39:51Demystifying Privileged Access Management for SMBs
Télécharger les ressourcesÀ propos de cette session
Maurice Côté, responsable du produit PAM chez Devolutions, démêle la gestion des accès privilégiés pour les PME qui n'ont ni les moyens des rapports d'analystes ni ceux des suites d'entreprise. Après un rappel des enjeux (incidents internes, hameçonnage ciblé, hypertrucages), il cerne la tension de fond : l'acheteur, souvent le RSSI, raisonne en comptes et en conformité, alors que l'équipe TI qui utilise l'outil raisonne en points de terminaison et en billets fermés. Il définit ensuite les modules courants : le coffre de mots de passe avec accès contrôlé, découverte et rotation; la gestion des secrets d'application à application pour le DevOps; la gestion de sessions de base avec courtage de comptes et authentification unique; la supervision avancée avec observation en direct et journalisation des frappes; l'élévation et la délégation de privilèges; et l'analyse comportementale des utilisateurs privilégiés, les deux derniers rarement à la portée des PME. Il défend les comptes partagés et les doubles comptes comme étapes légitimes d'une échelle de maturité, met en garde contre l'achat de fonctions inutilisées et recommande une feuille de route en petites bouchées, en commençant par les comptes admin de domaine ou locaux, révisée chaque année.
Analyst firms focus on Fortune 5000 organizations, while typical PAM vendors usually present their own solution as the “definite” PAM. This presentation will focus on what features constitute a PAM while describing a pragmatic maturity scale where SMBs can not only identify where they currently stand, but also identify strategies to advance to the next level.
À retenir
- Écrire ses propres besoins avant de regarder les listes de fonctions : une boutique réseau et une boutique infonuagique n'ont pas besoin des mêmes contrôles PAM.
- Commencer par le coffre et une ou deux catégories de comptes (admin de domaine, ou admin locaux et comptes de service), et n'activer les flux d'emprunt et l'enregistrement de sessions que plus tard.
- Les comptes partagés et les doubles comptes admin sont des étapes intermédiaires acceptables; surveiller que le personnel privilégié ne vive pas dans le compte admin toute la journée.
- Vendre le PAM à l'équipe TI autant qu'au RSSI; s'il ressemble à un mur, les administrateurs le contourneront et le projet échouera.
- Réviser la feuille de route chaque année : segmenter les réseaux plats, appliquer les référentiels CIS, intégrer télétravailleurs et sous-traitants de façon sécuritaire et maintenir la formation contre l'hameçonnage ciblé.
Conférenciers

I lead the Privileged Access Management Solution at Devolutions, . Having evolved in startups for the greater part of my career, although I am a developer by trade, I've had to learn infrastructure management and operational security since, well… Lire la suiteRéduire
I lead the Privileged Access Management Solution at Devolutions, . Having evolved in startups for the greater part of my career, although I am a developer by trade, I've had to learn infrastructure management and operational security since, well... there was no one else to do it! I work with analysts, customers, and partners alike and have acquired a deep knowledge of the PAM space.
