PAM360 中的预设报告

PAM360 通过详细的报告呈现企业内部全面的密码管理流程。这些报告为 IT 管理员提供了关于各类活动的关键洞察,包括密码库存、策略合规性、密码过期以及用户活动。数据以表格和图表形式呈现,有助于针对密码管理做出明智的决策。

PAM360 提供 50 多种预定义报告,分为六个主要类别:

  1. 密码报告
  2. 用户报告
  3. 通用报告
  4. 合规报告
  5. SSH 密钥报告
  6. 证书报告

要访问这些报告,请导航至“报告”部分,您将在每个类别下找到各种报告类型。生成所需报告后,您可以通过以下任一方法将其从 PAM360 导出:导出为 Excel / 导出为 PDF/通过电子邮件发送此报告/打印

以下各节将详细介绍每个报告类别及其可用的预定义报告类型。

1. 密码报告

pam360-reports

1.1 密码库存报告

“密码库存报告”提供了一个全面的概览,涵盖 PAM360 中的关键信息,包括资源总数、密码数量、资源类型以及用户数量。此外,该报告还提供有关密码/资源所有权及访问时间戳的信息。

本报告分为三个部分:

  • 密码清单 - 摘要报告- 本节提供了 PAM360 中资源、密码、用户和资源类型的总数概览。
  • 按资源类型划分的密码分布- 通过饼图展示各类资源的分布情况,提供清晰直观的视觉呈现。
  • 密码库存 - 详细报告- 本部分列出了 PAM360 中所有资源、密码、资源类型和用户的详细信息。其中还包含所有权详情以及每次访问密码的时间戳。

1.2 策略合规性报告

策略合规性报告全面概述了符合或违反管理员设置的密码策略的密码。该报告还包含密码所有权详情。对于不合规的密码,报告会列出具体的策略违规情况,帮助管理员立即采取纠正措施以确保合规。

本报告分为四个部分:

  • 密码策略合规性摘要- 本节汇总了密码总数,并列出了符合策略和不符合策略的密码数量。
  • 按资源类型划分的政策违规情况 - 饼图展示了按资源类型划分的违规密码分布情况,便于识别违规发生的位置。
  • 密码策略列表- 此处列出了所有现有的密码策略。您可以点击策略名称查看其详细信息。
  • 策略合规状态 - 本部分详细展示了每个资源的合规状态。它以表格形式显示违规次数、资源及密码所有者信息,以及合规详情。表格右上角还提供搜索功能,便于快速查找特定信息。

1.3 密码过期报告

密码过期报告提供了关于密码有效状态的分析。它能识别已过期和有效的密码,帮助管理员追踪哪些密码需要更新或重置。

本报告分为三个部分:

  • 密码过期 - 摘要- 本部分提供密码总数、已过期密码数及有效密码数的汇总信息。
  • 资源类型与过期状态- 通过饼图展示不同资源类型中过期密码的分布情况,帮助快速识别需要采取行动的领域。
  • 密码过期状态- 本部分列出了所有资源过期状态。其中包含所有权详情以及每个资源的过期/有效密码数量,以表格形式展示。表格右上角的搜索功能可实现快速导航。

1.4 密码活动报告

密码活动报告详细分析了 PAM360 中的密码使用情况。它追踪访问频率最高和最低的密码、被频繁重置的密码,并提供每日或每周平均密码访问次数的统计数据。

本报告分为六个部分:

  • 活动统计 - 摘要报告- 本部分汇总了关键指标,包括密码总数、每日/每周平均访问次数、平均密码使用时长、支持重置的密码数量(含/不含代理)以及任何失败的密码重置尝试。
  • 访问量最高的密码- 显示访问量前 10 名的密码的图表。
  • 频繁重置密码- 图表显示轮换频率最高的 10 个密码。
  • 访问量最低的密码- 显示访问量最低的 10 个密码的图表。
  • 极少更改的密码——一张图表,列出了更换频率最低的10个密码。
  • 密码活动详情- 本部分提供与目标系统同步的密码的全面详情,包括创建日期、访问频率、修改次数、最后访问/修改时间,以及每日/每周修改的频率。
  • 已启用访问控制工作流的资源- 配置了密码访问控制工作流的资源列表。
  • 已停用访问控制工作流的资源- 已停用密码访问控制工作流的资源列表。
  • 未配置访问控制工作流的资源- 本部分列出了未配置访问控制工作流的资源。

