Privileged Access Management (PAM) – co to jest i jak działa w firmie
Privileged Access Management (PAM) – co to jest, z czego składa się system PAM, czym różni się od IAM i PIM oraz jak wdrożyć go krok po kroku w firmie.

W skrócie
- Privileged Access Management (PAM) to zestaw procesów i narzędzi do kontroli kont z wysokimi uprawnieniami: administratorów domeny, root, kont serwisowych, kluczy API i kont chmurowych.
- Typowy system PAM ma sejf haseł z automatyczną rotacją, brokera i nagrywanie sesji, podnoszenie uprawnień na żądanie (JIT) oraz audyt.
- PAM to podzbiór IAM: IAM zarządza dostępem wszystkich użytkowników, PAM – tylko dostępem uprzywilejowanym, ale znacznie dokładniej.
- Wdrożenie zaczyna się od inwentaryzacji kont uprzywilejowanych, a nie od zakupu narzędzia – bez tego żaden produkt nie pomoże.
- Kontrola dostępu uprzywilejowanego jest wprost wymagana m.in. przez ISO/IEC 27001:2022 (kontrola 8.2), a pośrednio przez NIS2 i DORA.
Spis treści
Privileged Access Management (PAM), czyli zarządzanie dostępem uprzywilejowanym, to zestaw zasad, procesów i narzędzi, które kontrolują, kto, kiedy i w jaki sposób korzysta z kont o wysokich uprawnieniach – administratora domeny, root, kont serwisowych, kont administracyjnych w chmurze czy kluczy API. Celem PAM jest to, żeby takie uprawnienia były przydzielane tylko wtedy, gdy są potrzebne, a każde ich użycie dało się sprawdzić i odtworzyć.
W praktyce system PAM przechowuje hasła i klucze w sejfie, sam je zmienia, pośredniczy w połączeniach administratorów z serwerami, nagrywa sesje i pozwala nadawać uprawnienia czasowo, na żądanie. Poniżej znajdziesz wyjaśnienie, z czego składa się PAM, czym różni się od IAM i PIM oraz jak podejść do wdrożenia.
Co to są konta uprzywilejowane i dlaczego są celem ataków
Konto uprzywilejowane to każde konto, które może więcej niż zwykły użytkownik: zmieniać konfigurację systemu, instalować oprogramowanie, czytać cudze dane albo zarządzać innymi kontami. W typowej firmie są to:
- konta administratorów domeny Active Directory i administratorzy globalni w Microsoft Entra ID,
- lokalne konta administratora na stacjach roboczych i serwerach,
rooti użytkownicy z prawemsudona serwerach Linux,- konta serwisowe, pod którymi działają usługi, zadania harmonogramu i aplikacje,
- konta aplikacyjne i techniczne w bazach danych (np.
saw SQL Server,postgres), - konta administracyjne urządzeń sieciowych, hypervisorów i systemów backupu,
- tożsamości nieludzkie: klucze API, tokeny, certyfikaty, sekrety w pipeline’ach CI/CD.
Dla atakującego takie konto to skrót do celu. Typowy scenariusz ataku ransomware wygląda tak: przejęcie zwykłego konta (phishing, password spraying, wyciek hasła), potem eskalacja uprawnień i ruch boczny w sieci, aż do zdobycia poświadczeń administratora domeny. Mając je, atakujący wyłącza zabezpieczenia, kasuje kopie zapasowe i szyfruje wszystko naraz. PAM ma przerwać ten łańcuch: nawet jeśli ktoś przejmie stację roboczą, nie znajdzie na niej trwałych, wszechmocnych poświadczeń.
Problemem jest też skala. Konta serwisowe i tożsamości maszynowe często przewyższają liczbą konta ludzi, mają hasła ustawione lata temu, które „lepiej nie ruszać”, i nikt nie pamięta, do czego służą. To właśnie one zwykle zostają pominięte w politykach haseł i MFA.
Z czego składa się system Privileged Access Management
Producenci różnie nazywają moduły, ale funkcje rozwiązań PAM są zbliżone. Analitycy rynku dzielą je zwykle na kilka obszarów.
Sejf haseł i rotacja poświadczeń
Sejf (vault) przechowuje hasła, klucze SSH i inne sekrety kont uprzywilejowanych w zaszyfrowanej postaci. Administrator nie zna hasła do konta Administrator na serwerze – pobiera je z sejfu (po uwierzytelnieniu i często po zatwierdzeniu wniosku) albo w ogóle go nie widzi, bo system wstrzykuje je do sesji. Po użyciu lub według harmonogramu hasło jest automatycznie zmieniane. Dzięki temu skradzione hasło szybko traci wartość.
