека для поддержки выполнения привилегированных задач.
Эти четыре столпа PAM описывают лучшие практики для комплексного подхода к практике PAM, но лидеры должны иметь стратегию для развития зрелости PAM и должны выбрать инструмент PAM, который может лучше всего помочь им в совершенствовании их практики PAM
Соображения по достижению зрелости PAM
-
Ширина
-
К сожалению, многие организации упираются в стену своей практики PAM до того, как будет реализована комплексная защита. PAM — это сложная дорога, и принцип наименьших привилегий лучше всего понимать как путешествие, а не цель. Хотя рекомендуется начинать с простых сценариев использования PAM, таких как серверы Windows и серверы UNIX / Linux, лидеры управления идентификацией и доступом (IAM) должны рассчитывать на поддержку полного набора подходов к методологиям и технологиям PAM в своей среде. Практически каждое программное обеспечение, установленное в среде, будь то в традиционных центрах обработки данных или в публичных и частных облаках, и каждое устройство, будь то физическое или виртуальное, должно учитываться в практике PAM. Новые варианты использования, такие как DevOps,
-
Расширить варианты использования, чтобы включить новые задачи PAM, исходящие от платформ SaaS, таких как Office 365 и Salesforce; Платформы IaaS и PaaS, такие как AWS и Azure; и покрытие DevOps, включая платформы кода сообщества и контейнерные технологии. Некоторые поставщики предлагают функции управления секретами, но на рынке существует широкий диапазон зрелости этих решений, и в этой области необходим точный анализ требований.
-
Для критически важного удаленного привилегированного доступа для подрядчиков и консультантов несколько поставщиков PAM предоставляют веб-механизмы, предлагая безопасный подход для предоставления группам поддержки доступа к системам без использования VPN или других технологий удаленного доступа.
-
Используйте средства автоматизации и программного обеспечения для максимально возможного числа вариантов использования PAM, чтобы повысить безопасность, надежность и доступность инфраструктуры. Перенесите ручное выполнение привилегированных задач на автоматическое выполнение привилегированных задач.
-
Глубина
-
Вольтижирование и управление сеансами являются основными потребностями PAM, но это только отправная точка для зрелой практики PAM. Учитывая широту вариантов использования PAM, полагаться только на базовые подходы PAM — это рецепт неудачи. Ориентируйтесь на поставщиков, которые работают над внедрением новых подходов к PAM, предоставляя компетентные основные возможности PAM сегодня, одновременно работая над новыми возможностями, которые потребуются в будущем. Примеры инноваций на рынках PAM включают:
-
Поддержка доступа JIT для снижения риска привилегий, принадлежащих учетным записям PAM, и доступа к ZSP для смягчения существования учетных записей PAM.
-
Обнаружение, подготовка и интеграция рабочих процессов с другими корпоративными системами, такими как CMDB, ITSM, IGA и SIEM.
-
Безопасный доступ, поскольку доступ PAM обеспечивает доступ к наиболее важным активам и данным предприятия, однофакторная аутентификация совершенно не подходит для доступа к учетным данным PAM; вместо этого для доступа к PAM должен потребоваться MFA. Организации, которым нужен инструмент PAM, должны убедиться, что выбранный ими инструмент поддерживает работу сторонних производителей или включает встроенную функцию MFA, обеспечивающую более высокий уровень безопасности. Дополнительную информацию см. В «Маркетинговом руководстве по аутентификации пользователей» . Используйте методы подтверждения личности, такие как мобильный push, токены открытого ключа и другие методы, такие как биометрия.
-
Кроме того, все больше поставщиков PAM предоставляют возможности UEBA, которые обнаруживают несанкционированное использование через олицетворение или захват сеанса.
-
В то время как управление секретами — это быстро развивающийся
подход к межмашинной
аутентификации, новые подходы, такие как Spiffe
, предлагают многообещающие перспективы посредством идентификации машин для установления доверия без обмена секретами. Эта технология все еще является новой, но ее следует отслеживать как потенциальное долгосрочное нарушение управления секретами в сценариях DevOps.
-
Доступность:
-
Поскольку возможности PAM распространяются на весь привилегированный доступ на предприятии, надежность и время безотказной работы систем теперь будут зависеть от доступности решения PAM. Ключевые соображения для обсуждения с поставщиками PAM включают избыточность, высокую доступность, время восстановления и возможность «разбить стекло», которая дает вам экстренный доступ к вашим привилегированным учетным записям и паролям, когда система PAM недоступна.
