
Konta administratorów, serwisantów, dostawców zewnętrznych i konta techniczne pozwalają wykonywać operacje o podwyższonym ryzyku – od zmiany konfiguracji systemów i uprawnień po dostęp do chronionych danych oraz wpływanie na dostępność usług bankowych.
Bank powinien zatem wiedzieć:
- kto uzyskał dostęp;
- kto go zatwierdził;
- z jakiego konta skorzystano;
- do jakiego systemu uzyskano dostęp;
- w jakim celu i przez jaki czas prowadzono prace;
- jakie operacje zostały wykonane;
- czy działania były zgodne ze zgłoszeniem;
- czy po zakończeniu prac dostęp został odebrany.
Do zarządzania tym obszarem służy PAM – Privileged Access Management.
Czym jest PAM i dlaczego Bank go potrzebuje?
PAM jest systemem zarządzania dostępem uprzywilejowanym. Tworzy kontrolowaną bramę pomiędzy administratorem lub serwisantem a systemami Banku.
Zamiast bezpośredniego logowania do serwera, bazy danych lub urządzenia sieciowego użytkownik łączy się za pośrednictwem PAM. System identyfikuje użytkownika, weryfikuje jego uprawnienia, może zastosować MFA, ogranicza zakres dostępu oraz rejestruje przebieg sesji.
Dzięki temu Bank może ustalić, kto, kiedy, do jakiego systemu i w jakim celu uzyskał dostęp oraz jakie czynności wykonał.
PAM nie jest wyłącznie narzędziem do nagrywania ekranu. Powinien wspierać cały proces zarządzania dostępem – od zgłoszenia i zatwierdzenia potrzeby, przez uruchomienie oraz nadzorowanie sesji, aż po odebranie uprawnień i zachowanie materiału dowodowego.
JumpServer – bezpłatny PAM typu open source
JumpServer jest rozwijanym systemem PAM typu open source. Umożliwia kontrolowanie dostępu m.in. do serwerów Linux i Windows, urządzeń sieciowych, baz danych, Kubernetes oraz wybranych aplikacji zdalnych.
Edycja Community może być wykorzystywana bez opłat licencyjnych. Według producenta jest bezpłatna dla środowisk obejmujących do 5000 zasobów, co znacząco przekracza typową skalę infrastruktury banku spółdzielczego.
„Bezpłatny” oznacza brak opłaty za licencję edycji Community. Bank nadal musi zapewnić właściwą konfigurację, zabezpieczenie, utrzymanie, aktualizacje, kopie zapasowe i dokumentację. Niektóre funkcje rozszerzone są dostępne w płatnej edycji Enterprise.
Najważniejsze funkcje i zalety JumpServer
| Funkcja JumpServer | Znaczenie dla Banku |
|---|---|
| Centralny panel administracyjny | Zarządzanie użytkownikami, kontami, zasobami, uprawnieniami i sesjami w jednym miejscu. |
| Kontrolowana brama dostępu | Administratorzy i serwisanci łączą się z systemami za pośrednictwem PAM. |
| Indywidualna identyfikacja | Każda sesja może zostać przypisana do konkretnej osoby, konta i zasobu. |
| MFA | Dodatkowa ochrona dostępu uprzywilejowanego. |
| Zarządzanie uprawnieniami | Dostęp tylko do zatwierdzonych systemów i w wymaganym zakresie. |
| Nagrywanie sesji | Możliwość odtworzenia prac podczas audytu, kontroli lub analizy incydentu. |
| Rejestrowanie poleceń | Ewidencja operacji wykonywanych podczas obsługiwanych sesji terminalowych. |
| Monitoring sesji | Kontrola aktywnych połączeń i możliwość reagowania na nieprawidłowości. |
| Raporty i statystyki | Dane o logowaniach, kontach, aktywności i zdarzeniach administracyjnych. |
| Integracje | Możliwość współpracy m.in. z MFA, katalogiem użytkowników, SIEM i SOC. |
| Automatyzacja | Ograniczenie ręcznej obsługi dostępów, raportów i kontroli. |
Dlaczego Bank powinien posiadać własny PAM?