Zarządzanie sesjami uprzywilejowanymi
Moduł zarządzania sesjami (w terminologii Gartnera PASM – Privileged Account and Session Management) działa jak pośrednik, tzw. jump host lub bastion. Administrator łączy się z bramą PAM, a ta zestawia połączenie RDP, SSH, do bazy danych czy konsoli webowej. Sesja może być nagrywana (obraz, naciśnięcia klawiszy, wykonane polecenia), obserwowana na żywo i przerwana przez zespół bezpieczeństwa. To ogromnie ułatwia analizę incydentów i rozliczalność, zwłaszcza przy dostępie firm zewnętrznych. Dobrym uzupełnieniem jest lektura o tym, jak bezpiecznie korzystać z RDP w organizacji.
Podnoszenie uprawnień na stacjach (EPM/PEDM)
Endpoint Privilege Management, nazywany też PEDM (Privilege Elevation and Delegation Management), pozwala odebrać użytkownikom stałe prawa administratora lokalnego, a jednocześnie podnosić uprawnienia dla konkretnych, zatwierdzonych programów lub na krótki czas. Na Linuksie podobną rolę pełni precyzyjnie skonfigurowane sudo z centralnie zarządzanymi regułami.
Dostęp just-in-time i zero standing privileges
Just-in-time (JIT) oznacza, że uprawnienia nie są przypisane na stałe. Administrator prosi o rolę na określony czas (np. 2 godziny), wniosek jest zatwierdzany automatycznie lub przez przełożonego, a po upływie czasu rola znika. Docelowym stanem jest zero standing privileges – brak kont, które cały czas mają pełne uprawnienia. To bezpośrednie zastosowanie zasady najmniejszych uprawnień i podejścia Zero Trust.
Zarządzanie sekretami dla aplikacji i DevOps
Hasła zaszyte w skryptach, plikach konfiguracyjnych i repozytoriach to klasyczna luka. Moduły secrets management (lub osobne narzędzia, jak HashiCorp Vault czy menedżery sekretów chmur publicznych) wydają aplikacjom poświadczenia dynamicznie, przez API, często z krótkim czasem życia.
Audyt, raportowanie i analityka
Każde pobranie hasła, każda sesja i każde podniesienie uprawnień trafia do dziennika. Logi można przekazać do SIEM, a część systemów wykrywa anomalie: logowanie o nietypowej porze, polecenia, których dany administrator nigdy nie wykonywał, próby obejścia bramy.
PAM, IAM, PIM i PASM – czym się różnią
Skróty w tej dziedzinie są mylące, a producenci używają ich niekonsekwentnie. Najprościej ująć to tak:
| Pojęcie | Czego dotyczy | Przykładowe funkcje |
|---|---|---|
| IAM (Identity and Access Management) | Tożsamości i dostępu wszystkich użytkowników | Cykl życia kont, SSO, MFA, role, przeglądy uprawnień |
| PAM (Privileged Access Management) | Wyłącznie dostępu uprzywilejowanego | Sejf haseł, rotacja, brama sesji, nagrywanie, JIT |
| PIM (Privileged Identity Management) | Tożsamości z uprawnieniami i przydziału ról | Czasowa aktywacja ról, zatwierdzanie, przeglądy dostępu |
| PASM | Kont i sesji uprzywilejowanych | Sejf, wstrzykiwanie haseł, proxy RDP/SSH |
| EPM / PEDM | Uprawnień na stacjach i serwerach | Odebranie admina lokalnego, podnoszenie dla aplikacji |
Ogólne „access management” to szersza kategoria niż PAM: obejmuje uwierzytelnianie i autoryzację wszystkich użytkowników, często w oparciu o role – więcej o tym w porównaniu RBAC i ABAC. Szczegółowe rozróżnienie PIM, PAM i PSM omawiamy w osobnym tekście: co to jest PIM, PAM i PSM.
Jak działa PAM w praktyce – przykład dostępu administratora
Załóżmy, że administrator musi zaktualizować serwer bazy danych w nocy. Z wdrożonym PAM proces wygląda mniej więcej tak:
- Administrator loguje się do portalu PAM swoim zwykłym kontem z MFA (np. kluczem FIDO2).
