Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

特权会话管理(PSM):定义、功能与安全收益

特权会话管理(PSM):定义、功能与安全收益

Apr 23, 2026

特权会话管理(Privileged session management,PSM)是 Privileged Access Management(PAM)中的核心能力,可在实时情况下控制、监控并记录特权会话。PSM 将永久性的管理访问转换为有时间限制、基于会话的访问,并在到期后自动失效。关键能力包括实时监控、用于审计和数字取证的会话录制、基于策略的控制,以及会话结束时自动撤销特权。

Privileged session management (PSM) 是 privileged access management (PAM) 中的一项安全实践,重点在于实时控制、监控和记录特权用户对关键系统的访问。

当管理员、工程师或自动化服务连接到服务器、数据库、网络设备和云控制台等敏感系统时,PSM 可确保对所有经过认证并获得授权的会话进行实时监控。为审计和调查会记录操作行为,而高风险行为可以立即被停止。

本文将介绍 privileged session management 的工作原理、为何 PSM 对威胁检测与缓解至关重要、合规要求与审计日志(audit trails)、Zero Trust 架构的强制实施,以及 PSM 如何与其他 PAM 组件协同工作。

什么是 privileged session management?

Privileged session management 定义

特权会话管理(Privileged session management)是一种安全控制机制,充当特权用户与敏感系统之间的保护层。PSM 不提供直接访问,而是创建一个受管环境:对每一次特权交互进行监视,并可在实时情况下进行控制。

现代的 PSM 实现已从基础监控发展为主动降低攻击面:将永久性的管理访问权限替换为临时权限,just-in-time 的基于会话(session-based)访问。特权访问仅在有限时间内、针对特定任务,并在严格观察的条件下授予。

PSM 适用于人类与非人类身份,包括系统管理员、DevOps 工程师、第三方供应商、服务账户以及自动化脚本。它主要关注特权会话(privileged session)期间发生的事情,并使组织能够在合法用户执行了未授权操作或意外违反策略时识别内部威胁(insider threats)。特权会话管理解决方案可以让安全团队终止可疑会话、对高风险命令发出告警,并立即执行缓解措施,而不是在事故发生后才发现问题。

什么是特权会话?

特权会话(privileged session)是指为执行管理任务而获得授权、连接到敏感资源的一种会话。与普通用户执行诸如撰写文档或检查电子邮件等日常任务不同,特权会话可以更改系统配置、复制或删除数据,或在敏感系统上创建新用户。

PSM将这些会话从开放式的权限转变为有时间限制、与特定目的相关的事件,并可自动到期。根据安全策略,新的会话需要从指定的权威主体重新进行身份验证。PSM会监控并记录完整会话,包括视频回放、命令日志记录、文件传输跟踪以及行为分析。

特权会话的示例包括:

  1. 工程师使用远程桌面会话为 Windows 域控制器打补丁。
  2. 管理员登录到 AWS Management Console 或 Entra ID 管理员门户,以修改网络安全组或全局身份设置。
  3. 数据库管理员连接到生产数据库,或网络工程师为进行配置更改而访问路由器、交换机或防火墙。

Netwrix Privilege Secure。实施按需(just-in-time)访问,监控特权活动,并消除长期(standing)凭据。立即启动浏览器内演示。

为何特权会话管理对安全至关重要

不受控制的特权访问带来的风险

特权访问是企业安全架构中风险最高的类型之一,因为它为关键基础设施、应用程序和数据存储库提供不受限制的访问。没有企业级特权会话管理时,安全团队通常只知道谁拥有特权访问以及何时发生登录,但在调查之前往往不知道特权会话期间执行了哪些操作。特权会话可能允许用户绕过安全协议、删除审计日志、编辑安全配置,并在整个企业范围内访问敏感数据。

常见风险包括:

