安全的访问管理不仅仅是强有力的 密码策略 以及多因素认证(MFA)——它还包括多种流程和工具,形成一体化、全面的数字资产保护方案。要有效管理访问权限,组织必须实施诸如持续监控、自适应访问控制,以及用于用户启用与停用(配置与撤销)的自动化工作流等策略。然而,即使已经落实这些流程,您的系统仍很可能面临安全风险——那么,如何才能有效保护它们呢?
下面,我们将概述十种组织经常遇到的常见安全漏洞,即使已经实施严格的 访问管理流程,并随后提供有效应对这些问题的策略。
1. 未经授权的访问
未经授权的访问是指个人或团体在没有许可的情况下访问系统、数据或服务等资源。这可能由于多种原因发生,包括凭据被盗、密码策略不完善以及访问控制较弱。未经授权的访问会带来严重的安全后果,例如 数据泄露 或 数据泄漏,引发法律问题、造成经济损失,以及在处理敏感个人信息时导致客户信任的丧失。
贵组织可以通过实施两项网络安全策略来降低未经授权访问的风险:
- 多因素认证(MFA)。MFA 是一种身份与访问管理(IAM)策略,通过要求所有用户提供多种形式的身份验证信息来帮助防止未经授权的访问。
- 强密码策略。强密码策略 要求你们的所有员工在为系统创建密码时遵循若干规则。该策略可能要求使用更长、且难以猜测的密码,并包含特殊字符、字母和数字。你还可以实施的另一项策略是让员工不时更新或更改密码——即定期更换密码。
推荐工具: Netwrix Privilege Secure. Netwrix Privilege Secure 帮助组织安全地管理密码,执行适当的密码策略,管理特权访问,并审计密码使用情况。
2. 内部威胁
顾名思义,内部威胁 是指由组织内部的个人(例如员工和承包商)导致的安全风险。这些内部人员通常拥有合法的访问权限,但可能会有意或无意地对系统构成威胁:例如有意通过窃取敏感数据来造成威胁,或无意地导致数据意外泄露。
为降低由内部威胁 带来的风险,组织应实施以下框架:
Identity Governance and Administration (IGA):
IGA 是一种用于在组织内管理和控制用户身份以及访问权限的框架。它采用 role-based access control (RBAC)根据用户在组织中的角色来管理其权限,确保用户仅拥有完成工作所需的适当访问权限。为降低内部威胁的风险,IGA 还可以帮助促成定期的访问审查,以验证用户的访问权是否准确且是最新的。访问审查将识别并撤销那些不必要、过时或过度的权限,而这些权限可能被员工或前员工等内部人员利用。
Privileged Access Management (PAM)
PAM 是一种网络安全策略,用于控制并监控特权用户对关键系统和敏感数据的访问。它支持使用临时账户(ephemeral accounts),这些账户可为关键系统提供临时、时间受限的访问,从而降低内部人员导致的数据泄露和入侵风险。 PAM 解决方案提供诸如强身份验证方法、 principle of least privilege 以及全面的会话监控与报告等工具和策略,以降低 security breaches (例如内部威胁)造成的风险。
3. 提权(Privilege Escalation)
权限提升 是指恶意行为者(外部人员和内部人员)以不正当方式获得更高的访问权限或许可,例如绕过访问控制、窃取凭据或使用恶意软件。一旦进入系统,攻击者要么尝试通过纵向 权限提升 获取更高权限,要么通过横向权限提升访问同等权限的账户。
检测权限提升通常很困难,因为系统可能仍会将这些威胁行为者识别为合法用户。因此,仅监控特权账户可能并不那么有效。为增强安全性并消除权限提升,请实施以下措施:
- 最小特权原则(POLP)。 最小特权原则 通过仅允许用户访问其履行工作所必需的数据或资源,从而最大限度地减少攻击面并降低潜在损害。强制执行最小特权原则在实现和维持合规方面也发挥着重要作用。许多合规标准要求组织根据岗位职能限制对敏感数据的访问,尤其是针对具有特权访问权限的用户。
