会话录制配置


本操作流程适用于 PAM360 8500 及以上版本

对于 8400 及以下版本,请参阅 帮助文档。

组织依赖特权账户来管理关键资源、执行管理任务以及访问敏感系统,但这种提升的访问权限也带来了重大风险。 此外,企业通常依赖基于 Web 的应用程序和服务来执行关键操作。未受监控的特权会话可能会导致未经授权的操作和安全漏洞。此外,许多监管框架要求对特权访问进行主动监控和审计,以确保合规性。一旦发生安全漏洞,缺乏详细的会话日志将阻碍有效的调查和补救。

为解决这些问题,PAM360 提供了“特权会话录制”功能,使组织能够查看、录制和监控用户在特权资源以及通过远程会话从 PAM360 访问的敏感 Web 应用程序/服务上的活动。该功能通过维护所有交互的详细审计记录,确保责任可追溯并增强安全性。录制的会话将安全存储,并可在后续进行审查以验证合规性,识别潜在的安全风险。

通过提供清晰且可审计的特权操作记录,特权会话录制功能可帮助组织有效降低安全风险并满足合规要求。本文档详细涵盖以下主题:

  1. 会话录制的安全性如何?
  2. 配置特权会话录制
  3. 配置 FFmpeg 用于会话录制

1. 会话录制的安全性如何?

PAM360 通过采用先进的基于浏览器的远程登录机制来确保会话录制的安全性,该机制允许用户直接从任何兼容 HTML5 的浏览器发起安全、可靠且完全模拟的 Windows RDP、SSH、Telnet 及网站会话。用户只需单击一下,即可建立特权会话,无需额外的插件或代理软件,从而减少了对可能引入漏洞的外部组件的依赖。

所有远程连接均通过 PAM360 服务器进行隧道传输,无需用户设备与远程主机之间建立直接连接。这种架构通过确保密码等特权凭证绝不会在浏览器层级暴露,从而增强了安全性。通过将用户访问与直接主机连接隔离,PAM360 在保持可靠会话性能的同时,显著缩小了攻击面。

PAM360 预装了 RDP、SSH 和 Telnet 会话网关。这些网关使用户能够直接在浏览器内发起远程终端会话,无需在终端设备上安装额外软件。唯一的要求是使用兼容 HTML5 的浏览器,例如 Internet Explorer 9 或更高版本、Firefox 3.5 或更高版本、Safari 4 或更高版本,或 Chrome。

2. 配置特权会话录制

其他详细信息

录制文件默认存储在目录路径<PAM360_安装文件夹\PAM360\recorded_files> 中。您可以随时通过“会话配置”窗口将其更改为任意目录或 UNC 路径。要访问“会话配置”窗口,请导航至“管理”>>“连接”>>“会话配置”

注意

  1. 为确保在您的环境中实现流畅且不中断的网站会话录制,请确保满足以下先决条件:
    1. 发起网站/HTTPS网关会话的用户应安装并登录 PAM360 浏览器扩展程序(版本 2.1.0.0 或更高)。请参阅此 链接 了解将 PAM360 扩展程序添加到浏览器的详细步骤。
    2. 您的环境中应已正确安装并配置好 FFmpeg。请点击此 部分 了解在您的环境中配置 FFmpeg 的详细步骤。若未安装 FFmpeg,
      • 在基于 Chromium 的浏览器中播放的录制视频将不包含进度条和时长指示器。
      • 这些录制内容无法在 Firefox 中播放。
  2. 只有当用户在向配置的 URL 发起网站会话时,且 PAM360 扩展程序会话处于活动状态,才会录制网站会话。
  3. 如果启用了会话录制,用户必须登录 PAM360 扩展程序,才能从 PAM360 Web 界面启动 HTTPS 网关会话。
  4. 即使在“会话配置”窗口中全局启用了网站和 HTTPS 网关会话录制,也必须在资源级别启用这些功能才能录制这些会话。
  5. 诸如复制粘贴之类的操作不会被录入录制内容中。
  6. 目前,我们仅支持在 PAM360 主服务器上,以及通过 Google Chrome 和 Microsoft Edge 浏览器建立的连接进行网站和 HTTPS 网关连接录制。对于从辅助服务器建立的连接以及通过 Firefox 建立的连接,我们尚未提供网站和 HTTPS 网关连接录制支持。
  7. 当用户通过配置的 URL 启动网站或 HTTPS 网关连接时,必须在会话同意窗口中选择相应的会话选项卡才能录制该连接。如果用户选择了“全屏”选项,录制内容不仅会包含从 PAM360 启动的配置 URL,还会包含可能包含个人信息的整个屏幕。
  8. 录制网站会话”和 “录制 HTTPS 网关会话”字段 仅在 PAM360 7400 及以上版本中可用。如果在资源级配置中未启用“录制配置的资源 URL”选项,则仅会录制使用自动填充和自动登录功能访问配置 URL 的网站和 HTTPS 网关连接。如需更精细的配置,请在添加或编辑资源时,在资源级别配置会话录制。

