CIS Critical Security Controls是帮助企业评估其漏洞、实施有效的网络安全风险管理、强化安全态势,并建立和维护符合网络安全要求的合规性的强大工具。
CIS Control 5 提供了确保您的用户、管理员和服务账户得到妥善管理的策略。例如,它涵盖了建立强有力的数据访问控制,以及实施持续监控,以保护账户免遭攻击者利用。本文将更详细地介绍这些 CIS 基准,帮助您避免因账户存在漏洞而引发的网络安全问题。
(请注意,部分 CIS controls 在版本 8 中被重新编号;此前,账户管理对应的是 CIS Control 16。)
5.1 建立并维护账户清单
CIS Control 5 重点在于建立并维护企业中的管理员和用户账户清单。应记录账户持有者的姓名、开始/停止日期、用户名和部门;同时记录账户用途也可能是有益的。
维护清单需要定期验证当前正在使用的所有账户都已获得授权。通常情况下,验证按季度进行;但如果需要,也可以更频繁地执行。重要的是将该流程与其他控制中列出的清单保护措施结合起来使用,例如:
- 1.1:使用主动发现(Active Discovery)工具
- 2.1:维护授权软件清单(Inventory)
- 3.2:执行经过身份验证的漏洞扫描
- 5.1:建立安全配置(Secure Configurations)
- 6.6:部署 SIEM 或日志分析工具
- 16.4:加密或哈希所有认证凭据
5.2 使用唯一的密码
为网络中的每个账户使用唯一密码对于防止未经授权的访问、保障企业资产至关重要。CIS 概述的最佳实践包括:
- 当与多因素认证(MFA)结合时,要求密码长度至少为八个字符;不使用 MFA 的账户,密码长度至少为 14 个字符。
- 避免使用容易被黑客猜到的密码,例如姓名或出生日期。
- 避免重复使用过去的密码,因为它们可能已泄露,这会增加数据风险。
- 更改所有应用程序的默认密码。
5.3 禁用闲置账户
闲置账户是指至少已连续 45 天未被使用的账户。定期在环境中查找这些账户,并将其禁用或删除,可降低黑客攻破这些账户并进入你们网络的风险。如果你们的公司系统支持该功能,你还可以通过设置到期日期来自动禁用这些账户。
5.4 将管理员权限限制为专用管理员账户
特权账户应仅在需要完成管理任务时使用。当管理员希望执行诸如浏览互联网或处理电子邮件这类常规任务时,应使用其非特权账户,以最大程度降低安全风险。
5.5 建立并维护服务账户清单
建立所有服务账户的清单非常重要。至少应包含部门负责人姓名、复核日期以及账户用途。清单应按计划定期审查,至少每季度一次,以验证所有处于启用状态的账户是否仍然需要使用。
5.6 集中管理账户
使用身份服务或目录(例如 Active Directory)将所有账户管理集中到一个地方,可以使工作更轻松,并有助于确保准确性。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。