安全强化仪表盘
安全加固仪表盘是一款先进的 PAM360 仪表盘,旨在通过动态安全评分来评估和增强 PAM360 应用程序及服务器的安全态势。这个集中式仪表盘是管理员的强大工具,有助于快速实施 PAM360 最佳实践。 该仪表盘不仅涵盖应用程序和服务器状态,还包含用户状态报告及安全加固评分,从而提供全面的安全管理方案。对于希望高效发挥 PAM360 安全潜力的管理员而言,这一全能工具包是极具价值的资源。
安全加固仪表盘的突出亮点
- 引入动态安全评分,作为 PAM360 环境安全健康状况的实时指标。
- 重点展示 PAM360 的最佳实践,从而支持主动的安全管理。
- 通过集中化且用户友好的界面,深入分析 PAM360 应用程序和服务器的安全态势。
- 提供评估流程,以简化安全改进的识别和解决工作。
1. 用户状态报告
安全加固仪表板中的用户状态报告提供了全面的概览,深入剖析用户活动和身份验证方法,助您维护一个安全且管理完善的 PAM360 环境。这些洞察被划分为四个独立部分,便于分析:
- 非活跃用户- “非活跃用户”磁贴显示自当前日期起选定天数内未登录 PAM360 的用户总数。点击“非活跃用户”部分,可查看非活跃用户的详细列表及其相关信息,例如用户角色和最后登录时间。
- 未启用 MFA 的用户- 此磁贴显示未启用多因素身份验证 (MFA) 的 PAM360 用户账户总数。点击此磁贴可查看包含 MFA 详细信息的用户账户列表。在“启用身份验证”窗口中,您可以直接为未启用 MFA 的用户账户启用 MFA 以登录 PAM360。
- 未同步用户- “未同步用户”磁贴显示自当前日期起选定天数内,Active Directory/Microsoft Entra ID/LDAP 与 PAM360 之间未同步的用户账户总数。点击“未同步用户”部分,即可获取未同步用户账户列表及其相关详细信息,包括同步详情和最后同步时间。
- 使用本地身份验证的用户- 此磁贴显示使用本地身份验证且未通过 Active Directory/Microsoft Entra ID/LDAP 进行身份验证的用户总数。
其他详细信息
具有超级管理员权限的用户账户不包含在此列表中。
2. 安全评估态势
安全评估状态是一份涵盖 PAM360 服务器和应用程序状态的综合清单,负责 PAM360 的安全加固工作。它包含一系列列表,涵盖服务器端协议、SSL、许可证、用户账户以及应用程序特定元素,以确保 PAM360 环境的强健加固。安全评估状态大致分为两类:服务器和应用程序。
更多详情
相应状态旁边的绿色勾号表示该状态符合 PAM360 加固所需的推荐配置/设置。另一方面,警报图标表示需要采取行动以达到推荐状态。
2.1. 服务器
- PAM360 安装在 Program Files 目录中- 此状态确保 PAM360 应用程序安装在服务器的 Program Files 目录中。
- PAM360 的加密密钥存储在安全目录中- 验证 PAM360 的加密密钥是否存储在 PAM360 安装目录之外。
- 服务器使用 HTTPS 协议进行安全通信- 确保服务器采用 HTTPS 协议进行安全数据传输。
其他详细信息
只有超级管理员可以修改此安全策略中的建议设置。
- PAM360 拥有有效的 Web 服务器证书- 通过有效的 Web 服务器证书验证 PAM360 服务器的真实性,建立可信连接。
- 服务器配置为使用 TLSv1.2 协议或 TLSv1.3 协议- 确保服务器配置为使用 TLSv1.2 协议或 TLSv1.3 协议,从而增强数据传输的安全性。
- 网关服务器采用高于 TLS 1.2 的协议版本- 验证网关服务器是否使用高于 TLS 1.2 的 SSL 协议版本进行安全通信。
- 已为 API 用户启用主机检查- 验证是否已为 API 用户启用主机检查,以便在与服务器交互时增加一层验证。
- PAM360 的加密密钥轮换每六个月进行一次- 确保 PAM360 的加密密钥每六个月轮换一次,以增强整体安全性。点击 此处 了解有关轮换 PAM360 加密密钥的更多信息。