Jeżeli dostawca wykorzystuje własny PAM do nadzorowania swojego serwisanta, system i zgromadzony materiał pozostają pod kontrolą dostawcy.
To dostawca może określać:
- czas przechowywania nagrań;
- zakres rejestrowanych informacji;
- osoby posiadające dostęp do zapisów;
- sposób zabezpieczenia i eksportowania materiału;
- warunki jego przekazania Bankowi.
W przypadku incydentu lub sporu materiał znajdujący się wyłącznie w systemie dostawcy może służyć przede wszystkim ochronie jego stanowiska. Bank może nie posiadać bezpośredniego dostępu do kompletnego nagrania, historii poleceń i pozostałych logów technicznych.
Własny PAM zapewnia Bankowi niezależny materiał dowodowy dotyczący operacji wykonywanych w jego środowisku ICT. Bank sam określa zasady retencji, dostępu do nagrań, raportowania, kontroli i zabezpieczenia zapisów.
Najbezpieczniejszy jest model, w którym sesja serwisanta zewnętrznego przechodzi przez PAM Banku – niezależnie od tego, czy dostawca dodatkowo rejestruje ją we własnym systemie.
Automatyczny nadzór nad serwisami zewnętrznymi
PAM pozwala uporządkować proces dopuszczania serwisów zewnętrznych:
- Rejestrowane są zgłoszenie, cel i termin prac.
- Wskazywany jest konkretny serwisant oraz system docelowy.
- Dostęp zatwierdza upoważniona osoba.
- Serwisant otrzymuje dostęp tylko do wskazanego zasobu i na określony czas.
- Stosowane są indywidualna identyfikacja i MFA.
- Sesja jest automatycznie nagrywana, a wykonywane polecenia mogą być rejestrowane.
- Po zakończeniu prac dostęp wygasa.
- Bank otrzymuje raport i materiał do kontroli następczej.
Dzięki automatyzacji administrator Banku nie musi ręcznie obsługiwać każdego dostępu, pamiętać o jego odebraniu ani przygotowywać wszystkich zestawień od podstaw. Zakres automatyzacji zależy od edycji JumpServer, konfiguracji i zastosowanych integracji.
PAM bez konfliktu administracyjnego
PAM powinien kontrolować administratorów, ale sam również musi podlegać niezależnemu nadzorowi.
ASI nie powinien być jednocześnie jedynym administratorem PAM, samodzielnie zatwierdzać własnych dostępów i kontrolować nagrań ze swoich sesji. Taki model prowadziłby do samonadzoru i osłabiał wartość dowodową systemu.
Bank powinien rozdzielić role:
- administrator systemu zgłasza potrzebę i wykonuje zatwierdzone prace;
- właściciel systemu potwierdza zasadność dostępu;
- administrator PAM utrzymuje platformę;
- ABI nadzoruje reguły, alerty, wyjątki i raporty;
- audyt lub kontrola wewnętrzna prowadzi niezależne przeglądy.
Dla systemów krytycznych, kont awaryjnych, prac poza godzinami oraz operacji wysokiego ryzyka można zastosować zasadę dwóch par oczu albo dodatkową akceptację.
Jak PAM wspiera ABI?
ABI może prowadzić kontrolę na podstawie danych pochodzących bezpośrednio z PAM, a nie wyłącznie na podstawie oświadczeń administratorów lub informacji przygotowanych przez dostawcę.
Raporty mogą obejmować m.in.:
- sesje administratorów i dostawców;
- dostępy poza zatwierdzonymi godzinami;
- prace wykonywane w systemach krytycznych;
- użycie kont awaryjnych;
- operacje wysokiego ryzyka;
- zmiany konfiguracji i uprawnień;
- próby uzyskania nieautoryzowanego dostępu.
Automatyczne raporty i alerty pozwalają ABI skoncentrować nadzór na wyjątkach oraz zdarzeniach podwyższonego ryzyka, zamiast ręcznie analizować wszystkie połączenia.
