Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

CIS Control 6:访问控制管理

CIS Control 6:访问控制管理

Apr 27, 2023

Center for Internet Security(CIS)发布 Critical Security Controls ,帮助组织提升网络安全水平。第 8 版中,Control 6 涉及访问控制管理(在以前的版本中,该主题由 Control 4 和 Control 14 的组合来覆盖)。

控制 6 提供了有关访问管理的最佳实践,并概述了用于管理用户权限的安全指南,尤其强调对管理权限的受控使用。最佳实践要求根据principle of least privilege来为每个用户分配权限——每个用户只能拥有完成其所分配任务所需的最低权限。这可以限制账号所有者可能造成的损害(无论是故意还是意外),并且还能将攻击者一旦控制了某个账号后能够影响的范围降至最低。

不幸的是,组织往往会出于方便的原因给账号授予超过其实际需求的权限——例如,在一台计算机上将账号添加到本地 Administrators 组要比弄清该账号确切需要哪些权限并将用户加入相应组更容易。此外,当用户在组织内部变更角色时,他们往往无法及时撤销用户不再需要的权限,这通常是由于缺乏沟通以及缺少标准化流程。结果就是,企业在数据丢失、停机时间和合规失败方面面临不必要的风险。

为降低这些风险,CIS Control 6 提供 8 条指南,用于建立强有力的访问控制管理。

6.1 建立访问授权流程。

为在用户加入组织以及其角色发生变更时授予访问权限制定明确的流程,有助于落实并维持最小特权。理想情况下,该流程应尽可能自动化,并为与不同角色(甚至同一角色内不同级别)对应的网络中不同资产与设备预先配置标准化权限集。

6.2 建立撤销访问权限的流程。

组织往往未能撤销已不再需要的访问权限,从而使自身面临攻击与被利用的风险。例如,如果已终止雇员的账户没有及时禁用或删除,那么该个人或任何获取该账户凭据的人都可能利用其特权。

当用户在组织内变更角色时,通常也需要撤销访问权限。这不仅适用于降职的情况,也适用于横向调岗以及晋升。例如,从销售调到市场的用户可能不再具有访问销售团队所使用数据和应用的合法业务需求。同样,从执行岗位转为管理岗位的经验丰富人员,往往需要撤销部分旧权限,并添加部分新权限。

6.3 对对外暴露的应用程序要求启用 MFA。

多因素认证(MFA) 是最佳实践,因为它会使攻击者窃取到的凭据失去作用。使用 MFA 时,用户必须提供两个或多个认证因素,例如用户 ID/密码组合,再加上发送到其电子邮箱的安全验证码。 如果没有第二个认证因素,潜在的攻击者将无法访问所请求的数据、系统或服务。

控制 6.3 建议对所有外部暴露的(面向互联网的)软件应用要求使用 MFA,例如供客户、业务合作伙伴以及其他联系人使用的工具。

6.4 要求对远程网络访问使用 MFA。

这一保护措施是在前一项的基础上提出的建议:只要用户尝试远程连接,就应启用 MFA。由于如今许多组织拥有大量远程和混合办公员工,这种做法尤其重要。

6.5 要求对管理访问使用 MFA。

根据 CIS 第 6.5 条控制要求,组织拥有的管理员账户同样需要启用 MFA 这一额外安全措施。原因在于,这些账户会授予对 IT 资产的特权访问权限,且通常不仅包含敏感数据,还可能包括服务器和数据库等核心系统的配置。

6.6 建立并维护身份验证(authentication)与授权(authorization)系统清单。

从更高的层面来看,组织需要跟踪其所有身份验证(authentication)与授权(authorization)系统。该清单应至少每年进行一次审查并更新。此外,这份清单除了对安全性有价值之外,还可以帮助组织实现监管合规(regulatory compliance)。

6.7 集中管理访问控制(access control)。

集中式访问控制(Centralized access control)使用户能够使用相同的凭据(credentials)访问不同的应用程序、系统、网站和工具。单点登录(Single sign-on, SSO)就是集中式访问控制的一个示例。

许多厂商提供集中式访问控制和 Identity management 产品,旨在帮助企业简化用户访问、提升安全性并优化企业 IT 运维流程。

6.8. 定义并维护基于角色的访问控制。

试图通过直接分配权限来逐一为每个用户分配正确的访问权限,并随着时间推移持续保持这些权限的最新状态,这本身就是一种不可扩展的访问控制方法。相反,控制 6.8 建议实施基于角色的访问控制(RBAC)——将访问特权分配给组织中定义的角色,然后将每个用户设为相应角色的成员。应至少每年对角色及其关联权限进行审查和更新。

摘要

控制访问权限对于保护敏感数据、应用程序以及其他 IT 资产至关重要。关键的访问控制流程包括:让用户发起访问请求、让数据所有者审批或拒绝这些请求的工作流;以及让数据所有者能够定期审查并修改其数据的访问权限的流程。

特权账户需要特别关注,因为如果所有者误用它们,或被攻击者入侵,它们会造成严重损害。 Netwrix PAM solution 通过动态授予管理员完成特定任务所需的恰当权限,并在之后立即自动移除这些权限,从而简化特权访问控制。因此,组织几乎可以移除所有常驻(standing)的特权账户,显著降低攻击面(attack surface area),并避免传统以金库(vault)为中心的解决方案所带来的开销和责任风险。此外, Netwrix PAM solution 具备成本效益、直观易用且易于部署。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。