推荐解决方案: Netwrix’s Privileged Access Management 软件可以帮助组织 实施最小特权原则 以及诸如 just-in-time access、基于情境的 MFA 和会话监控等重要的访问相关策略。
4. 密码管理不善
身份验证不足会增加未授权访问的风险,并提高安全漏洞发生的可能性。以下是一些常见示例:
- 使用 弱口令
- 不更改默认密码
- 不定期更改密码
- 未正确或不安全地存储密码
- 使用可预测的密码模式
为降低数据泄露的风险,组织必须持续监控用户账户,并实施有效的密码策略。这需要 对密码使用情况进行全面可视 、强制执行定期更新以及采取适当的认证措施。以下是一些示例:
- 强制执行更强的密码要求。 实施 策略 以要求使用复杂密码。
- 启用 MFA。 组织还应要求在密码之外进行额外的验证步骤,以增强安全性。
- 定期审计密码。 进行定期审计以识别弱密码或已被泄露的密码非常重要。
- 使用密码管理工具: 保护用户密码的最佳方法之一,是部署密码管理解决方案,以便有效地存储、生成并定期轮换密码。这类解决方案提供全面的功能,例如实时监控、审计能力以及集中式的用户凭据管理。
5. 缺乏访问审计与监控
缺乏对用户活动的可视性可能会给组织带来巨大的安全差距。如果没有适当的监控,对组织系统的未授权访问或异常访问可能会长期未被发现,从而造成重大损害,例如网络中断。
持续监控 建议在系统中实施持续监控,以便发现异常访问行为。定期进行访问审计有助于组织有效追踪谁在访问系统和数据,这对于追溯潜在泄露可能来自何处至关重要。对于大型组织而言,如果监控访问没有正确执行,可能会面临巨大的挑战;在这种情况下,自动化审计与报表工具可以帮助简化流程,并对可疑活动提供实时告警。
推荐工具: Netwrix Auditor 提供自动化的审计与报表能力,可监控各种 IT 环境中的访问情况,帮助维持对敏感数据的可视性与控制。
精选相关内容:
6. 终止流程不足
当员工或承包商离开贵组织时,必须立即终止他们的访问权限。尽管这听起来很直接,但访问管理流程较差的组织可能没有针对这些权限的终止策略。这样的身份管理疏忽可能会使贵组织面临由“孤立(无人管理)”的身份引发的安全风险——这些身份仍然能够访问系统,但未被管理或监控。
标准化的终止流程有助于降低这一风险。下面是一个入门示例:
- 使用能够为贵组织的站点、用户和资源创建中央存储库的解决方案,从而以“一体化”的方式查看系统活动。基于此,您应部署能够自动化de-provisioning(取消配置/撤销权限)与配套的流程,以管理调岗人员(movers)、离职人员(leavers)和新入职人员(joiners)之间的过渡,确保角色调整和访问更新无缝衔接,从而在compliance standards(合规标准)的前提下提升生产力。
推荐解决方案: Netwrix 的 Identity and Governance Administration 解决方案可以根据从 HRIS 等权威来源同步的数据,自动化配置(provisioning)与取消配置(de-provisioning),并管理调岗人员(movers)、入职人员(joiners)和离职人员(leavers),从而最大限度降低与闲置账户相关的安全风险与成本。
7. 过时的系统与软件
糟糕的安全性也可能源于依赖传统(legacy)系统的访问管理策略。由于您无法清楚地了解这些旧系统的访问控制和安全措施,可能会在其存在漏洞的情况下不经意地继续依赖它们。这可能会使您的组织面临影响业务运营的安全问题。
通过实施以下做法,您可以降低与过时系统相关的风险:
- 定期更新并为系统打补丁。这将确保及时修复漏洞,并将安全差距降到最低。
- 将系统迁移到采用更好安全控制的新平台或新产品。尽管迁移或集成系统是一项巨大的工程,但现代安全系统具备先进功能和内置防护机制,可降低对过时漏洞的易受攻击性。与此同时,当系统提示有更新时务必始终更新软件,因为这些更新和紧急修复(hotfixes)会修复可能被恶意行为者利用的软件缺陷与安全漏洞。