1.5 密码访问控制 - 资源

本报告全面概述了资源层级的密码申请与释放工作流配置及使用情况。它详细列出了已启用资源级访问控制的资源,并罗列了在指定时间段(5 至 30 天)内提交、批准和拒绝的密码访问请求。此外,还包含该时间段内密码的签入和签出信息。

本报告包含以下章节:

  • 已激活访问控制- 列出当前资源级访问控制处于活动状态的所有资源。
  • 自动批准- 列出了已为密码访问配置了自动批准时间范围的资源。
  • 未配置访问控制- 列出了所有未设置访问控制的资源。
  • 访问控制已停用- 列出了已停用访问控制的资源。
  • 从资源访问控制中排除的帐户- 列出了从资源级访问控制中排除的帐户。
  • 过去 X 天内提出的密码访问请求- 提供指定时间段内所有密码访问请求的列表。
  • 过去 X 天内批准的密码访问请求- 详细列出了指定时间段内所有已批准的密码访问请求。
  • 最近 X 天内被拒绝的密码访问请求- 列出在指定时间范围内被拒绝的所有密码访问请求。
  • 最近 X 天内签出的密码- 提供指定期间内所有已签出的密码列表。
  • 最近 X 天内归还的密码 - 显示在指定期间内归还的所有密码。

1.6 密码访问控制 - 账户

本报告详细总结了账户层级的密码申请与发放工作流的配置及使用情况。报告包含已启用账户层级访问控制的账户详情,以及在指定时间段(5 至 30 天)内提交、批准和拒绝的密码访问请求列表。此外,报告还记录了该时间段内借出和归还的密码。

该报告包含以下部分:

  • 已激活的访问控制 - 列出当前处于账户级访问控制激活状态的所有账户。
  • 自动批准- 列出已配置自动批准时间范围的账户。
  • 访问控制已停用- 显示访问控制已停用的账户。
  • 最近 X 天内提出的密码访问请求- 列出指定时间段内提出的所有密码访问请求。
  • 过去 X 天内批准的密码访问请求- 显示在指定时间范围内批准的所有密码访问请求。
  • 最近 X 天内被拒绝的密码访问请求- 显示在指定时间段内被拒绝的所有密码访问请求。
  • 最近 X 天内签出的密码- 列出在指定期间内签出的所有密码。
  • 过去 X 天内归还的密码- 显示在指定时间范围内归还的所有密码。

1.7 密码不一致报告

本报告通过对比PAM360中存储的密码与服务器、数据库及网络设备等目标系统中对应的凭据,来追踪密码的一致性。由于管理员可能直接在这些系统上更改密码,PAM360中存储的密码可能会过时。本报告通过按需和自动检查来确保密码的一致性,并详细说明密码是否已同步或存在不一致。

您可以通过选择“安排报告 ”来计划定期完整性检查,或 通过选择“生成报告”手动生成此报告。对于启用了远程同步的账户,系统每天凌晨 1 点会执行自动检查。若需进行按需检查,请选择“安排完整性检查”,PAM360 将尝试与目标系统建立连接并验证凭据。 成功建立连接后,PAM360 将尝试使用存储的凭据登录。如果登录尝试失败,PAM360 将判定该密码未同步。但是,如果 PAM360 因网络问题无法与系统建立连接,则不会将该密码归类为未同步。在这种情况下,系统将向所有管理员和审计员发送汇总通知,以便他们了解当前状态。

该报告包含以下部分:

  • 密码完整性统计- 提供支持远程重置的密码、使用或不使用代理重置的密码,以及与相应目标系统凭据同步或不同步的密码的汇总信息。
  • 不一致密码分布 - 通过饼图直观展示不同资源类型中不一致密码的分布情况。
  • 不一致密码详细信息- 列出所有不一致的密码,包括所有者和资源类型。

1.8 未归组密码报告

本报告概述了未归属于 PAM360 中管理的任何资源组的账户/密码。

1.9 未共享密码报告

本报告重点展示存储在 PAM360 中但未与其他用户共享的密码。它列出了所有未共享的密码,确保管理员知晓系统内受限访问凭据的存在。

2. 用户报告

user-reports

2.1 用户访问报告

本报告提供了系统内所有用户的全面详细信息,重点关注其对密码和资源的访问情况。

报告分为以下几个部分:

  • 用户统计 - 摘要报告 - 本部分汇总了与用户相关的活动,包括新增用户数、已删除用户数、角色变更、无效登录尝试次数、重置密码的用户以及过去五天内未登录的用户。还包括系统中的用户和用户组总数及其各自的角色。通过选择“导出为 PDF”和“通过电子邮件发送此报告”选项,可将报告导出为 PDF 或发送给收件人。
  • 用户活动摘要报告 - 记录并汇总与密码相关的用户操作,例如密码找回和重置。该报告显示每个用户和用户组执行此类操作的次数,从而提供关于个人和组级密码活动的洞察。
  • 用户访问详情- 本部分详细展示了每个用户拥有或共享的资源及资源组,以及授予他们的权限。
  • 用户组访问详情- 列出每个用户组内的所有用户,并详细说明这些用户组所拥有或共享的资源组。

2.2 用户活动报告

本报告详细列出了系统中所有用户执行的与密码相关的活动。报告分为以下部分:

  • 活动统计 - 摘要报告 - 以图表形式展示指定时间段内用户和用户组访问密码的总数。
  • 最活跃用户 - 登录/访问/重置 - 根据登录尝试次数、密码访问次数和密码重置次数最多,列出排名前 10 的用户。
  • 最不活跃用户 - 登录/访问/重置- 列出登录尝试次数、密码访问次数和密码重置次数最少的 10 名用户。
  • 用户活动详情- 提供有关用户活动的全面信息,包括总登录尝试次数、无效尝试次数、密码访问次数和密码重置次数。

2.3 未归组用户报告

本报告列出了 PAM360 中未加入任何用户组的用户。报告还包含这些用户持有的密码,清晰呈现了未归组用户的身份及其密码访问权限。

3. 常规报告

general-reports

3.1 高管报告

高管报告提供了系统内密码访问和用户活动的高层级概览。该报告整合了密码报告和用户报告中的关键指标,总结如下:

  • 密码统计
  • 密码活动
  • 密码策略
  • 密码过期
  • 密码不同步
  • 用户统计
  • 用户活动

本报告提供了一个全面的快照,是管理员监控整体系统性能和安全性的重要工具。


4. 合规报告

compliance-reports

4.1 PCI DSS 合规报告

PCI DSS 旨在识别与支付卡行业(PCI)数据安全标准(DSS)相关的网络违规行为,特别是涉及跨系统共享的管理、软件和服务账户密码的问题。这一多维安全标准涵盖了安全管理、政策、流程、网络架构、软件设计及其他关键防护措施的要求。该标准包含 12 项通用要求,旨在实现以下六个目标:

  • 构建并维护安全的网络
  • 保护持卡人数据
  • 确保漏洞管理计划的维护
  • 实施强有力的访问控制措施
  • 定期监控和测试网络
  • 确保信息安全政策的持续维护

本标准由 PCI安全标准委员会管理。

报告内容

本报告根据 PCI DSS 要求,重点指出您网络中与共享管理、软件和服务账户密码的使用及管理相关的任何违规情况。

注意

要完全符合所有 12 项 PCI DSS 要求,必须在组织内部实施各种工具和安全程序。

您可以针对每项 PCI DSS 要求生成单独的合规报告,或创建一份涵盖所有要求的综合报告。点击“导出为 PDF”或“通过电子邮件发送此报告”,即可将本报告导出为 PDF 格式或通过电子邮件发送。

4.2 ISO/IEC 27001 合规报告

ISO/IEC 27001是一项国际公认的标准,用于建立、运行、监控、审查、维护和改进信息安全管理体系(ISMS)。它提供了一个框架,通过实施适当的安全控制措施来保护敏感数据,包括财务记录、知识产权和客户信息。 该标准包含十个核心条款,以及规定了多种控制框架的附录A。其中,A.9 访问控制概述了以下关键安全措施:

  • 已实施强有力的信息安全政策,以确保只有授权用户才能访问关键系统。
  • 所有用户均具有唯一标识,并对所有特权活动承担明确的责任。
  • 仅允许通过安全机制访问系统。
  • 敏感信息通过加密控制措施得到保护。

报告传达了什么?

本报告阐述了组织对 ISO/IEC 27001 访问控制要求的符合情况,特别是条款 A.9 中所述的内容。它评估了诸如特权账户的强密码策略、可靠的审计追踪、稳健的身份验证机制、特权用户的安全访问以及数据安全措施等因素。 一份综合的 ISO/IEC 27001 合规报告将涵盖各项控制措施,包括 A.9.1 至 A.9.4.3 节(A.9.1、A.9.1.1、A.9.1.2、A.9.2、 A.9.2.1、A.9.2.2、A.9.2.3、A.9.2.4、A.9.2.5、A.9.2.6、A.9.3、A.9.3.1、A.9.4、A.9.4.1、A.9.4.2 和 A.9.4.3)。 您还可以选择为每个需求生成单独的报告。