权限过于宽泛

标准的管理账户通常都被授予了过高权限,即使用户只需要执行诸如重启单个服务之类的特定任务,也可能获得对系统几乎完全的控制权。域管理员可以访问整个目录服务;在 Linux 环境中,root 或超级用户拥有完全的控制权限;而 sysadmin 用户则对数据库实例拥有不受限制的控制权。

高影响力威胁

无论是内部人员还是外部威胁行为者,都会聚焦于攻破特权账户,因为它能让他们绕过防御边界,并以与合法管理员相同的权限进行操作。特权访问还使攻击者能够控制安全工具;一旦攻击者获得了高级持续性访问(Advanced Persistent Access),他们通常会尝试禁用日志记录、防病毒(antivirus)或备份系统。

遗留做法

许多组织仍依赖一些过时做法,例如共享管理员账户、很少轮换的静态密码、无限制或始终启用的特权访问,以及受限的审计跟踪(audit trails)。这些做法会造成可视性与问责方面的严重问题。

通过基于会话的特权来减少攻击面

传统的特权访问模型会授予“常驻权限(standing privileges)”。也就是说,管理员无论是否在值班,都可以 24/7 拥有高权限访问。PSM 通过将特权访问变成一个“按需审批的事件”来实现革命:将权限限制在一个定义好的会话(session)中,并在会话结束时自动撤销权限。

  • 动态最小特权: 与其让用户拥有常驻权限,不如由 PSM 提供“按需(just-in-time)”访问:仅限于执行特定任务时所需的特定系统。
  • 访问范围: PSM 允许管理员在特权会话中精确定义允许执行的内容。例如,承包商可能只在 14:00 到 16:00 之间被授予对特定 Web 服务器的访问权限;同时通过命令过滤,诸如高风险的管理任务的执行将仅限于维护所需的范围。

该方法通过减少攻击面和横向移动场景来降低风险。由于拥有永久特权凭据的用户更少,这些凭据也不会直接暴露给终端用户;即使发生了妥协(被攻破),这些凭据要生效仍需要审批。

防止内部威胁与滥用

无论是蓄意还是意外,内部威胁都尤为危险且难以管理,因为它们涉及受信任的个人。由于内部威胁行为者已经拥有合法访问权限,传统的边界防御(perimeter defenses)所能提供的保护十分有限。PSM 通过引入对特权活动的可视化、责任追踪以及实时控制来缓解这一风险。

  • 可视化: 特权会话管理工具可确保任何特权操作都不会被忽视。在特权会话期间,它们可以在日志中捕获按键(keystrokes),记录命令执行历史、屏幕录制以及文件传输日志。这些能力提供完整的审计追踪(audit trail),以支持取证调查与合规要求。
  • 威慑效应: 当管理员知道自己的特权会话会被记录并进行审阅时,通常会自然减少高风险行为。若用户必须请求特定的访问权限或许可,他们就必须说明这一需求的合理性,从而形成额外的证据链(trail of evidence)。
  • 干预能力: 现代的特权会话管理软件提供先进的能力,使组织能够在检测到特权会话中的不当行为时进行实时干预。 如果用户执行可疑命令,或试图访问未授权的系统或系统组件,可以生成告警,以暂停特权会话供管理员审核。

这些主动能力使组织能够主动监测并及时发现特权滥用,从而在安全漏洞发生后再去遏制损害之前,就能实时降低风险。

特权会话管理如何运作

特权会话管理以受控的方式管理每一次特权会话事件的生命周期。 PSM 并不是仅凭“信任管理员的请求”就直接授予特权访问权限;它需要回答四个关键问题: 谁在请求访问? 他们为什么应该获得访问权限? 在特权会话期间他们在做什么? 会话结束后,所有特权访问是否都已被彻底移除?