- 已为组织订阅安全公告- 验证是否已启用通过电子邮件通知接收关于新修复漏洞的安全公告的订阅。
- 数据库备份已设置为每日或每周执行- 验证数据库备份计划是否已设置为每日或每周执行,以在突发情况下最大限度减少数据丢失。
- 录制的会话备份安全地存储在 PAM360 服务器目录之外- 验证录制的会话备份是否安全地存储在 PAM360 服务器目录之外。
- 业务连续性计划已启用高可用性/只读/故障转移服务/应用程序扩展- 确保已激活高可用性/只读/故障转移服务/应用程序扩展恢复功能,以实现不间断的业务连续性。
- PAM360 拥有有效的许可证- 确保 PAM360 许可证有效且未过期。
- 已启用许可证过期通知- 验证是否已启用 PAM360 许可证过期通知。
2.2. 应用程序
- 邮件服务器已配置通知警报- 验证邮件服务器设置是否已配置为向应用程序内的用户发送电子邮件警报。
- 邮件服务器设置已启用 TLS/SSL 协议以确保安全连接- 此安全状态确保邮件服务器设置中已启用 TLS/SSL 协议,以实现安全连接。
- 已删除默认的“admin”和“guest”用户账户或已更新其凭据- 验证默认的 admin 和 guest 用户账户是否已被删除,或其对应的凭据是否已更新。
- 用户账户创建时采用强密码强度- 确保 PAM360 中的所有用户账户均采用强密码强度。
- 已禁用 Active Directory/Microsoft Entra ID/LDAP 用户的本地身份验证- 确保已禁用 Active Directory/Microsoft Entra ID/LDAP 用户帐户的本地身份验证。
- 组织中存在具有超级管理员权限的用户- 确保您的 PAM360 环境中至少有一个用户拥有超级管理员权限。
- 超级管理员拥有提名其他超级管理员的专属权限- 确保仅超级管理员拥有创建其他具有超级管理员权限用户的专属权限。请参阅 步骤 3 。
其他详细信息
只有超级管理员可以修改此安全态势中的建议设置。
- 用户会话超时配置为 1 到 30 分钟——确保用户会话自动注销设置配置为 1 到 30 分钟。
- 代理密钥的有效期设置为最多 1 小时 - 验证 Windows 域/Windows/Linux 代理安装密钥的有效期是否设置为最多 1 小时。
- 强制用户创建密码短语以加密其个人密码- 确保用户必须创建自己的密码短语来加密其个人密码。
3. 安全加固评分
安全加固仪表盘对 PAM360 的整体安全就绪状态进行全面评估,并根据预定义的配置要求和用户状态呈现百分比评分。这一简洁的指标用作衡量 PAM360 环境安全等级的标尺,反映了已实施的配置情况。
当所有安全评估状态参数均显示绿色勾选标记,且不存在非活跃用户、未启用多因素认证(MFA)的用户、未同步的用户或仅使用本地认证的用户时,即可获得100%的强化评分。较低的评分表明存在需要关注并采取行动以加强PAM360环境安全性的领域。需要注意的是,该评分是动态的,会根据用户状态评估所选的时间范围进行调整。 例如,如果过去 15 天内没有非活动用户,评分会提高。但是,如果采用更长的时间范围(例如过去 90 天),可能会发现影响评分的非活动用户。在这种情况下,建议采取主动措施(例如锁定或从 PAM360 中删除用户),以提高安全加固评分。
您可通过执行“安全评估态势”部分中的必要操作来提高安全强化评分。以下图标将帮助您完成建议的操作,从而获得更高的安全评分。
- 警报图标- 服务器和应用程序状态中的警报图标表示该状态未达到 PAM360 推荐的最佳实践标准。点击警报图标旁边的齿轮图标或帮助手册图标,执行所需操作以提高安全评分并强化您的 PAM360 环境。
- 齿轮图标- 点击齿轮图标将跳转至 PAM360 控制台内的设置页面。在某些情况下,您可以通过弹出的对话框直接在安全评估状态中配置该设置。
- 帮助手册图标- 点击相应配置状态旁边的帮助卡片图标,可查看配置必要操作的相关信息。请阅读说明并按照步骤操作,完成推荐的配置以提高您的安全加固评分。
- 报告图标- 点击报告图标,可访问“安全评估”部分中与各状态相关的综合报告。根据报告内容执行必要操作,使该状态显示为绿色勾选标记。