Dostęp uprzywilejowany „bez kontroli”
W większości organizacji administratorzy i dostawcy zewnętrzni łączą się bezpośrednio z serwerami, przełącznikami, firewallami i bazami danych. Hasła są przechowywane w plikach, arkuszach albo notatkach, przekazywane „na czas” i rzadko rotowane. Konsekwencje:
- Nikt nie wie, kto naprawdę łączył się z serwerem — konta współdzielone, wspólne hasła „administrator”.
- Brak nagrań sesji — po incydencie nie da się odtworzyć, co zrobił atakujący lub dostawca.
- Dostawcy zewnętrzni dostają trwały dostęp zamiast okna na czas serwisu.
- Brak kontroli nad aplikacjami webowymi (panele administracyjne, aplikacje OT) — nie da się nagrać ani ograniczyć sesji w przeglądarce.
- Środowiska OT/ICS łączą się z siecią firmową bez żadnej warstwy brokered access.
- Uwierzytelnianie podstawowe zamiast MFA i bez śladu w logach.
Wymagania, które narzuca rzeczywistość
- Podział obowiązków i zasada least privilege — dostęp tylko na czas i tylko do konkretnego zasobu.
- Centralny sejf haseł i kluczy z automatyczną rotacją.
- Nagrywanie i odtwarzanie sesji (RDP, SSH, aplikacje webowe) jako dowód zgodności.
- Kontrola dostawców zewnętrznych — bez VPN, bez trwałego dostępu, ze śladem.
- Zero trust — weryfikacja tożsamości w trakcie sesji, nie tylko przy logowaniu.
- Wsparcie dla OT — zarządzanie dostępem do stacji inżynieryjnych, HMI i systemów sterowania.
- Zgodność z NIS2/KSC (SZBI), ISO/IEC 27001, RODO, a w sektorach regulowanych także PCI DSS.
Dlaczego to pilne
Dyrektywa NIS2 i polska ustawa o KSC wymagają m.in. zarządzania dostępem, podziału obowiązków i reakcji na incydenty — a także terminowego zgłoszenia (24 h / 72 h). Bez nagrań sesji uprzywilejowanych i centralnego rejestru dostępu udowodnienie, że organizacja „kontroluje” dostęp administratorów, graniczy z cudem.
Fudo Enterprise — architektura bezagentowa
Fudo Enterprise to bramka PAM działająca w modelu agentless — nie wymaga instalacji oprogramowania, rozszerzeń jądra ani zmian w konfiguracji chronionych systemów. Administratorzy i dostawcy łączą się swoimi natywnymi narzędziami (MSTSC, PuTTY, klient bazy, przeglądarka), a Fudo przechwytuje, autoryzuje, nagrywa i analizuje ruch.
UŻYTKOWNICY / DOSTAWCY FUDO ENTERPRISE ZASOBY CHRONIONE
Admin (MSTSC / PuTTY) → Bramka PAM (bastion/proxy/ → Serwery Windows / Linux
DevOps (klient SQL/SSH) tunnel) · MFA · JIT Bazy danych
Dostawca zewnętrzny Sejf haseł + rotacja Aplikacje webowe
(przeglądarka: Web GW) Nagrywanie RDP/SSH/DB/WEB Urządzenia OT / HMI
Analiza behawioralna (AI) Stacje inżynieryjne
Kerberos · SCIM · FIDO2
│
Alerty / SNMP TRAP / e-mail → SIEM / SOAR
1. Kontrola połączeń RDP, SSH i VNC
Fudo realizuje brokered access — połączenia przechodzą przez bramkę, która autoryzuje użytkownika, podstawia poświadczenia z sejfu i uruchamia nagranie sesji. Obsługiwane są tryby bastion / proxy / tunnel, co pozwala wpiąć Fudo w istniejącą sieć bez zmiany konfiguracji serwerów.
2. Aplikacje webowe (User Web Access Gateway)
Dla paneli administracyjnych i aplikacji przeglądarkowych Fudo udostępnia bramę dostępu webowego — użytkownik pracuje w przeglądarce, a Fudo kontroluje, nagrywa i analizuje sesję. To domyka lukę, której klasyczne PAM-y często nie pokrywają: dostęp przez HTTP(S) do aplikacji bez wsparcia RDP/SSH.
3. Dostęp do baz danych, protokołów i OT
Oprócz RDP/SSH/VNC i sesji bazodanowych, w środowiskach przemysłowych OT dostęp do stacji inżynieryjnych, paneli HMI oraz urządzeń sterujących realizowany jest przez te same protokoły zdalne — z sesjami nagrywanymi, sejfem haseł i zasadą least privilege. Obsługa techniczna w OT nie wymaga „obejść”, a każda sesja serwisowa ma swój ślad. Integracja z SIEM przez SNMP TRAP włącza OT do jednolitego nadzoru bezpieczeństwa.
