Аналитика и комментарии
sPACE PAM: гибкий инструментарий управления привилегированным доступом для банков
Финансовую сферу характеризует высокая степень контроля регулирующих органов. Многие видят в этом только дополнительную финансовую и организационную нагрузку в и так непростых условиях сегодняшнего рынка. О практике внедрения системы управления привилегированным доступом sPACE PAM, которая меняет такое восприятие требований регулятора, Национальному банковскому журналу (NBJ) расcказывает Игорь БАЗЕЛЮК, операционный директор и руководитель направления sPACE.
Стандарт ГОСТ Р 57580 требует от банков наличия технических средств для фиксации действий привилегированных пользователей, контроля подрядчиков, обеспечения работы привилегированных пользователей исключительно с использованием персонифицированных учётных записей, разделения конфликтных ролей и так далее. Фактически, регулятор ожидает от банков использования PAM-системы, которая закрывает все эти требования.
Такое внимание регулятора к контролю привилегированного доступа не случайно. Хакеры не перестают активно атаковать организации из финансового сектора: по данным «Лаборатории Касперского», в 2025 году число кибератак выросло на 43% по сравнению с 2024 годом.
Основными векторами атак являются использование скомпрометированной привилегированной учётной записи и атака через подрядчика. Например, в апреле 2025 года стало известно о взломе ОСС, финансового регулятора США, в результате компрометации учётной записи администратора почтового сервиса ОСС. Хакеры получили доступ к сотням тысяч электронных писем с конфиденциальной информацией о состоянии банков. Через цепочку поставок хакеры получили доступ к системам кредитного агентства TransUnion и похитили личные данные 4,4 миллиона человек. В июне 2025 года хакеры смогли похитить $100 миллионов у Центрального банка Бразилии, воспользовавшись купленной привилегированной учётной записью и отсутствием надлежащего разделения ролей.
Компрометация привилегированной учётной записи лежит в основе большинства кибератак, потому что это наименее затратный способ. Пользователи часто используют единый пароль для нескольких учётных записей, не меняют пароли годами или чередуют их. Нередко привилегированной учётной записью пользуются несколько сотрудников. Встречаются организации, в которых пароли меняются по известному сотрудникам алгоритму, что позволяет легко их вычислить. Привилегированные учётные записи продаются. И самый простой способ защитить бизнес от компрометации привилегированной учётной записи и её последствий – использовать систему управления привилегированным доступом, PAM-систему.
Системы управления привилегированным доступом уже внедрены или планируются к внедрению практически во всех крупных банках. Менее крупные банки нередко предпочитают управлять привилегиями без использования специализированных инструментов, рискуя навлечь на себя штраф, потерять контроль над собственными ИТ-ресурсами и потерять репутацию. Это касается не только российского бизнеса. Согласно исследованию Gartner, проведённому в 2025 году, 70% опрошенных организаций всё ещё находятся на низком уровне зрелости (уровень 1 или 2 из 5) в области управления привилегированным доступом. Только 45% организаций внедрили PAM-инструмент и используют его на очень базовом уровне (то есть для хранения и ротации привилегированных учётных данных). Но сейчас ситуация начинает меняться.
Изначально PAM-системы были разработаны для крупных компаний с большим числом администраторов. Стоимость внедрения таких PAM была довольно высокой, требовала больших организационных затрат, сами же системы были довольно сложными в использовании, подобно тому, как были дороги и сложны в использовании первые автомобили, компьютеры и мобильные телефоны. Эти факторы тормозили массовое внедрение подобных систем. С эволюцией PAM-систем технология управления привилегиями претерпела значительные изменения, а сами решения стали доступными и популярными инструментами. Отечественная система управления привилегированным доступом sPACE PAM – это пример такого инструмента. Решение обладает всем стандартным функционалом, который требуется от систем такого класса для выполнения требований ГОСТ Р 57580, и подходит любому банку независимо от масштаба деятельности. sPACE PAM успешно внедрён и используется в ряде российских банков.
Например, в Татсоцбанке удалось выполнить требования регулятора и получить полный контроль за действиями подрядчиков. В результате внедрения sPACE РАМ в случае привлечения внешних подрядчиков банк может управлять доступом и контролировать его: чётко регламентировать начало и завершение работ, используемые инструменты администрирования и используемые права доступа, иметь запись всех выполняемых действий. Таким образом sPACE PAM стал инструментом, который обеспечил полную прозрачность доступа. ИБ-специалисты банка получили возможность всегда иметь ответ на вопросы, кто именно, с какой целью, каким образом и в какое время имел доступ к тому или иному ИТ-ресурсу.
С помощью sPACE PAM несколько крупных региональных банков выстроили процессы минимизации предоставляемых привилегий и безопасного использования привилегированных учётных данных. Это стало возможным благодаря тому, что sPACE PAM позволяет предоставлять привилегии в минимальном объёме на ограниченное время и обеспечивает доступ в защищённой изолированной среде посредством только разрешённых инструментов администрирования.
Кроме того, банки отмечают снижение операционных издержек на управление доступом при использовании sPACE PAM, который позволяет избавиться от рутинных ручных операций наделения привилегиями: согласование доступа, учёт предоставления привилегированных учёток и их своевременное обновление, оповещение пользователей, своевременный отзыв прав доступа в случае увольнения сотрудников, прекращения сотрудничества или завершения работ. sPACE РАМ позволяет упростить и полностью автоматизировать эти операции и сосредоточиться на минимизации предоставляемых прав доступа вплоть до just in time-режима с гранулированием доступа до уровня конкретной задачи в целевой системе. Таким образом фокус меняется с рутины на безопасность и осмысленное управление привилегиями. Кроме того, решение позволяет обеспечить двухфакторную аутентификацию привилегированных пользователей в унаследованных системах без дополнительных затрат.
На практике выбор продукта определяется балансом затрат и выгод. И здесь наряду с функциональными возможностями учитываются стоимость решения и его внедрения, стоимость владения, а также стоимость масштабирования. sPACE PAM – протоколонезависимое решение, которое быстро и легко встраивается в существующую инфраструктуру банков благодаря оригинальному механизму подключения без дополнительных затрат. Решение не требует переобучения персонала и может применяться для предоставления привилегированного доступа не только ИТ-администраторам, но и бизнес-пользователям критических бизнес-систем (1C, АБС, CRM, базы данных и т.д.). sPACE PAM легко масштабируется и имеет хороший баланс цен на внедрение и дальнейшее приобретение дополнительных лицензий, каждая из которых позволяет пользователю в рамках одной лицензии запускать практически любое количество сеансов администрирования в различных целевых системам.
Таким образом, sPACE PAM позволяет:
-
выполнить требования ГОСТ Р 57580;
-
обеспечить полный контроль привилегированного доступа;
-
автоматизировать процесс подключения;
-
подключать не только ИТ-специалистов, но и бизнес-пользователей;
-
снизить нагрузку на сотрудников ИБ- и ИТ-департаментов при управлении привилегированным доступом и расследовании инцидентов.
Текст: Игорь Базелюк
Материал также опубликован в печатной версии Национального банковского журнала (май 2026)