-
Культура:
-
Многие ИТ-администраторы могут рассматривать PAM как угрозу своему авторитету или как показатель отсутствия доверия к своей компетенции. Кроме того, внедрение PAM является сложной задачей даже для самого энергичного участника, что создает дополнительные трения для принятия. Руководители не должны недооценивать влияние практики PAM на управление организационными изменениями. Коммуникации, нацеленные на ключевые группы пользователей с четким, единым сообщением, имеют решающее значение для принятия. Лидеры должны иметь стратегию спонсорства со стороны исполнительного руководства и четкую коммуникацию, в которой кратко указывается «почему» для начала или расширения практики PAM. Используйте технические подходы, такие как выбор инструмента PAM, чтобы позволить администраторам использовать инструменты удаленного доступа, с которыми они знакомы, и повысить свою производительность. Кроме того,
Обзор рынка
Размер рынка и драйверы
По оценкам Gartner, выручка рынка PAM для поставщиков, включенных в этот магический квадрант, превысила 1,4 миллиарда долларов в 2019 году, что представляет собой рост на 18% по сравнению с 2018 годом. Ожидается, что рынок продолжит расти (см. «Прогноз: информационная безопасность и управление рисками, во всем мире, 2018 г. -2024, Обновление за 1 квартал » ). Читателям, особенно клиентам Invest, рекомендуется не интерпретировать эту оценку выручки как учет всех продуктов и услуг PAM, доступных на рынке. Многие поставщики, которые не могут быть включены в этот Magic Quadrant, могут удовлетворить хотя бы частичные требования — например, предоставить только возможности управления сеансом.
Силы развивающихся рынков определяют важность эффективного PAM. Во-первых, плоскость управления безопасностью незаметно переходит от сети к конечной точке и удостоверению личности. Во-вторых, бурный рост облачных сервисов привел к тому, что количество привилегированных учетных записей и учетных данных выросло до состояния, которым для большинства организаций невозможно управлять без процессов и инструментов. Недавние проблемы, связанные с воздействием COVID-19, не замедлят значительного роста PAM в ближайшем будущем, особенно в связи с тем, что организации стремятся предоставить удаленный привилегированный доступ ИТ-работникам. Действительно, согласно отдельным обсуждениям с клиентами Gartner и постоянному потоку запросов на рассмотрение предложений PAM от клиентов Gartner, похоже, что в первой половине 2020 года на закупку PAM не сильно повлиял кризис COVID-19.
Конкретные факторы, влияющие на рост рынка, включают:
-
Организации, стремящиеся снизить риск взломов и внутренних угроз, которые часто связаны с украденными, скомпрометированными или неправомерно использованными привилегированными учетными данными.
-
Растущее число нормативных требований и требований соответствия, которые требуют, явно или неявно, контроля над привилегированными пользователями и защиты привилегированных учетных данных.
-
Неудачные аудиты, поскольку аудиторы продолжают понимать важность контроля и мониторинга активности привилегированных пользователей и ссылаются на отсутствие или неадекватность таких средств контроля в качестве выводов.
-
Внезапный перенос удаленной работы для привилегированных пользователей из-за пандемии COVID-19
К другим факторам, способствующим расширению использования инструментов PAM, относятся:
-
Необходимость предоставлять и контролировать привилегированный доступ третьим сторонам, таким как поставщики, подрядчики, поставщики услуг и деловые партнеры, что привело к распространению использования функций удаленного привилегированного доступа из инструментов PAM.
-
Развитие возможностей PAM для управления всеми типами секретов в среде организации
-
Желание повысить эффективность работы администраторов и операторов
-
Обеспечение поддержки общей стратегии безопасности
Динамика рынка
Хотя рынок по-прежнему обслуживается большим количеством поставщиков и остается чрезвычайно конкурентным, признаки продолжающейся консолидации очевидны.
Следует отметить следующие приобретения, слияния и реструктуризацию бизнеса:
-
После того, как Broadcom завершила приобретение CA Technologies, ее решения PAM (вместе с другими решениями IAM) были интегрированы в подразделение Symantec Broadcom.
-
Thycotic приобрела Onion ID, специализированного поставщика PAM, специализирующегося на PAM для баз данных и SaaS.
-
Okta приобрела ScaleFT, специалиста по PAM, специализирующегося на посредничестве в SSH-соединениях.
-
CyberArk приобрела Idaptive, поставщика управления доступом на основе SaaS.
-
WALLIX приобрела Simarks, испанскую компанию, специализирующуюся на инструментах Windows PEDM.