4. Sejf haseł i rotacja (Vault)
Fudo przechowuje poświadczenia w zaszyfrowanym sejfie i wstrzykuje je do sesji bez ujawniania użytkownikowi. Hasła i klucze SSH są automatycznie rotowane. Mechanizm Compromised Password Detection pozwala wgrać listę znanych wycieków (np. hashe SHA-1) i automatycznie sprawdzić, czy któreś z przechowywanych poświadczeń nie wyciekło.
5. Tożsamość, uwierzytelnianie i single sign-on
- Kerberos i obsługa wielu domen AD — uwierzytelnianie bez fallbacku do słabszych protokołów (LDAP/NTLM), z obsługą wielu kontrolerów i serwerów DNS.
- SCIM (real-time provisioning) — integracja z Entra ID i Okta: użytkownicy i grupy synchronizują się natychmiast, a zawieszenie konta automatycznie odbiera dostęp.
- Passwordless — klucze sprzętowe FIDO2/YubiKey i biometria urządzenia; samoobsługowe zarządzanie metodami logowania.
- Contextual MFA i step-up — dodatkowa weryfikacja dla akcji wrażliwych i scenariuszy wysokiego ryzyka.
6. Analiza behawioralna (AI) i reakcja w czasie rzeczywistym
Fudo wykrywa anomalie i potrafi automatycznie zareagować jeszcze w trakcie sesji:
- Model ilościowy — odstępstwa w metadanych, częstotliwości i czasie połączeń.
- Model biometrii myszy — ponad 700 cech fizycznych (przyspieszenie, drgania, typ urządzenia).
- Model biometrii klawiatury — ponad 100 cech dynamiki pisania; wykrywa współdzielenie poświadczeń.
- Model semantyczny — nieoczekiwane komendy, nieautoryzowane skrypty i ryzykowne zapytania.
W reakcji Fudo może wysłać powiadomienie do SecOps, wywołać SNMP TRAP do SIEM/SOAR, wstrzymać sesję do przeglądu, rozłączyć połączenie lub zablokować przejęte konto.
7. Audyt, dowody i zgodność
- Nagrywanie sesji z możliwością eksportu nieedytowalnego wideo (dowód dla audytu).
- Wyszukiwanie w nagraniach tekstem, w tym OCR treści komend i UI — szybkie diagnozowanie incydentów.
- Kryptograficznie podpisane logi i raporty wspierające NIS2, ISO/IEC 27001, RODO, PCI DSS i HIPAA.
- Zero-trust access controls — okna dostępu ograniczone czasowo, just-in-time (JIT) elevation i natychmiastowe odbieranie uprawnień.
8. Wysoka dostępność
Fudo Enterprise wspiera klastrowanie i replikację w czasie rzeczywistym z automatycznym przełączeniem (failover), co eliminuje pojedynczy punkt awarii dla dostępu uprzywilejowanego — krytycznego dla ciągłości działania (wymóg NIS2).
Dostęp dla dostawców zewnętrznych (Fudo ShareAccess)
Dla współpracy z podmiotami trzecimi: szybkie wdrożenie bez VPN i bez agentów, dostęp przez przeglądarkę z podglądem sesji na żywo, automatyczne wygaszanie uprawnień, pełny audyt i model JIT / zero trust. To realnie skraca czas i ryzyko onboardingu dostawcy.
Wdrożenie krok po kroku
- Inwentaryzacja — spis zasobów uprzywilejowanych (serwery, bazy, urządzenia sieciowe, aplikacje webowe, OT), kont, sposobów dostępu i dostawców zewnętrznych.
- Model uprawnień — mapowanie ról, least privilege, JIT, okna czasowe, podział obowiązków.
- Architektura — wybór trybu (bastion/proxy/tunnel), sizing, HA, segmentacja sieci.
- Instalacja i integracje — bramka Fudo, AD/Kerberos, SCIM (Entra ID/Okta), MFA/FIDO2, SNMP do SIEM.
- Zasoby i sejfy — import poświadczeń, konfiguracja rotacji, polityki sesji i nagrywania.
- Web Access Gateway — publikacja aplikacji webowych i paneli administracyjnych przez bramę Fudo.
- Onboarding użytkowników — role, uprawnienia, samoobsługa metod logowania, instrukcje.
- Dostawcy zewnętrzni — proces JIT, konta tymczasowe, nagrania i audyt (ewentualnie ShareAccess).
