Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

如何开展 Identity and Access Management 风险评估

如何开展 Identity and Access Management 风险评估

Jun 25, 2024

身份与访问管理(Identity and access management, IAM)在安全方面发挥着至关重要的作用:它有助于确保组织中的每位用户只能访问其完成工作所需的数据、系统以及其他资源。本文将说明 IAM 解决方案的关键功能,并介绍如何通过 IAM 评估帮助您发现与安全、合规以及业务连续性相关的关键风险。随后,还将提供 IAM 最佳实践以及为您的组织选择合适 IAM 解决方案的指导。

IAM 是什么?

身份与访问管理解决方案有助于控制谁可以访问哪些内容。它主要关注确定谁可以访问系统(身份验证),以及他们可以访问哪些资源(授权),并随着时间推移管理用户及其权限。

与其对用户逐一授予访问权限(这既资源消耗高,又容易出错),大多数现代 IAM 解决方案采用基于角色的访问控制(RBAC)方法:组织会定义与工作职能相匹配的多个角色,例如 Helpdesk Technician、Sales Team 和 Contractor,并为每个角色授予相应的权限。用户会被分配一个或多个角色,并继承这些角色的权限。

RBAC 有助于在以下所有核心 IAM 流程中确保简化性、透明性和准确性:

  • Provisioning(配置) — 为新用户授予所需的访问权限时,分配相应的角色。
  • Reprovisioning(再配置) — 如果用户的职责发生变化,则移除其不再需要的任何角色分配,并为其当前岗位添加所有所需角色。
  • 取消供应(Deprovisioning) — 当用户离开组织时,移除他们的角色分配会终止其访问权限。

一些 IAM 解决方案通过将常驻的特权账户替换为按需账户来降低风险:按需账户仅提供完成任务所需的访问权限,任务结束后会自动删除。

Netwrix Identity Manager 可在无需编写代码的情况下,自动化覆盖混合 Active Directory 和 Entra ID 的加入者/调岗者/离职者(joiner-mover-leaver)工作流程。申请演示。

什么是 IAM 风险评估?为什么你需要它?

在你知道自身的薄弱环节在哪里、以及需要优先处理什么之前,无法提升安全性。进行身份与访问管理(identity and access management)评估,将帮助你识别需要重点应对的关键领域。

常见的 IAM 风险及整改措施

通过进行 IAM 风险评估,可以发现各种需要整改的问题,以提升组织的安全性和合规性。以下是一些常见发现及其对应的整改措施。

过度的访问权限

  • 发现:审查角色与权限、用户角色分配,以及所有直接分配的权限,以识别对系统或数据拥有不当访问权限的账户。
  • 整改措施:审查并更新访问控制,确保每位用户只能访问其履行工作职责所需的特定系统和数据。实施基于角色的访问控制(RBAC)使得更容易执行 least privilege principle

停用账号

  • 发现:查找长期未使用的账号。
  • 整改:禁用或删除不活跃的账号,以防止恶意行为者滥用。建立流程,确保当用户进入长期休假或离开组织时,其账号能及时被禁用或移除。

合规差距

  • 发现:检查是否存在不符合组织所适用的监管或行业标准的 IAM 流程和控制措施。
  • 整改:使 IAM 策略和程序与相关法规和标准保持一致。定期进行审计,以确保持续符合要求。

弱密码策略

  • 发现:审查 密码策略 ,以确保符合当前的安全最佳实践,例如对长度、复杂性以及密码复用的要求。
  • 整改:实施强健的 密码策略 ,要求使用复杂且唯一的密码。为增加额外的安全层,并向 零信任 安全模型迈进,应根据风险有选择地启用多因素认证(MFA)。

IAM 策略不一致

  • 发现(Discovery): 查找组织范围内 IAM 策略的应用是否不一致。
  • 整改(Remediation): 统一 IAM 策略,并确保其在所有部门和用户组中得到一致应用。向员工提供关于政策及任何更新的培训。

监控与日志记录不足

  • 发现(Discovery): 检查是否对 IAM 活动的监控与日志记录不足,从而可能阻碍对安全事件的发现与调查。
  • 整改(Remediation): 增强监控与日志记录能力,确保能够实时发现可疑活动并及时开展调查。实施自动告警,并定期审查日志。

第三方访问风险

  • 发现:审核所有授予供应商、承包商以及第三方应用程序和服务的访问权限。
  • 整改:为第三方访问实施严格的控制措施,包括限时访问、定期审计以及对活动进行严密监控。

IAM 风险管理策略

有效的 IAM 风险管理包括以下要素:

  • 风险识别 — 定期进行审计和系统盘点,以确定需要保护的资产。借助自动化的 数据分类解决方案 有助于确保在本地以及 云环境中准确识别并标注敏感信息。此外,相关责任方需要经常评估并纠正用户访问权限,并使用扫描工具揭示 IAM 漏洞,例如过度的访问权限和孤立(僵尸)账户。
  • 风险评估— 评估每项已识别的 IAM 风险可能造成的影响及发生概率,并考虑诸如涉及数据的敏感度、所需的访问级别等因素。
  • 风险缓解— 缓解风险的方法有多种。实施 MFA 和强密码策略有助于保护身份不被攻破。使用 RBAC 能够严格执行最小特权原则,从而限制被攻陷账户可能造成的损害。
  • 风险监测 — 建立正常用户行为的基线,并持续跟踪和分析用户活动,以识别可能表明安全威胁的异常行为。

