设备清单不等于特权账户发现
Sep 14, 2026
设备清单告诉你机器在哪里,而权限清单告诉你攻击者能到达哪里。
端点记录可以显示某台机器是否存在、归属于谁,以及管理代理是否已签入,但它无法显示谁能够管理这台机器。
这一区别很重要,因为攻击者并不需要完整的资产清单。通往一个有用端点的有效特权路径就可能已经足够。如果您的团队将已知设备作为特权账户发现已完成的证据来汇报,那就是在衡量错误的指标。
设备清单显示哪些系统是已知的。特权账户发现则显示哪些身份能够管理这些系统、它们是如何获得该访问权限的、证据是否为最新,以及哪些端点仍未扫描。请对照所有范围内端点衡量扫描成功覆盖率,然后分析直接和基于组继承的管理员访问权限。不要将设备覆盖率当作权限可见性来汇报。
设备清单与特权账户发现回答的是不同的问题
设备清单至关重要,它回答的是资产管理问题:我们了解哪些系统?记录中可能包含主机名、所有者、操作系统、业务部门、已安装的代理,或最后一次签入时间。
特权账户发现回答的是另一个安全问题:现在究竟是谁、通过何种关系能够管理每个系统?
设备清单可以显示 | 权限清单必须显示 |
|---|---|
|
端点是否存在 |
端点的权限状态是否已成功检查 |
|
端点是否有所有者或管理代理 |
哪些账户和组拥有管理访问权限 |
|
端点最后一次签入的时间 |
其权限证据是何时收集的 |
|
端点所属的业务部门 |
访问权限是直接分配还是通过组继承而来 |
|
端点是否在管理范围内 |
范围内哪些端点仍缺乏可靠结果 |
已登记的设备仍可能存在未知的本地管理员成员身份。
我建议将设备列表视为起始总体,而不是发现结果本身。在特权检查成功之前,该端点仍属于覆盖缺口。
特权账户发现需要一个覆盖率分母
每个特权指标都需要一个分母。对于端点发现而言,一个有用的起始指标是:
当前特权覆盖率 = 拥有成功且最新特权扫描的范围内端点数 / 范围内全部端点数
为每个端点群体定义何为“最新”。七天对工作站而言或许可以接受,但对关键服务器来说可能过旧,因此应根据访问权限变化的速度来调整时间间隔。
当扫描变得困难时,分母不能悄悄缩小。至少应保持以下类别的可见性:
- 在可接受的时间间隔内成功扫描
- 曾成功扫描,但现已过期
- 离线或无法访问
- 因身份验证、授权、连接性或配置问题而失败
- 已知但从未扫描过
- 新发现但尚未与扫描目标核对的记录
这些都是需要跟进的安全结果。离线、失败或从未扫描过的端点仍可能存在长期访问权限,不能视为无风险。
入网登记和健康状况报告确立了设备状态。特权覆盖率则补充了当前的管理访问证据。
必须从端点追溯有效的管理员访问权限
在Windows端点上,本地Administrators组是实际的起点。其成员可能包括本地账户、指定的域账户或域组。有效访问还延伸至通过组路径继承成员身份的身份对象。
这就产生了两种不同的视角:
- 直接成员身份: 账户或组直接出现在端点的本地Administrators组中。
- 组继承访问权限: 某人或某账户因属于一个直接或嵌套成员所在的组而获得管理访问权限。
直接分配解释了端点的配置情况。已解析的组继承关系则展示了某身份在整个环境中的影响范围。仅凭本地组条目列表可能会低估这一影响范围。
本地账户也需要特别关注。MITRE ATT&CK T1078.003(本地账户)描述了攻击者如何滥用有效的本地凭据来实现持久化、权限提升、防御规避和访问。MITRE还指出,被重复使用的本地账户凭据可能有助于攻击者在多台机器之间横向移动。设备清单无法告诉你,是否是同一个本地管理员身份或凭据模式造成了这种影响范围。
特权发现必须将端点证据与使访问权限生效的身份关系连接起来。
端点平台扩展发现能力;业务背景指导策略
资产和端点平台有助于界定范围。集成的采集路径可以在受管端点范围内扩展证据收集。
可靠的结果会将每次检查的结果和时间与所发现的管理关系关联起来。
业务背景将证据转化为策略。团队会将发现结果与账户所有权、工作流依赖关系及业务需求相结合,以决定保留、审查或移除哪些访问权限。
这些职责是协同运作的:
- 资产和端点平台确定范围,并在集成的情况下扩展采集能力。
- 特权账户发现负责映射管理关系并衡量覆盖率。
- 所有权、依赖关系和策略背景则指导补救措施。
