Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

向您的 PAM 供应商提出这个问题

向您的 PAM 供应商提出这个问题

Oct 1, 2026

这里有一个测试,大约五分钟就能完成。在您的目录中调出一个昨天在会话中使用过的特权账户。这个账户还在吗?它是否仍然拥有昨天那些相同的特权组成员身份?我敢打赌,这两个问题的答案都是肯定的。

这并不是在批评您的 PAM 工具。传统凭据轮换本来就是这样设计的,更重要的是,它从未被设计用来解决这个问题。

我理解轮换为何会成为业内的默认答案。它便于向董事会解释,便于审计,而且多年来与合规要求完美契合。但就连 NIST 也已经不再这样主张。NIST SP 800-63B 现已明确不建议随意进行定期密码更改,而是主张仅在有证据表明遭到入侵时才进行轮换。“每次使用后都轮换所有特权凭据”听起来很负责,但这并不是全貌。会话结束、密码轮换之后,账户及其常驻访问权限依然存在。

如果攻击者找到了这个账户,会发生什么?密码只是问题中最小的一部分。在我这些年见过的大多数账户中,攻击者甚至根本不需要密码,因为这些账户仍然可以通过从未轮换过的证书或令牌完成身份验证,并且仍然拥有它一直以来的全部特权组成员身份。进入特权账户的途径有很多,而且与密码毫无关系。

这一切都不会体现在审计中。会话结束、密码轮换之后,背后的账户依然保持原样,组成员身份和常驻访问权限都没有变化。Netwrix《2026 年数据与身份安全报告》发现,76% 的组织无法在不再需要时立即撤销常驻访问权限,64% 的组织目前至少在关键数据上存在一定程度的过度授权访问。轮换并没有造成这些数字,但也没有解决它们。

这个账户只有在“没人能重用昨天的密码”这一狭隘意义上才算安全。而对于根本不在乎昨天密码的攻击者来说,它在所有真正重要的方面都完全不安全。他们只需要账户仍然存在、仍然拥有特权。

为什么 Zero Standing Privilege 能弥补这一缺口

Zero Standing Privilege 消除了轮换留下的缺口,而且远没有人们想象的那么复杂。会话结束时,账户要么失去其所有组成员身份,要么彻底消失。在 Netwrix,我们的临时账户采用第二种方式:它们为特定任务即时创建,并在任务结束的瞬间删除。没有什么可供发现,因为 Active Directory 中确实什么都没有留下。

这种方法不会干扰管理员的实际工作方式。这正是我欣赏它的地方,也是我从传统的凭据保管库方式转型后花了一段时间才建立信任的地方。会话期间您拥有完整访问权限,而注销之后不会留下任何东西。

非人类身份问题让这一点变得更加紧迫。服务账户和自动化代理几乎从不接受定期审查。它们就这样一直存在,拥有特权却被遗忘,直到自动化扫描器或攻击者前来寻找。

轮换与 Zero Standing Privilege:两种截然不同的理念

请向您的 PAM 供应商提出这个问题,或者问问自己是否足够了解当前的环境:会话结束后,这个账户是否仍然存在,并且组成员身份完好无损?

如果答案是肯定的,那么您只有密码轮换,并没有 Zero Standing Privilege。这并不是同一理念的两个版本,而是对“安全”含义的两种不同理念。

轮换关注的是如何确保凭据无法被重用。Zero Standing Privilege 关注的是:既然没人在使用,为什么这个账户还应该存在?从本质上说,轮换把常驻访问权限视为需要管理的风险,而 Zero Standing Privilege 则把它视为需要消除的默认状态。

大多数 PAM 项目从不提出第二个问题,因为轮换已经给了他们可以写进审计报告的内容。但审计报告与空无一物的攻击面并不是一回事。审计报告证明您做过某些事情。空无一物的攻击面则证明已经没有什么可供发现。

分享到

了解更多

关于作者

Hano grimm

Hano Grimm

Hano Grimm 是 Netwrix 的产品营销经理,负责公司 PAM 解决方案的定位、信息传递和版本发布管理,这些解决方案可保护敏感数据并满足合规标准。他在企业安全、渠道管理和技术客户支持方面拥有深厚的背景,多年来一直帮助企业采用软件解决方案并应对各类技术要求。