会话初始化与认证

Privileged session management solutions 的运作始于严格的身份验证,然后才会授予提升权限的访问。系统不仅评估是谁在请求访问,还会评估他们为何以及何时需要这种访问。

  • 强身份验证机制: 为了防止可能导致安全漏洞的凭据盗窃,PSM 不仅仅需要用户名和密码。用户必须在会话开始之前,通过多因素认证进行验证,例如生物识别、硬件令牌或通过推送通知进行批准。
  • 基于策略的访问评估: 系统会根据安全策略自动评估访问请求,策略会考虑用户角色、所请求的特权级别、目标系统的敏感度、一天中的时间以及地理位置等因素。访问决策可以基于预定义标准自动批准,也可以在遇到特殊情况时转交给审批人处理。
  • 按需(Just-in-time)配置: JIT 配置并不是授予长期存在的特权,而是在确有需要时才创建临时的提升权限访问,并且仅持续批准的时长。
  • 基于会话的访问: 在高安全环境中,PSM 会创建一个带有预定义权限集的临时、会话专用账户。当会话结束时,与之相关的所有特权、凭据和账户都会自动撤销并清理。

实时会话监控

一旦用户完成认证并开始会话,PSM 就可进行持续监控,从而在特权活动发生的同时提供可视性,使安全团队能够标记任何策略违规并实现快速缓解。

  • 实时可视性: 安全团队可以查看当前哪些用户连接到哪些系统、会话的开始和结束时间、正在执行哪些命令;同时可记录按键输入,并配合屏幕录制,形成完整的审计追踪。
  • 基于策略的异常检测: 先进的 PSM 系统会使用行为分析,在安全策略的语境下识别可疑模式。例如,如果数据库管理员突然开始尝试访问工资单表,或运行一段他们从未使用过的脚本,PSM 会标记其偏离用户行为或角色的情况。
  • 实时告警: 与其等到会话结束后才发现发生了泄露,PSM 会在出现策略违规时为安全团队生成即时告警,例如执行被禁止(黑名单)的命令、访问受限文件或发生数据外传。告警可根据具体违规类型按严重程度进行分类,以减少响应时间或定义预配置的处置操作。

会话控制与介入

监控只有在具备及时阻止威胁的能力时才真正有效。PSM 为管理员提供紧急控制手段:一旦检测到威胁,就可立即介入,从而在损害发生之前进行预防。

  • 会话暂停: 如果已连接用户的行为看起来可疑但并非明显恶意,管理员可以暂停该会话,以在不终止访问的情况下调查可疑行为。
  • 会话终止: 如果检测到明确的违规行为,例如数据外传、未经授权的配置更改,或为横向移动而尝试获取更高权限,管理员可以立即结束该会话。
  • 命令筛选与阻止: PSM 系统可以针对命令强制执行允许列表和阻止列表:以阻止危险的管理命令执行、限制对敏感目录的访问,并且只允许预先定义并批准的操作。
  • 会话结束后的清理: 会话结束后,自动化进程会执行清理操作,例如撤销临时权限、删除临时帐户,以及移除会话令牌和临时文件。

会话过期与自动终止

特权会话会在其获准的持续时间到期后结束,无论是否实际使用,从而确保任何人都无法使用提升后的访问权限。

  • 基于时间或任务的过期: 特权会话可能在预定义的时间窗口到期后、在特定任务完成后,或在经过一段时间未活动之后自动过期。时间限制可防止会话无限期保持激活状态,而基于任务的过期可确保在授权工作完成后,特权会话立即结束。
  • 立即撤销访问权限: 会话结束后,所有相关特权都会被立即一次性撤销。不存在任何宽限期,让内部人员或外部威胁能够劫持已保持打开状态的连接。
  • 需要重新审批: 每一个新的 Privileged session(特权会话)都需要进行新的身份认证和授权;用户不能仅仅恢复或延长已过期的会话。用户必须根据策略重新评估,并启动新的请求、认证和审批流程。

