Rethinking Privileged Access 系列第 1 篇(共 3 篇)。
特权访问管理(PAM)的讨论最初围绕一个问题展开:如何保护密码?把它存进保险库,定期轮换,注入会话中让任何人都看不到,并设置审批和 MFA,确保只有合适的人才能取用。传统 PAM 是对这个问题最成熟、部署最广泛的答案之一。
解决密码问题很重要,但它远非唯一的问题。自传统 PAM 设计以来,零信任、零常驻权限和即时访问都已成熟,而传统 PAM 并未跟上这一发展。
这正是传统 PAM 与现代 PAM 的分岔点,现代 PAM 指的是 Netwrix Privilege Secure(NPS)。传统 PAM 在其设计目标上非常出色,但要阻止现代攻击,需要一个为另一种目标设计的工具。
传统 PAM:保护密码
传统 PAM 基于一个前提:特权账户是永久存在的,你的职责是尽可能地保护它们。如果某个账户今天是 Domain Admins 的成员,那么无论是否有人使用该权限,它明天、下周和明年仍然是成员。传统 PAM 就像一位严格的守门人,守在这项永久特权之前。
实际上,这种把关方式如下所示:
- 用户需要访问某个特权账户。首先,他们需要在 PAM 工具内部拥有正确的权限,例如通过角色分配或对机密的文件夹级访问。
- 根据策略,他们可能需要先通过 MFA 验证才能继续。
- 他们申请访问机密(即检出),这可能需要一名或多名指定审批人的批准。
- 获得批准后,用户通常从不会看到密码。工具会启动 RDP 或 SSH 会话,并将凭据直接注入其中。
- 检出有时间限制。当用户完成工作或时间用尽时,工具会将机密检入。
- 检入之后,工具会轮换密码,因此即使使用期间泄露的凭据也会失效。
该模型消除了凭据暴露,形成清晰的审计记录,并在任何人接触敏感账户之前强制执行审批关卡。但无论工作流运行得多么严密,底层账户在会话之间仍然是 Domain Admin(或本地管理员,或 sudoer)。其中,特权是永久的,只有对密码的访问是临时的。管理员还可能绕过工具,为一件“紧急”的事情直接取得密码,从而规避上述所有控制。
传统 PAM 在 Active Directory 中也有明确的边界。它会读取组成员关系,以决定谁可以访问机密,但不会创建、删除或修改 AD 组。组成员关系以及随之而来的永久特权,完全不在它的控制范围之内。
本系列第 2 篇将介绍那些绕过密码访问或根本不需要密码的攻击,并解释为什么即时访问和零常驻权限如此有效。
当传统 PAM 厂商谈到“即时访问”或“零常驻权限”时,他们指的是对密码的访问,而不是账户上的特权。他们还会告诉你,真正的即时访问需要一款独立的端点特权管理产品。该产品控制员工计算机上的本地管理员权限。这确实是即时访问的一种形式,但它并不覆盖支撑关键基础设施的账户,而那正是 PAM 的职责。Netwrix 在该类别中也提供一款产品:Netwrix PolicyPak。
现代 PAM:Netwrix Privilege Secure 消除常驻特权
Netwrix Privilege Secure 从另一个前提出发。它不问“如何保护一个强大的账户”,而是问“强大的账户为什么必须始终保持强大?”