该报告可导出为 PDF 或电子表格,并可通过点击“导出为 PDF”“导出为 XLS”或“通过电子邮件发送此报告”进行发送。

注意

这些合规报告仅涉及安全标准的特定条款。要完全符合 ISO 27001 标准,需要实施额外的工具和安全措施。


4.3 NERC CIP 合规报告

北美电力可靠性公司(NERC)制定的关键基础设施保护(CIP)标准旨在确保电力系统关键资产(如电力公用事业、发电系统和输电系统)的安全与可靠性。NERC CIP 包含九个章节,涵盖旨在保障大电网安全的物理、虚拟和组织安全措施。 具体条款,包括 CIP-004-3a、CIP-005-3a 和 CIP-007-3a,规定:

  • 定期审查有权访问关键系统的授权人员。
  • 基于职能角色的精细化访问控制。
  • 强有力的身份验证方法。
  • 对安全事件进行全面审计。
  • 监控特权会话期间的用户活动。
  • 使用具有可靠复杂度的强密码。

本报告传达了什么?

本报告评估组织对 CIP-004-3a、CIP-005-3a 和 CIP-007-3a 选定要求的合规情况。它有助于审计员了解已实施的安全措施,包括特权访问策略、特权用户的身份验证检查、用户活动审计、会话监控以及密码策略。 可针对每个条款生成独立的合规报告,或创建一份综合性的 NERC CIP 报告。

本报告可导出为 PDF 或电子表格格式,并可通过点击“导出为 PDF”“导出为 XLS”或“通过电子邮件发送此报告”进行发送。

注意

这些合规报告仅涵盖 NERC CIP 标准中的部分条款。要实现全面合规,还需实施额外的安全工具和措施。


4.4 NIS2 合规报告

NIS2 指令概述了 140 多项要求,旨在加强网络安全并确保各行业关键服务的韧性。这些要求大致可分为以下几类:

  • 定期进行风险评估,并为关键系统制定全面的信息安全政策。
  • 实施流程以持续评估和监控安全控制措施的有效性。
  • 制定并执行加密方法指南,包括在适用情况下进行加密。
  • 制定完善的事件响应计划,以高效管理和缓解安全事件。
  • 确保系统的安全采购、开发和运行,包括制定漏洞管理和报告的明确流程。
  • 提供持续的网络安全意识培训,并在整个组织内推广良好的网络安全习惯。
  • 对处理敏感数据的员工实施严格的访问控制,确保有效的数据访问政策和全面的资产管理。
  • 维护业务连续性计划,并进行定期、经过验证的备份,以确保事件发生期间及之后系统的可用性。
  • 强制实施多因素身份验证(MFA)、持续身份验证,并在所有通信渠道(包括语音、视频、消息传递以及适用的紧急通信)中进行加密。
  • 通过针对每个供应商实施定制化安全措施,并定期评估整体供应链安全,从而增强供应链安全。

报告传达了什么?

NIS2合规报告重点突出了关键领域,例如实施严格的特权访问控制、确保凭证安全管理以及对特权活动的持续监控。它强调了实施最小权限原则、保障供应链访问安全以及维护详细审计日志的重要性,以满足该指令的网络安全要求。合规性确保关键系统中的特权账户得到妥善管理和保护,从而降低数据泄露风险并提升整体安全态势。

这些要求强调了网络安全的整体性方法,确保组织在应对内外威胁时保持主动、韧性的姿态,同时促进供应链和员工队伍的协作与合规。

这些报告可生成 PDF 或电子表格格式,也可通过电子邮件发送给指定收件人。点击“导出为 PDF”“导出为XLS”或“通过电子邮件发送此报告”链接即可执行相应操作。

注意

这些合规报告仅有助于满足 NIS2 指令中部分要求。若要遵守 NIS2 指令的所有要求,还应实施其他工具和安全程序。


4.5 LGPD 合规报告

《巴西通用数据保护法》(LGPD)是 巴西的数据保护法律,旨在规范个人数据的处理,并保障个人隐私与安全。该法律明确规定了组织在收集、使用、存储和共享个人数据时的准则,以保护数据主体并确保责任归属。该法律要求采取具体措施来加强数据治理、安全性和透明度,并与全球数据保护标准保持一致。 为协助组织遵守 LGPD,LGPD 合规报告详细概述了已实施的个人数据安全与治理措施。本报告涵盖的主要合规措施包括:

  • 基于角色和职责限制敏感数据
  • 对个人数据处理相关活动进行全面审计
  • 特权会话监控,以确保对个人数据执行的操作在合规范围内
  • 实施强有力的加密和密码策略,以保护个人数据免遭未经授权的访问
  • 记录涉及个人数据泄露的事件并追踪整改措施