特权会话监控 vs. 会话录制

特权会话监控

特权会话监控使安全团队能够在特权会话发生的同时以实时方式查看其活动。通过这种主动监督,可以在造成损害之前检测并响应潜在的安全事件,是关键的安全控制措施。

  • 实时观察: 安全分析师可以通过集中式控制台查看特权会话的实时直播,观察管理员、承包商或自动化系统如何与关键基础设施交互。这种透明度适用于多种访问机制:无论用户是通过 RDP 连接到 Windows 服务器,还是通过 SSH 连接到 Linux 服务器,亦或是通过管理工具访问数据库。
  • 基于策略违规的告警: PSM 系统可以配置为标记高风险命令、对受限资源的访问尝试以及账户创建。检测到任何策略违规时,将为安全运营中心(Security Operations Center,SOC)生成自动告警;并且与 SIEM 或 SOAR 平台的集成可以触发升级工作流。
  • 手动或自动介入: 监控使安全团队能够立即响应。根据配置和违规类型,安全团队可以暂停或结束会话。这种介入能力将监控从被动观察转变为主动威胁防护。

监控可以实现实时监督;然而,如果没有记录,当会话结束时其控制能力也随之终止。尽管警报和临时会话数据可以用于分析,但实际发生了什么的细粒度上下文会丢失。

特权会话录制

特权会话录制会捕获在特权会话中发生的所有活动的完整证据。 这种取证追溯能力能够回答“发生了什么(what happened)”的问题,而仅靠监控在会话结束后往往无法回答。

  • 按键与命令日志记录: 除了视频录制之外,PSM 还会捕获按键输入和命令执行,包括已删除的字符、纠正操作以及命令历史的浏览。对于 SSH、Telnet 或数据库客户端会话等基于文本的协议,这些能力尤其有价值。
  • 基于屏幕或视频的会话回放: 对于 RDP、VNC 或 Citrix 等图形化协议,录制解决方案会在捕获用户活动视频的同时记录鼠标移动、窗口交互以及剪贴板活动。这些录制内容可作为视频回放,并且在通过图形用户界面进行配置更改的环境中非常有价值。
  • 可搜索的会话元数据: 先进的 PSM 平台会对会话数据建立索引,使调查人员能够搜索特定命令、文件名、IP 地址、时间范围和用户 ID。该能力消除了手动观看数小时视频的需求,并可加快调查进程。

为何将监控与录制结合在一起很重要

监控和录制满足不同需求,但在整体安全态势方面二者相互补充。只有监控而没有录制会限制取证调查和合规证据,而只有录制而没有监控则会消除实时干预能力。

  • 实时响应与可靠的历史证据: 监控使组织能够在恶意活动发生时立即发现并阻止。录制可确保即使发生事件,也能提供完整的审计追踪。
  • 更快速且更准确的调查: 如果没有录制,调查人员只能依赖系统和应用程序日志,而这些日志可能在会话期间被篡改。合并使用后,它们能够清晰了解事件的发生顺序,准确识别责任主体身份,并减少调查与修复的平均处理时间。
  • 更强的问责性与审计就绪能力: 当特权用户知道自己的会话正在被监视和录制时,就会对规避策略形成行为威慑。每一次操作都可以追溯到经过验证的身份,从而实现绝对透明和问责。

特权会话管理的核心能力

会话可视性与监督

Privileged session management tools 可实时与历史性地展示提升权限(elevated access)如何在关键系统、应用程序和基础设施中被使用。与仅依赖系统和应用程序日志不同,PSM 会以统一、集中化的方式捕获特权会话的全部上下文,为安全团队与 IT 团队提供对所有特权活动的全景视图。

  • Identity tracking: PSM 会将特权会话与已验证的身份关联,并确保无论目标系统是什么,每个特权会话都必须绑定到特定的人类或机器实体。这样可以消除在特权会话期间使用共享或通用管理员账号所带来的歧义,并提供一条审计追踪,说明访问或更改了哪些资源。
  • When privileged access occurred: 每个会话都会以精确的开始与结束时间进行时间戳标记。安全团队可以迅速判断访问发生在已批准的时段内,还是在工作时间之外,或是在可能表明权限升级风险的异常时间限制内。
  • Action-level monitoring and recording: PSM 不仅仅局限于简单的登录事件。它会捕获特权会话期间的所有事件,例如已执行的命令、已访问的文件以及配置更改。还可以实时观察会话,让管理员能够在活动发生的同时看到情况,并在需要时及时介入。