NPS 以会话和 Activities为核心。Activities 在会话之前、期间和之后运行,恰好在需要时授予特权,并在不再需要时立即收回。NPS 支持三种账户模式,每种模式对这一生命周期的处理方式各不相同。
1. 请求者账户
这是用户已经用来登录计算机和电子邮件的账户,不涉及单独的特权账户。会话开始时,Activity 会即时授予特权,例如将用户添加到 Domain Admins 或其他特权 AD 组。由于这是用户自己的账户,密码不会存入保险库,而是由用户在会话期间自行输入。会话结束时,NPS 会自动撤销开始时授予的特权。
这通常是三种方式中最方便的一种,但它提供的凭据保护最弱,因为密码既不轮换也不注入。不过,账户仅在会话期间拥有提升的权限,因此它仍然消除了常驻特权。
2. 托管账户
这最接近传统 PAM 的工作方式。会话开始时,NPS 会轮换账户密码并启用该账户。Activities 为该会话授予特权,例如将账户添加到 Domain Admins、本地 Administrators 或 sudo 组。密码被注入会话中,因此用户永远看不到它。
差异体现在最后:NPS 会再次轮换密码并存入保险库,撤销已授予的特权,然后禁用该账户。账户仍然存在,但在会话之间它没有任何特权,也无法通过身份验证,这使得被盗的密码对攻击者毫无价值。
3. 临时账户
该模式更进一步,在每次会话开始时都会创建一个全新的账户。会话期间,它的行为与托管账户相同:授予特权并注入密码。会话结束时,NPS 会彻底删除该账户,不留下任何可供攻击的目标。
超越特权:Activities 还能做什么
授予和撤销组成员身份是核心功能,但 Activities 还能关闭常驻访问模型通常会留下的攻击路径:
- 清除 Kerberos 票据。 RDP 会话结束时,NPS 可以从资源上清除 Kerberos 票据,切断一条无需账户密码即可实现的横向移动路径。
- 启用/禁用 RDP。 大多数 Windows 服务器默认保持 RDP 处于运行状态。NPS 可以只在会话开始时启用 RDP,并在之后立即禁用,从而去除一个巨大且始终可用的攻击面。
- 保护模式。 NPS 可以扫描 Windows 或 Linux 资源,查找未获批准的本地账户。一个正确使用 PAM 工具的恶意内部人员,可能会悄悄创建本地管理员,以供日后未经授权使用。
- 域控制器复制同步。 一台域控制器上的权限变更,不一定会立即传播到处理会话身份验证的 DC。NPS 可以强制进行定向同步,使已授予的特权立即生效,而无需等待正常的 AD 复制时间。
并排对比
维度 | 传统 PAM | 现代 PAM(Netwrix Privilege Secure) |
|---|---|---|
|
核心模型 |
保险库 + 检出/检入 |
会话 + Activities |
|
常驻特权 |
始终保留在账户上 |
设计上消除;仅在会话期间授予 |
|
密码管理 |
会话期间注入;检入后轮换 |
轮换并注入(托管);从不存入保险库(请求者);账户被删除(临时) |
|
账户生命周期 |
同一账户无限期重复使用 |
重复使用(请求者);按会话启用/禁用(托管);按会话创建/销毁(临时) |
|
AD/组成员身份 |
不做修改;仅用于访问决策的只读 |
作为会话 Activities 的一部分主动添加和移除 |
|
会话之间的风险 |
账户仍保有其常驻特权 |
账户特权实际上降为零 |
|
横向移动控制 |
会话录制和审计追踪 |
清除 Kerberos 票据、禁用 RDP、检测未经授权的本地账户 |
传统 PAM 降低了凭据风险。现代 PAM 则直接消除了攻击目标。
传统 PAM 的检出/检入模型是一种成熟且经过充分验证的方法,可以减少凭据暴露,并为特权访问增加问责机制。对许多组织来说,它比不受管理的共享密码是一大进步。
Netwrix Privilege Secure 是为当今的攻击而构建的。它将需要消除的攻击面定义为常驻特权本身,以及保护它的密码。无论是仅在会话期间提升权限的用户自有账户、在两次使用之间毫无价值的托管账户,还是工作完成后即不复存在的临时账户,其逻辑都是相同的:如果没有等待被使用的特权,攻击者就没有东西可偷。
本系列后续内容
消除常驻特权,中断的远不止传统 PAM 旨在保护的检出/检入流程。第 2 篇,超越保险库:NPS 如何防御远不止密码攻击的威胁,将介绍 Windows 和 Active Directory 中更广泛的凭据攻击面(NTLM 哈希、Kerberos 票据、Kerberoasting、缓存的域凭据等),并梳理 NPS 会话模型能够阻断哪些攻击、又无法阻断哪些攻击。
随后,第 3 篇将介绍如何借助 Bring Your Own Vault,在你现有的保险库之上获得这些会话层面的保护,无需进行彻底的替换式迁移。
分享到
了解更多
关于作者
Tyler Reese
产品管理副总裁,CISSP
凭借在软件安全行业超过二十年的经验,Tyler Reese 对当今企业面临的快速演变的身份与安全挑战非常熟悉。目前,他担任 Netwrix Identity and Access Management 组合的产品总监;他的职责包括评估市场趋势、确定 IAM 产品线的发展方向,并最终满足终端用户的需求。他的职业经历从为财富 500 强公司提供 IAM 咨询,到在一家大型直销面向消费者(direct-to-consumer)的公司担任企业架构师,涵盖范围十分广泛。 目前,他持有 CISSP 认证。