- Dostrojenie analizy behawioralnej — baseline, progi, scenariusze reakcji, integracja z SIEM/SOAR.
- Walidacja i zgodność — testy, przegląd nagrań, dokumentacja dla audytu NIS2/ISO 27001, przekazanie do utrzymania.
Kontrolowany i audytowalny dostęp
| Wskaźnik | Wartość docelowa |
|---|---|
| Pokrycie dostępu uprzywilejowanego (brama PAM) | 100% krytycznych zasobów |
| Nagrywanie sesji (RDP/SSH/WEB/DB) | 100% sesji wrażliwych |
| Hasła w sejfie z rotacją | 100% poświadczeń uprzywilejowanych |
| Dostawcy zewnętrzni na dostępie JIT | bez trwałego dostępu |
| Weryfikacja MFA / FIDO2 | dla wszystkich administratorów |
| Czas wykrycia anomalii w sesji | w czasie rzeczywistym |
| Dowody dla audytu (nagrania + logi) | gotowe do okazania |
Rezultat: kontrolowany, nagrywany i audytowalny dostęp uprzywilejowany do całego środowiska — od serwerów i baz, przez aplikacje webowe, po urządzenia OT. Organizacja zyskuje nie tylko bezpieczeństwo, ale i dowody zgodności wymagane przez regulacje oraz realne skrócenie czasu reakcji na incydenty.
Najczęstsze pytania
Czym jest PAM i po co mi to?
PAM (Privileged Access Management) to klasa rozwiązań do kontrolowania, nagrywania i audytu dostępu uprzywilejowanego — kont administratorów, roota, dostawców zewnętrznych. Chroni przed kradzieżą poświadczeń i nadużyciami oraz dostarcza dowodów zgodności.
Czy Fudo wymaga instalacji agentów na serwerach?
Nie — to rozwiązanie bezagentowe. Działa jako brama (bastion/proxy/tunnel), więc wpięcie nie wymaga zmian w konfiguracji chronionych systemów ani instalacji oprogramowania na punktach końcowych.
Jak Fudo chroni dostawców zewnętrznych?
Poprzez dostęp JIT z ograniczonym czasem, bez VPN i agentów, z podglądem sesji na żywo, automatycznym wygaszaniem uprawnień i pełnym audytem — najlepiej w modelu Fudo ShareAccess.
Czy obsługuje aplikacje webowe i OT?
Tak. Brama User Web Access Gateway pokrywa aplikacje działające w przeglądarce, a środowiska OT obsługiwane są przez kontrolowany dostęp zdalny (RDP/SSH/VNC) do stacji inżynieryjnych i HMI — z nagrywaniem sesji i integracją z SIEM.
Co to jest analiza behawioralna i po co?
Fudo analizuje sposób pracy użytkownika (mysz, klawiatura, komendy, wzorce połączeń). Jeśli wykryje anomalię (np. współdzielone konto lub nietypowe polecenie), może w czasie rzeczywistym ostrzec SecOps, wstrzymać lub przerwać sesję, a nawet zablokować konto.
Czy Fudo pomaga w zgodności z NIS2/KSC?
Dostarcza mechanizmów (kontrola dostępu, MFA, nagrania, logi, podział obowiązków) i dowodów, które wspierają wymagania SZBI. Samo narzędzie nie zastąpi formalnej dokumentacji i procedur wymaganych przez ustawę.
Checklist wdrożeniowy
- Inwentaryzacja zasobów uprzywilejowanych, kont i dostawców
- Model uprawnień: least privilege, JIT, okna czasowe, SoD
- Architektura: tryb pracy, HA, segmentacja sieci
- Integracja z AD / Kerberos
- SCIM (Entra ID / Okta) — real-time provisioning
- MFA / FIDO2 passwordless
- Sejf haseł + automatyczna rotacja + wykrywanie wycieków
- Nagrywanie sesji RDP/SSH/DB i aplikacji webowych
- Analiza behawioralna + scenariusze reakcji + SNMP do SIEM
- Proces dostępu dostawców zewnętrznych (JIT / ShareAccess)
- Eksport dowodów (wideo, logi) na potrzeby audytu
- Konfiguracja HA / failover
- Dokumentacja zgodności i przekazanie do utrzymania
Słowa kluczowe
Źródła
- Fudo Security — Fudo Enterprise: Comprehensive PAM solution
- Fudo Security — PAM for Terminals (SSH)
- Fudo Security — Fudo ShareAccess
- Ministerstwo Cyfryzacji — Nowelizacja ustawy o KSC: obowiązki podmiotów kluczowych i ważnych