Географические и вертикальные тенденции
Во всем мире Северная Америка и Европа по-прежнему остаются основными рынками для продуктов PAM. Однако другие регионы — особенно более обширный Азиатско-Тихоокеанский регион и Латинская Америка — продемонстрировали повышенный интерес и продажи. Продавцы продолжают делиться на две группы. Глобальные корпоративные поставщики, такие как Broadcom (Symantec), CyberArk и, в некоторой степени на данный момент, BeyondTrust, Centrify и Thycotic, все чаще пытаются диверсифицировать свой географический охват, чтобы охватить все регионы. Оказавшись там, их встречают сильные региональные поставщики: ARCON в EMEA и Азиатско-Тихоокеанском регионе, ManageEngine в Юго-Восточной Азии, senhasegura в Латинской Америке, а также WALLIX и Krontech в Европе. Хотя эти фирмы меньше по размеру, они смогли использовать местные знания и отношения, язык,
Диверсифицированные финансовые услуги (банковское дело, ценные бумаги и страхование) — наряду с коммуникациями, СМИ и услугами, а также, во все большей степени, производство и правительство — остаются основными отраслевыми вертикалями, приобретающими решения PAM. Это неудивительно, учитывая высокую степень риска и большую нагрузку на соответствие нормативным требованиям, с которыми сталкиваются эти отрасли, а также требования аудиторов. Однако данные свидетельствуют о том, что PAM становится более горизонтальным решением с растущим спросом со стороны здравоохранения; производство и природные ресурсы; коммунальные услуги; и технологические фирмы. В центре внимания PAM смещается не только крупные предприятия, но и растущий спрос среди предприятий среднего размера и даже некоторых малых и средних предприятий.
Определения критериев оценки
Возможность выполнения
Продукт / услуга: основные товары и услуги, предлагаемые продавцом для определенного рынка. Сюда входят текущие возможности продукта / услуги, качество, наборы функций, навыки и т. Д., Независимо от того, предлагаются ли они изначально или в рамках соглашений / партнерств OEM, как определено в определении рынка и подробно описано в подкритериях.
Общая жизнеспособность: жизнеспособность включает в себя оценку финансового состояния организации в целом, финансового и практического успеха бизнес-единицы, а также вероятности того, что отдельная бизнес-единица продолжит инвестировать в продукт, продолжит предлагать продукт и улучшит состояние искусство в портфеле продуктов организации.
Осуществление продаж / ценообразование: возможности поставщика во всех предпродажных мероприятиях и структура, которая их поддерживает. Это включает управление сделками, ценообразование и переговоры, предпродажную поддержку и общую эффективность канала продаж.
Оперативность рынка / запись: способность реагировать, менять направление, быть гибкими и достигать конкурентного успеха по мере развития возможностей, действий конкурентов, развития потребностей клиентов и изменения динамики рынка. Этот критерий также учитывает историю отклика поставщика.
Маркетинговое исполнение: ясность, качество, креативность и эффективность программ, разработанных для доставки сообщения организации, чтобы повлиять на рынок, продвигать бренд и бизнес, повысить узнаваемость продуктов и установить позитивную идентификацию с продуктом / брендом и организацией в умы покупателей. Такой «обмен мнениями» может быть обусловлен сочетанием рекламы, рекламных инициатив, идейного лидерства, молвы и продаж.
Клиентский опыт: отношения, продукты и услуги / программы, которые позволяют клиентам добиться успеха с оцениваемыми продуктами. В частности, это включает способы получения клиентами технической поддержки или поддержки учетной записи. Это также может включать вспомогательные инструменты, программы поддержки клиентов (и их качество), доступность групп пользователей, соглашения об уровне обслуживания и так далее.
Операции: способность организации выполнять свои цели и обязательства. Факторы включают качество организационной структуры, включая навыки, опыт, программы, системы и другие механизмы, которые позволяют организации работать эффективно и действенно на постоянной основе.
Полнота видения
Понимание рынка: способность продавца понимать желания и потребности покупателей и преобразовывать их в продукты и услуги. Продавцы, которые демонстрируют наивысшую степень видения, прислушиваются и понимают желания и потребности покупателей и могут формировать или улучшать их с помощью своего дополнительного видения.
Маркетинговая стратегия: четкий, дифференцированный набор сообщений, последовательно передаваемых по всей организации и выводимых через веб-сайт, рекламу, программы для клиентов и заявления о позиционировании.
Стратегия продаж: стратегия продажи продуктов, которая использует соответствующую сеть прямых и косвенных продаж, маркетинга, обслуживания и связи, которые расширяют объем и глубину охвата рынка, навыков, опыта, технологий, услуг и клиентской базы.
Стратегия предложения (продукта): подход поставщика к разработке и доставке продукта, который подчеркивает дифференциацию, функциональность, методологию и набор функций, поскольку они соответствуют текущим и будущим требованиям.
Бизнес-модель: обоснованность и логика основного бизнес-предложения поставщика.
Вертикальная / отраслевая стратегия: стратегия поставщика по направлению ресурсов, навыков и предложений для удовлетворения конкретных потребностей отдельных сегментов рынка, включая вертикальные рынки.
Инновации: прямые, связанные, взаимодополняющие и синергетические схемы ресурсов, опыта или капитала для инвестиций, консолидации, защиты или упреждающих целей.
Географическая стратегия: стратегия поставщика по направлению ресурсов, навыков и предложений для удовлетворения конкретных потребностей в географических регионах за пределами «родной» или местной географии, либо напрямую, либо через партнеров, каналы и дочерние компании, в зависимости от географического положения и рынка.