审计追踪与取证证据

PSM 会生成关于特权活动的详尽证据,既支持 compliance,也满足安全调查的要求。

  • 防篡改记录: PSM 使用加密机制生成会话日志和录制内容,并对其进行安全存储,同时防止被修改或删除。这可以防止即使是最强大的管理员账户也无法删除自身的痕迹以隐藏未经授权的活动。
  • 会话录制: PSM 最强大的功能之一,是能够将会话以视频或可搜索的元数据形式进行记录。安全团队可以直接观看会话录制,精确了解发生了什么,包括 GUI 操作、执行的命令以及系统响应,而无需依赖不完整的日志条目。
  • 用于根因分析的证据: 当系统宕机或发生安全事件时,PSM 的审计追踪使团队能够将事件追溯到具体操作,或重建事件过程,以了解真正发生了什么。这种能力可加速根因识别以及事件响应流程。

责任追溯与归属

PSM 将特权访问(privileged access)从匿名、共享的活动转变为与已验证个人绑定、完全透明且可问责的操作。与多名个人使用相同的特权凭据不同,每个会话都会与已验证的身份唯一关联。

  • 与个人绑定的特权操作: 通过多因素认证(multi-factor authentication)等强固且可追溯的认证机制,PSM 确保每次特权访问都与已验证的个人绑定。即使在技术上确实需要共享账号,系统也会记录在共享账号下实际工作的具体个人是谁,以及做了哪些更改。
  • 降低对共享凭据的依赖: PSM 集成了凭据保管(credential vaulting)能力:密码被安全存储,并在不向终端用户暴露的情况下提供到特权会话中。PSM 取消了人们必须知道高权限账户密码的需求,并降低凭据被盗的风险。
  • 清晰的归因: 当管理员知道自己的操作正在被记录和监控时,这种“观察者效应”会降低内部威胁以及违反公司政策或最佳实践的可能性。

特权会话管理与合规

满足监管与审计要求

Privileged session management 作为一种技术控制机制,直接应对 compliance 在多个监管框架下的义务。与仅仅记录安全策略不同,PSM 会生成基于证据的特权访问活动审计追踪,展示安全控制正在得到有效执行。

支持网络保险要求

网络保险市场已经发生了显著变化,保险公司在签发保单或在发生安全漏洞后处理理赔之前,现已要求进行严格的技术评估。由于重大数据泄露往往涉及对管理凭据的滥用,特权访问管理(Privileged access management)因此成为关键的评估标准;保险公司也将特权访问视为重要的风险指标。

  • 可验证的技术控制: 保险公司经常会询问组织:是否监控管理会话、是否强制多因素认证、是否限制常驻特权,以及是否限制访问时长。PSM 通过具体证据证明“特权不等于永久访问”,并表明仅在需要时才授予访问权限,同时在会话期间进行监控。
  • 监督证据: 在提出理赔时,保险公司希望清楚了解违规是如何发生的,以及是否存在持续监控或对威胁进行响应尝试的证据。PSM 的会话日志和录制内容提供审计跟踪,从而证明持续保持警惕并开展风险评估。
  • 降低横向移动风险: 保险公司会评估组织在访问被攻破后,能否有效遏制入侵。许多勒索软件和高级持续性威胁(APT)活动依赖被攻破的管理者凭据在基础设施中进行横向移动。PSM通过将用户与目标系统隔离来限制这种行为;用户通过PSM代理连接到关键系统,这种安全差距能够阻止恶意软件的直接传播或横向移动尝试。

特权会话管理与 Zero Trust

实时强制最小特权

Zero Trust 架构建立在“永不信任,始终验证”的原则之上。在这种架构中,特权访问不会被永久授予。相反,它会被严格控制、持续评估,并且始终仅限于完成特定任务所必需的范围。PSM 通过仅在有限时间段内、需要时才强制执行最小权限,从而落实这一理念。

