La société de sécurité des identités 1Password a lancé aujourd'hui 1Password Privileged Access, un produit qui donne aux ingénieurs et aux agents d'IA une seule tâche d'accès à l'infrastructure critique et rien qui lui survive.
Le produit pousse la plateforme d'accès unifié de 1Password dans la gestion des accès privilégiés, une catégorie dans laquelle la société est entrée en juin avec l'acquisition d'Apono Inc. Privileged Access est construit sur la technologie d'approvisionnement juste à temps de la startup. Les autorisations sont écrites directement dans la couche de stratégie native du système cible dans les environnements cloud, les bases de données et l'infrastructure des développeurs. L'outillage existant reste là où il se trouve. Un agent n’a jamais besoin des informations d’identification sous-jacentes.
L'accès debout est la cible. Ces informations s'accumulent discrètement à mesure que les ingénieurs, les comptes de service et les rôles de gestion des identités et des accès obtiennent les autorisations pour une tâche et les conservent longtemps après la fin de la tâche. Les agents IA élargissent le rayon d’explosion. Ils héritent des privilèges de celui qui les déploie ou conservent les informations d’identification qui leur ont été remises. Une étude récente de 1Password a révélé que 40 % des développeurs accordent aux agents un accès persistant aux systèmes ou aux informations d'identification.
« La plupart des organisations ont un accès plus permanent à leur environnement qu'elles ne peuvent le voir ou le justifier », a déclaré le directeur général David Faugno. « Cet accès invisible crée une exposition et, trop souvent, les entreprises ne le découvrent qu'après qu'un attaquant l'ait fait. »
Privileged Access suit les identités et les autorisations dans les environnements cloud, de bases de données et Kubernetes pour faire apparaître les accès qui doivent être récupérés ou redimensionnés. Un compte ou un privilège est créé uniquement lorsque quelqu'un le demande et couvre la tâche à accomplir. Lorsque la session se termine, il est parti.
Chaque demande et approbation est enregistrée avec une attribution complète. Cela couvre les éléments probants pour le contrôle des organisations de services 2, la loi sur la portabilité et la responsabilité de l'assurance maladie et la norme de sécurité des données de l'industrie des cartes de paiement. La norme ISO 27001 et le règlement général sur la protection des données de l'Union européenne sont traités de la même manière. Les demandes à faible risque sont automatiquement effacées conformément à la politique. Les plus à risque sont adressés à un évaluateur via des outils tels que PagerDuty, Slack, Microsoft Teams ou Jira.
1Password a également déplacé 1Password Credential Broker en version préliminaire publique pour les actions GitHub. L'outil a fait ses débuts en version bêta privée en juin. Il délivre des informations d'identification limitées à une exécution de flux de travail individuelle, gardant ainsi les secrets statiques de longue durée hors des configurations de pipeline. Avant de publier quoi que ce soit, le courtier vérifie que l'identité demandeuse est fiable et enregistre la livraison.
Ben De St. Paer-Gotch, directeur de la gestion des produits chez GitHub Inc., a déclaré dans l'annonce que les équipes d'ingénierie peuvent désormais supprimer les secrets des configurations de pipeline tout en donnant à GitHub Actions ce dont elle a besoin pour créer et expédier des logiciels.
Trois fonctionnalités destinées aux environnements de développement ont également atteint une disponibilité générale dans 1Password Enterprise Password Manager. Developer Watchtower trouve les informations d'identification exposées dans les fichiers .env locaux et invite les développeurs à les déplacer vers 1Password, tout en donnant aux administrateurs une vue du risque lié aux informations d'identification sur ces machines.
1Password Environments permet aux développeurs d'importer des fichiers .env existants dans le coffre-fort et d'accéder aux secrets via le serveur Model Context Protocol de l'entreprise, en les gardant hors du disque et hors du contexte du modèle. Credential Governance offre aux administrateurs une vue centrale des informations d'identification appartenant à l'entreprise conservées dans les coffres-forts des employés et partagés, la possibilité de s'en approprier et de contrôler la manière dont ils sont accessibles au fil du temps.
Le coffre-fort d'entreprise de l'entreprise contient plus de 1,5 milliard d'informations d'identification et de secrets. Il est utilisé par plus d'un million de développeurs et 200 000 entreprises, dont Canva Pty. Ltd., Cursor, Figma Inc., GitHub, Hugging Face Inc., MongoDB Inc., Salesforce Inc. et Wiz Inc.