Ogranicza to pracochłonność kontroli, zwiększa jej niezależność i ułatwia przygotowanie informacji dla Zarządu oraz audytu.
Czy JumpServer wspiera zgodność z DORA i wymaganiami nadzorczymi?
JumpServer może wspierać realizację wymagań dotyczących:
- minimalnych uprawnień;
- identyfikowalności użytkowników;
- MFA;
- kontroli dostępu;
- monitorowania sesji;
- rejestrowania zdarzeń;
- rozliczalności administratorów i serwisantów.
Sama instalacja programu nie zapewnia jednak automatycznej zgodności. Potrzebne są również właściwa konfiguracja, ograniczenie możliwości omijania PAM, rozdzielenie odpowiedzialności, zabezpieczenie nagrań, regularne przeglądy oraz formalna polityka lub instrukcja.
Wsparcie proceduralne Servus Comp Kraków
Na podstawie danych dotyczących rzeczywistej konfiguracji PAM w Banku Servus Comp Kraków może opracować:
- Politykę lub Instrukcję zarządzania PAM;
- procedurę dopuszczania serwisów zewnętrznych;
- zasady rozdzielenia ról ASI, administratora PAM i ABI;
- zasady dostępu awaryjnego;
- zakres raportowania i okresowych kontroli;
- procedurę zarządzania logami i nagraniami.
Dokumentacja może funkcjonować jako samodzielna regulacja albo jako załącznik do ISZI. Jej celem jest powiązanie rzeczywistej konfiguracji technicznej PAM z zasadami organizacyjnymi i kontrolnymi obowiązującymi w Banku.
JumpServer – realna alternatywa dla banków bez PAM
Dla banku spółdzielczego, który nie posiada obecnie systemu PAM, JumpServer może być racjonalnym i ekonomicznym rozwiązaniem.
Najważniejszą korzyścią nie jest wyłącznie brak opłat licencyjnych za edycję Community. Jest nią możliwość zbudowania własnego, niezależnego i udokumentowanego procesu kontroli dostępów administratorów oraz dostawców zewnętrznych.
JumpServer nie jest więc jedynie „darmowym programem”. Jest platformą, na której Bank może zbudować uporządkowany i kontrolowany proces zarządzania dostępem uprzywilejowanym.
Najczęściej zadawane pytania
Czy JumpServer jest darmowy?
Edycja Community jest dostępna bez opłat licencyjnych. Konfiguracja, utrzymanie, aktualizacje i dokumentacja nadal wymagają pracy oraz odpowiednich kompetencji. Część funkcji rozszerzonych może wymagać edycji Enterprise.
Czy JumpServer może być stosowany w banku spółdzielczym?
Tak, pod warunkiem właściwego zaprojektowania architektury, bezpiecznej konfiguracji, przeprowadzenia testów oraz ustanowienia zasad administracji i nadzoru.
Czy PAM dostawcy wystarczy Bankowi?
PAM dostawcy nie zapewnia Bankowi pełnej niezależności dowodowej. Bank powinien posiadać własny zapis operacji wykonywanych w swoim środowisku ICT.
Czy PAM zastępuje politykę zarządzania dostępem?
Nie. Narzędzie techniczne musi być uzupełnione polityką lub instrukcją określającą role, akceptacje, przeglądy, retencję, dostęp awaryjny i zasady kontroli nagrań.
Czy ABI powinien administrować JumpServer?
ABI powinien przede wszystkim pełnić funkcję niezależnego nadzoru. Nie powinien wykonywać rutynowej administracji systemami, które następnie sam kontroluje.
Od czego Bank powinien rozpocząć?