  • Just-in-time access: 在提出特定请求之前不会授予访问权限,通常是通过工单(helpdesk ticket)提交,并在审批流程中评估通过后才会开通。任务完成或已批准的有效期结束后,就会移除特权会话及相关权限。
  • Multi-dimensional policy enforcement: PSM 会评估多个变量,以执行政策决策,例如:谁在请求访问、其角色和风险画像是什么、将访问哪个系统或应用程序、将执行哪些任务,以及访问应保持有效的时长。
  • In-session enforcement: 大多数安全工具在访问请求获得批准后就会停止验证策略,而 PSM 会在会话期间持续应用最小权限,并允许安全团队实时监控每一步。例如,用户可能被允许查看配置文件,甚至更改配置,但如果他们尝试删除配置文件或复制它,系统会在实时状态下立即阻止。

访问过程中的持续验证

Zero Trust architecture 要求信任从不具有永久性;即使在完成身份验证和授权之后,仍必须对用户与会话进行持续验证。PSM 可确保用户不得偏离已批准的任务;如果违反任何已批准的要求,则可暂停或终止该会话。

  • 实时会话监控: 通过实时监控会话,PSM 可让特权活动的情况一目了然。它包括对管理活动的实时可视化观察能力、按键与命令记录、屏幕录制以及会话元数据跟踪。
  • 基于策略的评估: PSM 解决方案使用行为分析,将实时活动与已建立的安全策略进行对比。这确保命令执行符合允许列表中的命令、用户遵循针对当前任务批准的流程,并且系统会标记任何偏离最佳实践和安全策略的行为。
  • 对策略违规的即时响应: 与其等待安全团队在第二天查看日志,不如让组织使用 PSM 为策略违规配置预定义的自动化响应。例如,如果用户尝试传输文件或执行未经授权的命令,PSM 可以自动暂停或终止该会话,并生成安全告警。

特权会话管理 vs. 特权访问管理 (PAM)

PSM如何融入PAM

Privileged session management (PSM) 并不是 privileged access management (PAM) 的独立替代方案;相反,它是PAM中的关键能力。

  • PAM: Privileged access management 重点在于从一开始就防止未授权访问或过度访问。它规定谁应获得特权访问权限、他们可以访问哪些系统或账户,以及在诸如时间、审批、设备和地点等条件下应如何执行。
  • PSM: 规定特权访问会话期间会发生什么,例如审批后进行身份验证、对凭据进行安全托管、密码轮换与密钥管理、按需(just-in-time)访问的自动开通,以及会话结束后对特权访问进行清理。

PAM 和 PSM 合在一起,会形成一个持续的安全闭环,在特权会话发生前、期间和之后都能降低风险。没有 PSM,仅靠 PAM 无法弥补特权会话期间的盲点。

PSM 作为关键的 PAM 能力

PSM 通过其关键能力来补充 PAM:

  • 会话级可视性: PSM 允许安全团队和 IT 团队准确查看特权会话期间执行的操作,包括命令执行、配置变更和文件传输。
  • 实时强制执行访问策略: PSM 不仅仅用于观察;它使安全团队能够在实时中强制执行安全策略。例如,阻止未授权的命令、数据外传,并限制对敏感目录的访问。
  • 详细审计追踪: PSM 会生成防篡改的审计日志和会话录制内容,提供完整的活动轨迹、带时间戳的命令历史记录,以及用于回放的会话视频,这些都可作为审计和合规要求的证据。

如果没有 PSM,组织可能会知道谁被允许拥有特权访问权限,但却无法获得对该访问权限如何被使用的可视性。正确的权限分配与实际使用之间的差距会带来重大的安全与合规风险。

