> На главную страницу
> Добавить в избранное
Ограничение: 16+

 

Группа ВКонтакте: Происшествия: Политика: Экономика: Туризм: Энергетика,ЖКХ,Транспорт: Природа: Общество: Связь и СМИ: Анонс: Аналитика: Дальний Восток и Арктика: Странная жизнь: Спорт: Банки: Культура и Религия: АбзацЪ: АНТИкоррупция: Выборы: Соцсети/Видео: Здоровье, медицина:



 

Почему корпоративного менеджера паролей для защиты бизнеса уже недостаточно

02.09.2026 09:04
Корпоративные менеджеры паролей хорошо решают задачу пользовательских доступов: помогают сотрудникам хранить сложные пароли, не передавать их в открытом виде и безопасно делиться учетными данными.

Однако современная ИТ-инфраструктура состоит не только из людей, отметил в интервью радио Sputnik эксперт Александр Гусев.

По его словам, значительная часть взаимодействий происходит автоматически – между приложениями, базами данных, облачными сервисами, CI/CD-системами и микросервисами. Для этого используются API-ключи, токены, SSH-ключи, сертификаты и другие машинные секреты, отмечает технический директор HASPBOX Александр Гусев.

"Часто от компаний можно услышать: "У нас все под контролем, мы используем корпоративный менеджер паролей". Но затем разработчик случайно оставляет действующий токен от базы данных в репозитории, и выясняется, что обычный Password Manager здесь вообще не помог. Он создавался прежде всего для людей, а не для машин", – объяснил Александр Гусев.

Главное отличие машинных секретов, по словам эксперта, в том, что они могут одновременно находиться в коде, конфигурациях, переменных окружения, настройках CI/CD и старых скриптах. При этом у такого секрета часто нет конкретного владельца, который заметит проблему и быстро сменит доступ, уточнил он.

"Если компрометация пользовательского пароля обычно затрагивает одну учетную запись, утечка инфраструктурного секрета может открыть доступ сразу к нескольким системам. Например, скомпрометированный токен CI/CD с широкими правами потенциально позволяет вмешаться в процесс развертывания и получить доступ к продуктовой инфраструктуре. При этом для системы злоумышленник может выглядеть как легитимный сервис, поскольку использует действующий ключ", – рассказал Гусев.

По его мнению, проблема машинных секретов в том, что они часто живут годами.

"Один ключ может быть скопирован в несколько систем, а человек, который когда-то его создал, уже давно не работает в компании. Если организация не знает, где находится конкретный секрет, кто его использует и что перестанет работать после его отзыва, значит, фактически она этим доступом не управляет", – считает эксперт.

По словам Александра Гусева, необходимость Secret Management определяется не размером компании, а сложностью ее ИТ-инфраструктуры. Небольшая технологическая компания с десятками микросервисов и интеграций может иметь больше машинных секретов, чем крупный бизнес с относительно статичными системами.

"Один из простых признаков – компания не может быстро ответить, сколько у нее действующих API-ключей и токенов, где они используются и кто способен их оперативно отозвать. В таком случае начинать нужно с инвентаризации: проверить код, конфигурации, переменные окружения, CI/CD и облачную инфраструктуру, а затем определить владельцев и зависимости найденных секретов", – уточнил Гусев.

При этом простого защищенного хранилища недостаточно. Secret Management предполагает управление всем жизненным циклом доступа: выдачей, сроком действия, ротацией, отзывом и аудитом использования. Сотрудник или сервис должен получать только необходимые права и только на необходимое время, подчеркнул эксперт.

Ответственность также должна быть распределена заранее: ИБ определяет политики и контролирует их выполнение, ИТ и DevOps отвечают за техническую реализацию, а владельцы бизнес-систем – за то, кому и зачем нужен конкретный доступ.

"Переходить на Secret Management лучше постепенно. Основной страх бизнеса – заменить старый ключ и случайно остановить интеграцию, которую никто уже полностью не понимает. Поэтому сначала нужно определить зависимости, затем переносить сервисы поэтапно и только после проверки автоматизировать ротацию. Цель здесь не просто собрать все ключи в одном сейфе, а сделать их использование управляемым и прозрачным", – заключил Александр Гусев.


Назад | Обсудить в блоге редактора
Реклама:

Последние новости раздела:
02.09.2026 09:04 Почему корпоративного менеджера паролей для защиты бизнеса уже недостаточно
02.09.2026 08:36 По Киеву и Одессе армия России нанесла ночью 2 сентября мощный удар
28.08.2026 09:21 Россия успешно противодействует работе системы Starlink, которую используют ВСУ
28.08.2026 08:55 Ракетным ударом уничтожен склад ВСУ под Киевом, где хранились дальнобойные ракеты «Фламинго»
27.08.2026 08:50 ВС РФ поразили объекты инфраструктуры в портах "Одесса", "Черноморск" и "Рени"
27.08.2026 08:46 Автоэксперт рассказал, как подготовить машину к осени
25.08.2026 11:02 ВС РФ в порту "Южный" поразили сухогруз, предназначенный для ВСУ
20.08.2026 08:07 Нанесен массированный удар по предприятиям военной промышленности, транспортно-логистическому центру и складам в Киеве
20.08.2026 07:14 Группировка Тихоокеанского флота выполнила учебно-боевые стрельбы вблизи побережья Южных Курильских островов
18.08.2026 07:04 Студенты с детьми получат приоритет на комнату в общежитии
18.08.2026 07:02 В России предложили продлить прием заявок на получение семейной выплаты
17.08.2026 08:10 «Они думали, это свои»
17.08.2026 07:46 Марина Куклачева стала победительницей конкурса "Миссис Россия 2026"
14.08.2026 11:01 В трех областях Украины поражена железнодорожная техника, используемая для нужд ВСУ
13.08.2026 07:16 Бойцы "Южной" группировки войск эвакуировали семерых мирных жителей из Константиновки
12.08.2026 07:02 Минпросвещения выпустило рекомендации для распределения нагрузки на детей
12.08.2026 06:57 В Общественной палате предложили новую схему учета ЕГЭ и олимпиад при поступлении в вузы
11.08.2026 10:24 ВС РФ ударили по крупному транспортно-логистическому центру «Киев-3» площадью около 50 тысяч квадратных метров
07.08.2026 11:35 Уничтожены новые топливные объекты врага, — Минобороны
07.08.2026 09:40 Как работает биометрия, спросили у эксперта
05.08.2026 10:41 Не подлежит восстановлению
05.08.2026 06:59 ВС РФ нанесли один из самых массированных ракетных ударов по Киеву за последнее время
05.08.2026 06:58 Киевская область под мощной атакой
04.08.2026 08:25 Российская армия нанесла мощные удары по портам, морским судам и портовой инфраструктуре Украины, задействованным в интересах ВСУ
04.08.2026 07:44 Российские военные разбили контратакующих штурмовиков ВСУ на востоке Сумской области
03.08.2026 06:48 В МВД рассказали ТАСС, как защитить аккаунты в соцсетя
03.08.2026 06:47 Диверсантов ВСУ под Добропольем вычисляли по гексакоптерам
Информация о сайте


Голосование
Закончится ли СВО в этом году?
Да63%
Нет24%
Затрудняюсь с ответом14%
Старт: 10.01.2024 19:02.
Опрошено: 1539.


Подробности убийства четырех подростков в Иркутской области раскрыли родныеВести ПК Воронеж