Od inwentaryzacji kont uprzywilejowanych, systemów krytycznych, administratorów, dostawców zewnętrznych i obecnych kanałów dostępu. Kolejnym krokiem jest przygotowanie matrycy wymagań oraz zasad organizacyjnych i kontrolnych.
apraszamy Państwa do zapoznania się z innymi wpisami na naszm blogu:
Strategia ICT to za mało. KNF pyta o operacyjną odporność cyfrową Banku:
https://premiumbank.zadbajobezpieczenstwo.pl/strategia-ict-to-za-malo-knf-pyta-o-operacyjna-odpornosc-cyfrowa-banku/
Backup jest? To za mało. KNF zapyta, czy Bank potrafi się odtworzyć:
https://premiumbank.zadbajobezpieczenstwo.pl/backup-jest-to-za-malo-knf-zapyta-czy-bank-potrafi-sie-odtworzyc-strategia-ciaglosci-dzialania-ict-po-ocenie-knf-ryzyka-ict-za-2025-r/Skan to za mało. KNF zapyta, czy Bank naprawdę testuje odporność ICT:
https://premiumbank.zadbajobezpieczenstwo.pl/skan-podatnosci-to-nie-test-odpornosci-knf-zapyta-czy-bank-naprawde-testuje-ict/Jeden dostawca, wiele systemów, jedno duże ryzyko. KNF pyta o koncentrację ICT:
https://premiumbank.zadbajobezpieczenstwo.pl/jeden-dostawca-wiele-systemow-jedno-duze-ryzyko-knf-pyta-o-koncentracje-ict/Audyt ZDU — czy wiesz, kogo naprawdę powinien kontrolować Bank?:
https://premiumbank.zadbajobezpieczenstwo.pl/audyt-zdu-w-banku-spoldzielczym-jak-kontrolowac-dostawcow-zewnetrznych-zgodnie-z-dora/Zarząd musi wiedzieć. KNF zapyta, kto naprawdę nadzoruje ryzyko ICT w Banku:
https://premiumbank.zadbajobezpieczenstwo.pl/raport-ict-do-zarzadu-knf-pyta-kto-nadzoruje-ryzyko-ict-w-banku/Znalazłeś podatność? KNF zapyta, kiedy ją usunąłeś:
https://premiumbank.zadbajobezpieczenstwo.pl/znalazles-podatnosc-knf-zapyta-kiedy-ja-usunales-zarzadzanie-podatnosciami-ict-po-ocenie-knf-ryzyka-ict-za-2025-r/Masz procedury DORA? KNF zapyta: kiedy ostatnio naprawdę je przeczytałeś?:
https://premiumbank.zadbajobezpieczenstwo.pl/coroczny-przeglad-dokumentacji-ict-dora-w-banku-spoldzielczym-po-ocenie-nadzorczej-knf-ryzyka-ict-za-2025-r/DORA nie zna wymówki: pracownik nie miał czasu na szkolenie:
https://premiumbank.zadbajobezpieczenstwo.pl/szkolenia-ict-dora-po-ocenie-knf-ryzyka-ict-za-2025-r-czy-bank-przeszkolil-wszystkich-czy-tylko-ma-plan-szkolenia/Dokument jest? KNF zapyta o dowód, że działa:
https://premiumbank.zadbajobezpieczenstwo.pl/dokument-jest-knf-zapyta-o-dowod-ze-dziala/
Zadzwoń lub napisz do Servus Comp, aby omówić temat.
Strona główna: https://premiumbank.zadbajobezpieczenstwo.pl
Servus Comp Data Security, Świętokrzyska 12/403, 30-015 Kraków
tel. +48 608 407 668, +48 12 631 91 22 • biuro@servus-comp.pl
PODEJMIEMY DLA PAŃSTWA KAŻDE WYZWANIE!
JESTEŚ ZAINTERESOWANY? ZADZWOŃ, NAPISZ DO NAS
#PAM #JumpServer #BankSpółdzielczy #Cyberbezpieczeństwo #DORA #BezpieczeństwoICT #DostępUprzywilejowany #OpenSource #ZarządzanieDostępem #NadzórICT #ServusCompKraków #OdpornośćCyfrowa

Dodaj komentarz
Musisz się zalogować, aby móc dodać komentarz.