云端与混合环境中的特权会话管理

保护远程与云端的特权访问

随着组织将工作负载迁移到云平台并启用远程办公,传统基于边界的安全模型往往不足,因为管理员、DevOps 工程师以及第三方供应商常常会从外部网络、个人设备或不同地点进行连接。长期暴露的扩大会增加攻击面:包括凭据窃取、网络钓鱼、会话劫持、特权账户的滥用,以及分布式团队中的内部威胁。

  • 对远程特权会话的可视性: PSM 作为组织与用户之间的安全网关。无论管理员是从家里还是公共网络进行连接,连接都会通过 PSM 代理进行转发,并记录 IP 地址、认证方式以及已访问的资源。
  • 监控会话期间的用户操作: 像 AWS、Azure 或 GCP 这样的云控制台允许管理员只需几次点击即可对基础设施进行大规模变更。PSM 使组织能够查看管理员在身份验证之后实际执行了什么操作,包括通过 SSH 执行的命令、通过 RDP 执行的管理任务,以及在 Web 控制台中进行的配置更改。
  • 对高风险行为进行实时响应: 在云环境中,自动化脚本或被泄露的凭据可能在几秒内删除整个虚拟网络。PSM 提供“会话终止开关”的能力:一旦检测到任何策略违规,就可以暂停或结束该会话。

监控 SaaS、IaaS 以及混合资源

现代 IT 基础设施本质上是异构的,将本地部署基础设施与多个云平台或服务组合在一起。每个环境都使用不同的访问方式和协议,从而带来更多复杂性。PSM 支持对这些多样化环境的治理与可视化,以确保集中式的监督以及一致的策略管理。

  • 支持多种访问协议: PSM 提供机制,确保对 Windows 服务器的远程桌面协议(Remote Desktop Protocol)、Linux 的安全外壳(Secure Shell,SSH)、用于 SaaS 以及云管理门户的基于 HTTPS 的 Web 控制台连接,以及用于管理数据库访问的数据库协议进行监督。
  • 覆盖本地(on-premises)与云端(cloud-based)工作负载: 本地工作负载包括物理服务器、虚拟机、网络设备和旧式系统;云端工作负载包括 IaaS 虚拟机、PaaS 托管服务以及 SaaS 应用。通过带有安全网关的代理会话,PSM 解决方案可在两类工作负载中保持一致运行,并在具备录制与监控能力的同时,执行严格的认证与授权策略。
  • 特权会话的集中式监控: PSM 提供用于监控混合基础设施的单一界面视图。安全团队无需查看五种不同日志才能拼凑出一个管理员会话的信息。集中式仪表盘可为会话日志与录制内容提供统一的视图。

实施特权会话管理时的关键考虑点

细粒度的策略控制

有效的特权会话管理取决于明确定义且可强制执行的策略,这些策略必须清楚说明特权访问可以如何使用。策略既要足够具体,以防止滥用,又要足够灵活,以支持正当的业务运维需求。

  • 定义允许的操作或命令: 与在特权会话期间授予完全控制权不同,细粒度策略允许组织将特定操作或命令加入允许列表或拒绝列表。限制对敏感目录和配置文件的访问,限制可能暴露敏感数据的数据库查询,并通过对高影响任务要求二次审批,来防止会话内的权限提升尝试。
  • 设置会话持续时间限制: 特权会话不应无限期保持激活状态,也不应超过必要的时长。基于时间的会话控制可降低遭受攻击的暴露风险。组织应配置在指定时间后自动终止会话;空闲会话必须在超时后结束;一旦完成特定任务,便应结束该会话。
  • 按资源类型设置限制: 并非所有服务器都需要相同级别的控制。托管金融系统、身份管理应用程序以及任何类型生产环境的关键服务器,需要比非敏感系统更严格的控制措施。