PAM360 中的特权会话录制可在两个不同级别进行配置:

  1. 为特定资源配置会话录制
  2. 全局配置会话录制

2.1 为特定资源配置会话录制

管理员可针对需要更严格监控的选定资源或账户启用会话录制。此功能特别适用于追踪关键系统、敏感数据库或高风险应用程序上的特权操作。通过在资源级别启用会话录制,组织可以精确控制需要捕获的活动,确保仅监控必要的会话。这种精细化的方法在符合合规性和安全政策的同时,最大限度地减少了不必要的数据收集。请按照以下步骤为特定资源配置特权会话录制:

  1. 导航至“资源”选项卡。
  2. 选择需要配置会话录制的资源,然后点击“资源操作”>>“管理”>>“编辑”
    session-recording-1a
  3. “编辑资源”窗口中,切换至“账户属性”选项卡,并根据需要修改以下下拉字段:录制 RDP 会话录制 SSH/Telnet 会话录制网站会话以及录制 HTTPS 网关会话
    editing-resources3a
  4. 点击“预览”和“保存”以保存所做的配置更改。

2.2 全局配置会话录制

PAM360 允许管理员全局配置会话录制设置,以确保对 RDP、VNC、Web、HTTPS 网关、SSH、Telnet 和 SQL 会话进行统一监管。这些设置可根据组织需求进行定制,从而提供灵活性、增强安全性并符合监管要求。请按照以下步骤全局配置特权会话录制:

  1. 导航至“管理”>>“特权会话”>>“会话配置”。
    session-recording2
  2. “会话配置”窗口中,您将看到以下可根据需要配置的选项:
    1. 录制 RDP 会话- 勾选此复选框可为所有从 PAM360 启动的远程桌面协议会话启用会话录制。
    2. 录制 VNC 会话- 勾选此复选框,可启用对所有从 PAM360 启动的 VNC 会话的录制。
    3. 录制网站会话- 勾选此复选框,可为使用已配置 URL 发起的所有网站会话启用会话录制。 
    4. 录制 HTTPS 网关会话- 勾选此复选框,可为使用已配置 URL 启动的所有 HTTPS 网关会话启用会话录制。
    5. 录制 SSH、Telnet 和 SQL 会话- 勾选此复选框,可启用对所有从 PAM360 启动的 SSH、Telnet 和 SQL 会话的录制功能。
    6. 显示会话录制状态- 勾选此复选框,以通知用户远程会话正在被录制。
    7. 录制 Remote Connect 会话- 选中此复选框可为 PAM360 Remote Connect 会话启用会话录制。

      注意

      仅在安装了 PAM360 Remote Connect 且配备硬件 GPU 的 Windows 11 计算机上支持会话录制。

  3. “录制会话的外部位置”部分,您将看到以下选项:
    1. 存储录制会话的目录- 输入有效的路径以存储特权会话录制文件。
    2. 录制会话备份目录- 指定一个额外目录以创建录制内容的备份,确保数据冗余。
    3. 选择日期格式- 为会话录制日志选择您偏好的日期格式。
  4. 欢迎信息- 勾选“在会话开始时显示欢迎信息”复选框,可在每次会话开始时显示自定义信息。在提供的文本框中输入希望向用户显示的自定义信息(最多 4000 个字符)。支持内联 CSS 样式以自定义消息的外观。  
  5. 清除录制会话- 您可以在指定时间后自动删除会话录制。在“清除超过__天的录制会话”字段中,指定您希望保留会话录制的时长(以天为单位)。例如,输入 30 将自动清除超过 90 天的会话录制。留空或设置为 0 可禁用清除功能。
  6. 点击“保存”以保存配置的更改。

附加说明

对于 MSP,您应针对每个客户组织 (ORG) 账户单独应用上述设置。


3. 配置 FFmpeg 用于会话录制

请按照以下步骤在您的环境中配置 FFmpeg:

  1. 访问 ffmpeg.org 并下载适用于您操作系统的版本。
  2. 将下载的压缩包解压到您选择的目录中。
  3. Windows:在 PAM360 的 system.properties 文件中配置 FFmpeg 路径:
    • ffmpeg.path=D:\<ffmpeg路径>\bin\ffmpeg.exe
    • ffprobe.path=D:\<ffmpeg路径>\bin\ffprobe.exe
  4. Linux:使用包管理器安装 FFmpeg(例如:sudo apt install ffmpeg),并确保将其添加到系统的 PATH 环境变量中,以便 PAM360 能够访问它。
  5. 在命令提示符或终端中运行 ffmpeg -version 命令,确认 FFmpeg 已正确安装。

    注意

    请确保路径定义准确,以免出现配置错误。

附加信息

参见 文档,以了解有关会话审计的更多信息,包括受管和非受管会话、记录的网站连接以及与会话相关的操作。




Top