本报告重点展示组织对 LGPD 指南要求的遵守情况,深入剖析为确保数据保护和隐私而实施的各项措施。它有助于审计人员评估关键方面的合规性,例如访问控制、数据使用审计、事件响应协议以及数据安全。除综合 LGPD 合规报告外,还可选择生成针对 LGPD 框架中概述的特定数据保护要求的独立报告,从而对合规工作进行更详细的分析。

这些报告可导出为 PDF 或电子表格以供存档,或直接通过电子邮件发送给指定收件人。请使用“导出为 PDF/XLS”和“通过电子邮件发送此报告”选项执行这些操作。

注意

虽然这些报告突出了与《巴西个人数据保护法》(LGPD)相关的关键合规措施,但组织可能需要实施额外的工具和流程,以全面应对该法律的各个方面并确保完全合规。


4.6 HIPAA 合规报告

《健康保险携带与责任法案》(HIPAA)是一部美国联邦法律,旨在确立保护敏感患者健康信息的国家标准。该法案规范了医疗机构、其业务合作伙伴及相关实体处理受保护健康信息(PHI)的方式,确保健康数据的机密性、完整性和可用性。该法律强制实施严格的行政、技术及物理防护措施,以防止未经授权访问或泄露PHI。

为协助组织实现并维持 HIPAA 合规性,PAM360 中的 HIPAA 合规报告详细总结了为保护敏感健康数据而实施的控制措施、政策及监控机制。本报告涵盖的主要合规措施包括:

  • 实施强密码和加密策略,以保障处理敏感医疗记录的系统安全。
  • 实施基于角色的访问控制,根据岗位职责限制对包含个人健康信息(PHI)的系统的访问权限。
  • 监控访问包含PHI系统的特权会话,以确保符合医疗数据处理标准。
  • 对涉及存储或处理PHI系统的所有特权操作,保持详细的审计日志。

报告传达了什么?

本报告展示了组织对 HIPAA 隐私与安全规则的遵守情况,清晰呈现了访问控制、活动审计及数据保护措施。它使合规官和审计员能够评估组织的安全态势是否符合 HIPAA 要求。除综合 HIPAA 报告外,PAM360 还支持生成针对特定安全措施的专项报告,以辅助有针对性的合规评估。

这些报告可导出为 PDF 或电子表格以供存档,或直接通过电子邮件发送给指定收件人。请使用“导出为 PDF/XLS”和“通过电子邮件发送此报告”选项执行这些操作。

注意

虽然本合规报告重点介绍了与HIPAA法规相关的关键合规措施,但组织可能需要实施额外的工具和程序,以全面应对该法律的各个方面并确保完全合规。

4.6 DORA 合规报告

《数字运营韧性法案》(DORA)是欧盟制定的一项法规,旨在增强金融机构应对信息和通信技术(ICT)相关事件的数字韧性。该法案针对风险管理、事件报告、运营连续性及第三方监督制定了全面要求,以确保金融行业数字生态系统的稳定性。

PAM360 中的 DORA 合规报告全面展示了为满足 DORA 监管要求而实施的安全和运营控制措施。它有助于金融机构确保其系统、数据管理和访问实践具备韧性、可追溯且治理完善。本报告涵盖的主要合规措施包括:

  • 集中管理所有关键财务系统中的特权账户。
  • 持续监控和审计特权活动,以检测异常情况并作出响应。
  • 强制执行密码轮换、加密和安全身份验证机制,以降低运营风险。
  • 确保对供应商和第三方访问进行严格控制并定期审查。

报告传达了什么?

本报告展示了组织特权访问管理实践如何符合 DORA 关于运营韧性和网络安全的要求。它为审计人员和合规团队提供了对访问控制、事件监控及事件响应准备情况的可视化洞察。PAM360 还支持生成针对风险管理和运营连续性的专项报告,以帮助组织更详细地评估特定合规领域。

这些报告可导出为 PDF 或电子表格以供存档,或直接通过电子邮件发送给指定收件人。请使用“导出为 PDF/XLS”和“通过电子邮件发送此报告”选项执行这些操作。

注意

本合规报告有助于满足 DORA 部分条款的要求。应实施其他工具和安全程序以全面遵守所有要求。

5. SSH 密钥报告

有关 PAM360 中可用预配置(模板化)SSH 密钥报告的详细信息,请参阅 帮助文档。

6. 证书报告

如需了解 PAM360 中提供的各种预配置证书报告,请参阅 帮助文档。




Top