Эксперт Гусев объяснил, почему бизнесу не хватает менеджера паролей
:format(webp)/YXJ0aWNsZXMvaW1hZ2UvMjAyNi85L2xvcmktMDA1MDU4NTg1MS1iaWd3d3dfampXa3NQUi5qcGc.webp)
Фото - © Ingram Publishing / Фотобанк Лори
Корпоративные менеджеры паролей защищают доступы сотрудников, но не решают проблему ключей и токенов в ИТ-системах, сообщил технический директор HASPBOX Александр Гусев.
Корпоративные менеджеры паролей помогают сотрудникам хранить и передавать учетные данные. Однако приложения, базы данных, облачные сервисы и микросервисы используют машинные секреты: API-ключи, токены, SSH-ключи и сертификаты.
Гусев в эфире радио Sputnik отметил, что такие данные могут находиться в коде, конфигурациях, переменных окружения, системах непрерывной интеграции и поставки (CI/CD) и старых скриптах. Утечка токена с широкими правами способна открыть доступ к нескольким системам, а злоумышленник будет выглядеть как легитимный сервис.
Эксперт посоветовал начать с инвентаризации ключей, определить их владельцев и зависимости. Secret Management включает выдачу, ротацию, отзыв и аудит доступов. Переходить к нему следует поэтапно, чтобы не остановить работающие интеграции.
Подписывайтесь на канал РИАМО в МАКС.