如何开展 IAM 风险评估

开展 IAM 风险评估包括以下步骤:

定义目标与范围:

  • 识别关键资产:确定哪些系统、应用程序和数据对贵组织至关重要。
  • 制定目标:确定您希望通过评估实现的目标,例如识别漏洞、确保合规或加强安全态势。
  • 定义范围:创建边界,例如哪些部门、用户组和系统将纳入评估。

收集信息:

  • 角色信息:确定已定义哪些角色,以及它们被授予了哪些权限。
  • 用户数据:收集有关用户及其访问权限的任何必要信息。
  • 访问点:识别所有允许用户访问系统和数据的入口点。
  • 现有的 IAM 实践:识别并审查当前的 IAM 策略、流程和控制措施。

进行发现扫描:

  • 从自动化工具开始:利用相关自动化工具,对网络和系统进行扫描,以识别所有用户及其访问权限。
  • 再辅以人工审查:务必纳入对关键区域的人工审查,以确保不会遗漏任何漏洞。

识别风险和漏洞:

  • 访问违规:确定未经授权的访问或偏离所有已建立的访问策略的情况。
  • 特权过高:识别拥有的访问权限超出其工作需求或已不再需要的用户。
  • 停用账户:查找不活跃的账户,因为它们可能带来安全风险。
  • 合规差距:审查您的 IAM 实践、相关监管要求以及行业标准,确保它们一致对齐。

评估结果

  • 风险分级:根据已识别风险的严重性和潜在影响进行分类。
  • 根本原因分析:确定已识别漏洞背后的根本原因,以解决相关问题。

制定整改计划

  • 确定行动优先级:优先处理高风险区域,这些区域很可能需要立即关注。
  • 制定缓解策略:创建用于缓解已识别风险的策略,例如更新访问控制、实施最小特权原则以及改进监控机制。
  • 策略更新:确定如何修订您的 IAM 策略和流程,以降低风险并解决任何差距或弱点。

实施纠正措施

  • 技术控制:应用任何必要的技术调整,例如更新软件、修补漏洞以及重新配置访问控制。
  • 培训与意识提升:培训员工了解新的政策和流程。

监控与审查

  • 持续监控:建立持续的监控活动,以便快速发现并应对新威胁。
  • 定期复查:定期审查 IAM 策略、流程和控制措施,以确保其有效并符合组织需求。

记录与报告

  • 评估报告:制定全面的报告,详细说明每次 IAM 风险评估期间的发现、分析以及已采取的整改措施。
  • 与相关方沟通:与相关利益相关方共享结果,以确保持续改进 IAM 的工作获得支持。

IAM 最佳实践

遵循 IAM 安全最佳实践对于降低组织整体风险暴露并确保符合监管标准至关重要。关键的最佳实践包括以下内容:

  • 对所有远程用户以及拥有高权限角色的个人强制启用 MFA。
  • 要求 临时的权限提升凭据 以访问敏感信息或执行管理任务。
  • 定期扫描可能被攻击者利用的错误配置。
  • 及时移除不必要的账户、角色、权限和策略。
  • 保留所有访问活动的详细审计日志。
  • 定期更新您的 IAM 工具,以防范最新安全威胁,并获得新的安全功能。
  • 确保团队了解最新的安全趋势、威胁和技术进展,并经常审查与更新您的 IAM 政策和实践,以最大化其有效性。

如何选择适合您的 IAM 工具

选择 IAM 工具的流程应从对贵组织独特需求的详细评估开始。需要考虑的因素包括用户数量、其角色的复杂程度,以及需要保护的数据敏感性。务必从经常处理敏感数据的部门(例如人力资源部和财务部门)收集见解,以充分了解他们的需求与障碍。还要检查该解决方案是否能够扩展以满足未来需求,并支持遵循相关行业或政府法规。

在缩小候选范围之后,请开展试点测试,以评估其功能以及对运营效率和用户体验的影响。同时,还要确保供应商的支持体系以及服务级别协议(SLA)符合贵组织在支持与可靠性方面的标准。

Netwrix がどのように支援できるか

Netwrix IAM 解决方案 可为身份与访问提供出色的可视性和控制能力。您将获得:

  • 强大的审计能力与行为异常分析能力,用于发现潜在威胁
  • 可自定义的告警,以实现快速且有效的响应
  • 帮助您确保并证明符合诸如 GDPR 之类的法规要求,以及 HIPAA 和 SOX
  • 使用 RBAC 进行自动用户配置,大幅减轻管理负担,同时便于对访问权限进行快速且准确的更新
  • 例如 MFA 和完善的密码管理等强有力的安全措施
  • 简洁的界面以及与其他系统和应用的无缝集成

分享到

了解更多

关于作者

Tyler reese

Tyler Reese

产品管理副总裁,CISSP

凭借在软件安全行业超过二十年的经验,Tyler Reese 对当今企业面临的快速演变的身份与安全挑战非常熟悉。目前,他担任 Netwrix Identity and Access Management 组合的产品总监;他的职责包括评估市场趋势、确定 IAM 产品线的发展方向,并最终满足终端用户的需求。他的职业经历从为财富 500 强公司提供 IAM 咨询,到在一家大型直销面向消费者(direct-to-consumer)的公司担任企业架构师,涵盖范围十分广泛。 目前,他持有 CISSP 认证。