- Składa wniosek o dostęp do serwera
db01na 2 godziny z uzasadnieniem i numerem zgłoszenia. - Wniosek zatwierdza przełożony lub reguła automatyczna (np. „zgłoszenie ma status zatwierdzonej zmiany”).
- Brama PAM zestawia sesję RDP lub SSH, wstrzykując hasło lub klucz z sejfu – administrator go nie widzi.
- Sesja jest nagrywana, a zespół bezpieczeństwa może ją podejrzeć na żywo.
- Po zakończeniu sesji lub upływie czasu dostęp wygasa, a hasło konta zostaje zmienione.
Bez PAM ten sam administrator zwykle ma stałe konto w grupie administratorów, zna hasło na pamięć (albo trzyma je w pliku), a po fakcie nie da się wiarygodnie ustalić, co robił.
Jak wdrożyć zarządzanie dostępem uprzywilejowanym krok po kroku
Wdrożenie PAM to bardziej projekt organizacyjny niż instalacja oprogramowania. Rozsądna kolejność:
- Inwentaryzacja. Znajdź wszystkie konta uprzywilejowane: członków grup
Domain Admins,Enterprise Admins,Administrators, kont z prawemsudo, kont serwisowych, ról administracyjnych w chmurze i SaaS, kluczy SSH i sekretów w kodzie. Większość narzędzi PAM ma moduły automatycznego wykrywania. - Klasyfikacja i właściciele. Każde konto powinno mieć właściciela i opis przeznaczenia. Konta bez właściciela to kandydaci do wyłączenia.
- Szybkie wygrane bez zakupu narzędzia. Oddziel konta administracyjne od codziennych (osobne konto do poczty i osobne do administracji), włącz MFA dla wszystkich adminów, wdroż Windows LAPS do unikalnych haseł lokalnych administratorów i odbierz użytkownikom prawa admina na stacjach. Część tych ustawień wprowadzisz zasadami grupy – przydadzą się najważniejsze obiekty GPO dla bezpieczeństwa.
- Konta serwisowe. Tam, gdzie to możliwe, zamień zwykłe konta serwisowe na zarządzane konta usług, które same zmieniają hasła – opisujemy to w poradniku o kontach MSA i gMSA w Active Directory.
- Model warstwowy. Rozdziel administrację na poziomy (np. kontrolery domeny i tożsamość, serwery, stacje robocze) tak, by konto administratora domeny nigdy nie logowało się na zwykłej stacji. Microsoft opisuje to jako Enterprise Access Model.
- Wybór i pilotaż narzędzia. Zacznij od najbardziej krytycznych kont (administratorzy domeny, hypervisory, backup), potem rozszerzaj na serwery, bazy i dostawców zewnętrznych.
- JIT i przeglądy. Stopniowo zastępuj stałe członkostwo w grupach dostępem na żądanie i regularnie przeglądaj, kto ma jakie uprawnienia.
Ważne: System PAM sam staje się jednym z najcenniejszych celów w firmie, bo przechowuje klucze do wszystkiego. Zadbaj o MFA odporne na phishing dla dostępu do niego, kopię zapasową sejfu, procedurę awaryjną („break glass”) i ograniczony krąg administratorów samego PAM.
Narzędzia PAM – przegląd rynku w 2026 roku
Poniższa lista nie jest rankingiem, tylko punktem wyjścia do własnej analizy. Funkcje i modele licencjonowania zmieniają się często, więc szczegóły zawsze sprawdzaj u producenta.
- Rozbudowane platformy komercyjne: CyberArk (w 2025 r. Palo Alto Networks ogłosiło jego przejęcie), BeyondTrust, Delinea (powstała z połączenia Thycotic i Centrify), One Identity Safeguard, Wallix, Segura (dawniej senhasegura).
- Polski producent: Fudo PAM firmy Fudo Security – rozwiązanie skupione na monitorowaniu i nagrywaniu sesji, popularne w polskich instytucjach.
- Narzędzia chmurowe i natywne: Microsoft Entra Privileged Identity Management (aktywacja ról na żądanie w Entra ID i Azure, wymaga licencji Entra ID P2 lub Entra ID Governance), odpowiedniki u AWS i Google Cloud, Windows LAPS wbudowany w Windows.
- Open source i DevOps: Teleport (dostęp do SSH, Kubernetes i baz danych z nagrywaniem sesji), HashiCorp Vault i Boundary, JumpServer.