8. 用户培训不足
用户活动是组织面临的最大安全漏洞之一。员工可能会通过点击网络钓鱼链接、共享密码或错误处理敏感信息等行为,无意中破坏安全性。很多时候,这种风险源于缺乏可视性;如果你无法判断用户是否遵循你的密码策略,那么你也无法判断他们是否需要额外的培训。
要避免用户培训不足,最直接的做法是要求所有员工定期参加安全培训。这可以按月、按季度或按年进行。安全培训项目还可以帮助组织识别用户在实施访问控制策略时可能遇到的担忧与挑战。
精心挑选的相关内容:
9. Shadow IT
Shadow IT 指的是员工在未经 IT 部门知情或批准的情况下使用的技术——既包括硬件,也包括软件。没有安全的访问管理系统时,Shadow IT 可能会长期处于未被发现的状态,从而潜在导致数据泄露和合规问题。虽然组织可以通过执行严格政策来避免 Shadow IT,例如提醒员工不要使用未经授权的技术,但仅靠这一点可能并不足够。员工仍可能因为他们认为将获得的效率和便利而需要绕过你的限制。因此,最好实施一种主动的方法,例如:
- 使用检测工具
- 利用 终端设备管理 解决方案
- 定期安装并更新你的系统
这些安全实践有助于监控网络流量并识别未经授权的应用程序和设备,使 IT 团队能够及时应对安全风险,并保持对组织技术环境的控制。
推荐工具:Netwrix Threat Manager 可帮助组织有效监控并响应 IT 生态系统中的异常行为。使用 Netwrix,您可以通过构建正常用户行为的画像来微调威胁检测,并将特权用户标记为敏感对象,以便对任何可疑活动作出快速响应。
10. 缺乏全面的访问管理策略
许多组织采用被动的安全策略,即在安全问题出现后进行处理与解决。不幸的是,一旦发生数据泄露,往往已经为时过晚。采取主动的安全方法意味着在潜在威胁演变成泄露事件之前加以预判。这需要针对上述列出的所有风险进行处理,以便在威胁不断演化的过程中保持领先。通过主动防御,组织可以增强防护能力,降低发生泄露的可能性,并有效保护敏感数据与资产。
实施一套全面的 访问管理策略 需要制定清晰的策略、定期开展审计并充分利用自动化,同时还要与业务目标和监管要求保持一致。通过部署能够自动化相关工作的强大访问管理解决方案,是保障系统安全并走在安全风险前面的最简单方式。
精心挑选的相关内容:
常见问题(FAQs)
什么是系统访问管理?
系统访问管理用于控制谁可以使用资源、数据和数字系统来执行特定的组织任务。
访问管理的一个例子是什么?
访问管理的一个示例是使用多因素认证(MFA)来保护组织的网络。通过实施 MFA,你的网络将始终要求用户在获得访问权限之前提供多种验证方式,例如密码或 PIN 以及一次性验证码(one-time code)。
什么是访问管理控制系统?
访问管理控制系统是指用于向试图访问组织中的资源或数据的用户授予或撤销权限的任何技术。
系统访问控制的一个例子是什么?
系统访问控制的一个示例是当你需要解锁手机时。你可能需要输入密码或 PIN,使用指纹或人脸识别,或提供图案来完成解锁。
网络安全中的 IAM 例子有哪些?
IAM 的一些示例包括:
- MFA
- 单点登录(Single sign-on,SSO)
- Privileged access management(PAM)
- 基于风险的身份验证
分享到
了解更多
关于作者
Craig Riddell
Field CISO NAM
Craig 是一位屡获殊荣的信息安全领导者,专注于身份与访问管理。在他于 Netwrix 担任 Field CISO NAM 的先前岗位中,他凭借在现代化身份解决方案方面的广泛经验,包括对 privileged access management(特权访问管理)、zero standing privilege(零常驻特权)以及 Zero Trust 安全模型的实践经验。加入 Netwrix 之前,Craig 曾在 HP 和 Trend Micro 担任领导职务。他同时持有 CISSP 以及 Certified Ethical Hacker 认证。