关于库存管理、访问审查、最小权限和限时访问的更广泛控制框架,请参阅Netwrix特权访问管理最佳实践指南。
在衡量权限缩减之前先衡量可见性
只有在发现覆盖率保持稳定之后,权限数量才具有实际意义。
当扫描扩展到新的服务器分段时,数量可能会因可见性提升而上升。请将覆盖率与暴露面一并跟踪,以确保后续的下降反映的是被移除的访问权限,而不是消失的证据。
这是一个普遍存在的运营缺口。《Netwrix 2026数据与身份安全报告》发现,76%的组织无法在长期访问权限不再需要时立即将其撤销。有效的撤销始于准确了解访问权限存在于何处,以及相关证据是否为最新。
将可见性与暴露面一并报告。请跟踪以下内容:
- 范围内端点总数。
- 拥有最新成功扫描的数量及百分比。
- 过期、失败、离线、从未扫描以及未解决的端点。
- 拥有直接或组继承本地管理员访问权限的身份。
- 每个身份的端点触及范围。
- 被接受为最新结果中最旧的一项的存续时长。
一旦覆盖率趋于稳定,应优先处理触及范围广、重复出现的本地账户、异常的组路径以及对关键系统具有访问权限的身份。从这一节点开始,权限数量的下降才能作为补救工作的证据。
NPS-D如何将设备记录转化为权限证据
Netwrix Privilege Secure for Discovery(NPS-D)将端点清单转化为可操作的权限证据。它能够发现受管Windows端点上的本地管理访问权限,记录直接和组继承的管理员关系,并使扫描状态与设备记录本身是否存在保持分离。这让团队能够清楚地了解已发现的访问权限及其背后的覆盖状态。
NPS-D可以使用有效的扫描账户直接从Windows端点收集权限证据,而无需安装NPS-D端点代理。它将来自Active Directory、Microsoft Entra ID或两者的目录上下文,与通过直接连接或受支持的EDR集成(如Tanium Cloud)收集的本地管理员证据相结合。这将发现能力扩展到了可直接访问以及由EDR管理的端点。
当团队使用Microsoft Intune时,其受管设备清单有助于界定端点群体。结合NPS-D的权限证据一并审查,可以清晰了解哪些端点受到管理、谁能够管理每一台端点、访问权限是如何分配的,以及证据是何时收集的。
NPS-D将端点结果与身份关联起来。团队可以分析某个特权身份在各系统中的触及范围有多广,并在保持覆盖缺口可见的同时,区分直接分配与组继承访问权限。
一个实用的NPS-D工作流程如下:
- 确定范围内的端点群体。
- 收集最新的本地管理员证据并衡量覆盖率。
- 将直接和组继承的访问权限追溯到具体身份。
- 审查所有权、依赖关系以及已批准的例外情况。
- 以受控的阶段,从观察逐步过渡到策略执行。
一旦团队了解谁需要管理访问权限,就可以使用NPS-D来减少不必要的特权。可先从一小组端点入手,审查结果后再逐步扩展。
报告权限覆盖率
一份可靠的权限清单需要将四个要素连接起来:范围内的端点、一次成功且最新的扫描、在该端点上发现的管理关系,以及通过这些关系获得有效访问权限的身份。
本周先从以下四项行动入手:
- 确定属于范围内的端点群体。
- 将已知设备与拥有成功、最新特权扫描的端点区分开来。
- 调查每一条过期、失败、离线、从未扫描或未解决的记录。
- 根据触及范围和业务重要性,对直接和组继承的管理员关系进行排序。
如果你能列出每一台设备,却说不出谁能够管理每一台设备、相关证据是何时收集的,以及哪些系统仍未被发现,那么你所拥有的只是设备清单,而非真正的特权发现。
观看特权发现的实际应用
了解Netwrix Privilege Secure for Discovery如何揭示端点上隐藏的特权访问权限、显示谁能够管理每个系统,并帮助团队减少长期存在的访问权限。
准备好将设备清单转化为权限证据了吗? 了解Netwrix Privilege Secure for Discovery。
分享到
了解更多
关于作者
Tomasz Malik
Tomasz Malik 是一位网络安全和 Linux 专家,同时担任 Netwrix Privilege Secure for Discovery 的产品负责人(Product Owner)。他将实际的系统专业知识与产品领导力相结合,帮助企业在端点环境中发现、理解并减少不必要的特权访问。