Przy wyborze patrz przede wszystkim na: obsługiwane protokoły i systemy, sposób wdrożenia (on-premises, SaaS, hybryda), integrację z Twoim katalogiem tożsamości i SIEM, obsługę kont serwisowych i sekretów aplikacji oraz to, jak wygodnie korzystają z narzędzia administratorzy. PAM, który utrudnia pracę, kończy się obchodzeniem go „na chwilę”.
PAM a wymagania regulacyjne: ISO 27001, NIS2, DORA
Kontrola dostępu uprzywilejowanego to jedno z wymagań, które audytorzy sprawdzają najczęściej:
- ISO/IEC 27001:2022 ma w załączniku A osobną kontrolę 8.2 „Uprzywilejowane prawa dostępu” (Privileged access rights), a także kontrole dotyczące uwierzytelniania i logowania zdarzeń.
- Dyrektywa NIS2 wymaga od podmiotów kluczowych i ważnych m.in. polityk kontroli dostępu, zarządzania aktywami i stosowania uwierzytelniania wieloskładnikowego tam, gdzie to właściwe. W Polsce przepisy te wprowadza nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa.
- Rozporządzenie DORA, stosowane od 17 stycznia 2025 r. w sektorze finansowym, wymaga zarządzania dostępem zgodnie z zasadą najmniejszych uprawnień i silnego uwierzytelniania.
Żadna z tych regulacji nie nakazuje kupienia konkretnego produktu PAM. Wymagają natomiast, by firma umiała wykazać, kto ma dostęp uprzywilejowany, dlaczego i co z nim robił – a bez narzędzia PAM w średniej i dużej organizacji jest to bardzo trudne.
Kiedy wystarczą podstawy, a kiedy potrzebujesz pełnego PAM
W firmie z kilkunastoma komputerami i jednym administratorem pełna platforma PAM to zwykle przesada. Wystarczą: osobne konta administracyjne, MFA, Windows LAPS, menedżer haseł zespołu z kontrolą dostępu, brak praw admina dla użytkowników i porządne logowanie zdarzeń.
Pełne rozwiązanie PAM zaczyna mieć sens, gdy:
- kilku lub kilkunastu administratorów zarządza dziesiątkami serwerów i urządzeń,
- do Twoich systemów mają dostęp firmy zewnętrzne (integratorzy, serwis, outsourcing IT),
- podlegasz NIS2, DORA lub audytom ISO 27001 i musisz udowodnić rozliczalność działań adminów,
- masz dużo kont serwisowych i sekretów w aplikacjach, których nikt nie rotuje,
- korzystasz z wielu chmur i platform, a role administracyjne są rozproszone.
Niezależnie od skali zasada jest ta sama: im mniej stałych uprawnień i im krócej żyją poświadczenia, tym mniej atakujący zyska, gdy w końcu przejmie któreś z kont.
Najczęściej zadawane pytania
Co to jest Privileged Access Management?
Privileged Access Management (PAM) to dziedzina bezpieczeństwa i klasa narzędzi służących do zabezpieczania, kontrolowania i monitorowania kont z podwyższonymi uprawnieniami, takich jak administrator domeny, root czy konta serwisowe.
Czym różni się PAM od IAM?
IAM (Identity and Access Management) obejmuje tożsamości i dostęp wszystkich użytkowników w organizacji. PAM jest jego wyspecjalizowaną częścią, która dotyczy wyłącznie dostępu uprzywilejowanego i dodaje m.in. sejf haseł, nagrywanie sesji i dostęp na żądanie.
Czym różni się PAM od PIM?
PIM (Privileged Identity Management) skupia się na tożsamościach i przydzielaniu ról uprzywilejowanych, często czasowo, jak w Microsoft Entra ID. PAM obejmuje dodatkowo kontrolę samych sesji i poświadczeń, np. sejf haseł i nagrywanie połączeń RDP/SSH.
Czy mała firma potrzebuje PAM?
Mała firma rzadko potrzebuje rozbudowanego, komercyjnego systemu PAM, ale powinna stosować jego zasady: osobne konta administracyjne, unikalne hasła lokalnych administratorów (np. Windows LAPS), MFA i ograniczenie praw administratora na stacjach roboczych.
Jakie są przykładowe systemy PAM?
Do znanych rozwiązań komercyjnych należą CyberArk, BeyondTrust, Delinea (połączone Thycotic i Centrify), One Identity Safeguard, Wallix oraz polski Fudo PAM. Z narzędzi open source i chmurowych używa się m.in. Teleport, HashiCorp Vault i Microsoft Entra PIM.
Autor
Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.


