Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

权限过度的服务账户的隐藏成本

权限过度的服务账户的隐藏成本

Oct 8, 2026

服务账户、应用集成和AI代理通常拥有比任何人更多的访问权限,且通常最后被审查。这使它们在环境中具有最大的影响范围之一,意味着如果被攻破,它们可以影响更多。Uber和Cloudflare的泄露事件以及针对Salesforce客户的Salesloft Drift活动展示了攻击者如何利用这些账户。检查它们是否存在开放、过时、孤立和privileged access,然后将访问权限缩减到实际使用的范围。

您最强大的用户不是人

当团队清理访问权限时,通常从人员开始,比如项目已结束的承包商、角色变动的员工或权限过多的管理员。这是一个好的起点,但遗漏了很大一部分情况。服务账户和应用集成通常比任何个人拥有更广泛的敏感数据访问权限,且通常是最后被审查的。在不卫生的环境中,一个全权服务账户可能成为最容易进入的途径。

为什么访问审查始于人,也止于人

人员一直是安全漏洞中最熟悉的角色。攻击者通常通过钓鱼、被盗密码和社会工程学进入。他们也是数据外泄的常见途径,无论是内部人员在离开时复制文件,还是攻击者利用被攻破的账户提取数据。 Verizon's 2026 Data Breach Investigations Report 发现62%的安全漏洞涉及人为因素。因此,围绕用户账户构建访问审查、离职清单和最小权限项目是合理的。

服务账户很少符合该流程。它们被创建来使某些功能正常运行,通常拥有广泛权限以防止故障,然后无人管理。当设置者离开时,账户依然存在,团队因不确定可能会失败什么而犹豫更改。因此,在审查访问权限时,服务账户充其量只是次要目标。

为什么服务账户成为有吸引力的目标

根据 CyberArk's 2025 Identity Security Landscape,机器身份数量是人类身份的82倍,且近一半拥有敏感或特权访问权限。它们全天候运行,通常无法使用MFA,且常常多年使用同一密码。

在 Active Directory 中,攻击者有一种专门针对他们的技术。任何域用户都可以请求带有服务主体名称(SPN)的账户的 Kerberos 服务票证,该票证的一部分使用从服务账户密码派生的密钥加密。攻击者可以离线获取该票证并破解,而无需再次接触该账户。该技术称为 Kerberoasting(MITRE ATT&CK T1558.003)。它对大多数环境中存在的那种服务账户效果最佳:密码很旧且从不更换,且仍启用诸如 RC4 之类的旧加密。

服务账户在实际中也不总是非人类的。管理员使用它们进行手动工作,在团队中共享一组凭据,或为多个应用程序重复使用同一个账户。OWASP Non-Human Identities Top 10 指出了两个问题:权限过高的非人类身份(NHI5)和非人类身份的人类使用(NHI10)。当有人通过服务账户工作时,就无法追踪是谁做了什么。

这在真实泄露中的表现

Uber,2022年。 攻击者诱骗一名承包商批准MFA请求,进而进入内部网络。在一个网络共享中,他们发现了包含Uber Privileged Access Management工具硬编码管理员凭据的PowerShell脚本。这为访问AWS、Google Cloud、Google Drive、Slack等打开了大门。

Cloudflare,2023年。 在Okta泄露事件后,Cloudflare更换了数千个凭据,但遗漏了一个服务令牌和三个服务账户凭据,团队认为这些凭据未被使用。其中一个是具有Jira管理权限的Smartsheet服务账户。攻击者利用这些凭据进入了Cloudflare的Confluence、Jira和Bitbucket系统。

Salesloft Drift, 2025. 攻击者窃取了来自Drift聊天机器人集成的OAuth令牌,并利用它们从700多个组织的Salesforce环境中导出数据。

在每种情况下,最具破坏性的访问都是通过一个无人监控、权限更广的非人类身份进行的。

隐藏在您的服务帐户中的四个访问问题

服务账户与人员存在相同的访问问题。只是更难被发现,因为没人注意。

  • 开放访问。 服务账户依赖的文件夹和共享通常被广泛开放,以确保应用程序永远不会遇到权限错误,并且保持这种状态。对公司所有人开放的数据也对所有被攻破的账户开放。
  • 陈旧且休眠的访问。 应用程序已退役,但账户仍然启用并保留其权限。一个一年未被使用的账户,凭借其凭证仍可被任何人使用。
  • 孤立访问。 创建该账户的人已离开,或其所服务的系统已不存在。没人知道该账户的用途,因此它从未被删除。
  • 特权和过度访问。 服务账户通常被添加到管理员组或被授予完全控制权限,“为了让它工作”。即使没有管理员权限,大多数账户的访问权限也远远超过其工作所需。

这些都会扩大账户的影响范围。它们合起来,将单个密码变成访问大量敏感数据的钥匙。

Agentic AI 提高了赌注

AI代理和副驾驶也是非人类身份。它们以被赋予的权限行动,通常通过服务账户或OAuth授权。如果代理在可以读取所有文件共享的账户下运行,它就能读取并可能暴露所有文件。随着组织将更多AI工具连接到其数据,非人类身份的数量将持续增长,错误管理其权限的成本也将增加。

如何将服务账户纳入您的访问卫生管理

  • 建立清单。 在 Active Directory 中,带有 SPN 的帐户是一个良好的起点。然后添加 Entra ID 应用注册、SaaS 集成和 API 令牌。
  • 为每个账户指定一个负责人,能够解释其功能并批准更改。
  • 映射有效访问权限。 检查每个账户通过组成员身份和断开的继承可以访问的内容,重点关注敏感数据。从两个方向工作:哪些账户可以访问敏感共享,以及给定账户可以访问什么。
  • 根据实际使用情况调整合适的规模。 比较账户可访问的内容与实际使用的内容。移除未使用的访问权限风险最低。
  • 在其所在位置审查SaaS集成。 OAuth授权通常在每个平台的管理控制台或您的identity provider中管理。
  • 加强凭据安全。 更换旧密码,移除脚本和文件共享中的硬编码凭据,并在可能的情况下禁用RC4。
  • 监控人为使用, 例如交互式登录或来自工作站的登录。
  • 将服务账户添加到您的定期权限审查中,时间安排与人员相同。

不要再只考虑人了

每个能够访问敏感数据的身份,无论是人类还是非人类,都是您的攻击面的一部分,而服务账户通常是其中最广泛的部分。下次进行访问审查时,请对您的服务账户执行相同的步骤。

对于 Active Directory 和文件服务器中的服务帐户,Netwrix Access Analyzer 覆盖了清单、映射和审查步骤。它识别服务帐户,显示每个帐户的最后活动时间,并标记易受 Kerberoasting 攻击的帐户。它计算文件服务器、SharePoint 和 Active Directory 的有效访问权限。您可以从任一方向查看访问权限:从文件夹开始查看哪些帐户可以访问,或从任何帐户(人类或服务帐户)开始查看其可以访问的所有内容。然后,Access Information Center 允许资源所有者定期进行权限审查,并决定保留、删除或更改内容。

查看哪些账户可以访问您的敏感数据。请求 Netwrix Access Analyzer 演示。

分享到

了解更多

关于作者

Author default

Dennis Chen

资深产品经理