可自定义的数据采集

记录每个特权会话的详细信息可能会生成海量数据,并可能引发数据隐私或合规性问题。通过定制数据采集,组织可以同时满足安全与合规义务。

  • 捕获适当的细节级别: 并非所有特权会话都需要进行完整的视频录制。根据风险和合规要求,组织应配置 PSM,以捕获元数据日志(谁在何时、访问了什么以及持续了多久)、命令级日志(运行了哪些命令及其影响),并为在敏感服务器上执行高风险操作触发的选择性录制做好设置。
  • 避免不必要地收集敏感数据: 当 PSM 工具被配置为捕获所有细节时,可能会捕获诸如管理员输入个人密码或查看包含个人可识别信息(PII)、财务记录或知识产权的屏幕等敏感信息。组织必须对日志中的密码、加密密钥和凭据等敏感字段进行掩码,并对会话录制中的 PII 进行脱敏/删除。

对会话数据进行安全的存储与保留

特权会话录制、元数据和日志极其敏感。它们可能包含系统凭据、专有配置以及基础设施细节。如果遭到泄露,这些数据可能被用于未授权访问或篡改证据。

  • 加密会话录制和日志: 特权会话数据必须在存储和传输过程中都进行加密,以确保即使存储介质遭到入侵,数据仍保持不可读。加密密钥必须以安全的方式进行管理,最好由专用的密钥管理系统来完成。
  • 限制对会话数据的访问: 并非所有管理员都应能够访问特权会话数据。必须通过基于角色的访问控制(RBAC)将访问权限限制给少数经授权的人员,并强制执行职责分离原则。此外,应对访问录制内容和数据强制启用多因素身份验证,并配套启用日志记录与监控机制。
  • 基于策略的保留与安全处置: 无限期保存特权会话数据本身就存在风险,而且成本也很高。组织必须实施自动化的保留策略,以管理数据的生命周期;并在定义的期限之后最终进行安全删除,以防止数据被恢复。

借助 Netwrix Privilege Secure 进行特权会话管理

Netwrix Privilege Secure 是 Netwrix 特权访问管理产品组合的核心能力。这是一款面向企业的特权会话管理软件,可帮助组织严格控制、持续观察,并为特权会话提供基于证据的审计追踪。Netwrix Privilege Secure 并不将会话录制绑定到以“金库”为中心的架构中,而是将会话本身视为访问的单元:为会话创建权限,通过会话进行治理,并在会话结束时撤销权限,从而同时降低风险与合规负担。

按需(Just-in-time)、基于会话的特权访问

Netwrix Privilege Secure 通过用“按需(just-in-time)、基于会话(session-based)”的特权访问来替代传统 PAM(Privileged Access Management,特权访问管理)中始终启用的特权管理员账户方式:在该传统方式下,特权访问几乎随时可用。 当管理员需要执行诸如打补丁服务器、管理 Active Directory 或访问数据库等特权任务时,他们会发起会话请求。 系统会根据已定义的访问策略对该请求进行评估,然后在有限时间内按照任务的精确范围创建所需的特权。 系统会在有限期间内基于经过验证的身份创建临时账户,并将其绑定到请求工作流中,从而缩小攻击面并防止横向移动。

实时会话监控与录制

安全与 IT 团队可以在特权会话发生的同时查看其内容,并能实时观察是否存在特权滥用,以便及时介入。 会话录制与回放为审计、事件调查以及合规报告提供必不可少的证据。 针对特权会话提供了增强的元数据以及按键输入(keystroke)搜索能力,使安全团队能够搜索关键词、命令或时间限制,而无需耗费精力观看并逐段浏览数小时的录制会话。

自动撤销特权

在 Netwrix Privilege Secure 中,特权会话的生命周期由自动化流程严格管控。 一旦会话过期或用户注销,系统就会启动清理(cleanup)流程。 该会话的所有临时特权都会立即被撤销;工作完成后不会再保留任何本地管理员或域管理员权限,并且在会话结束后系统会恢复到非特权状态。 这确保不会存在任何常驻特权,并且特权访问始终在受限时间内、针对精确的范围得到批准与允许。

面向混合环境的 Zero Trust 架构匹配

Netwrix Privilege Secure 在所有已连接的环境中通过设计支持 Zero Standing Privileges。 这符合 Zero Trust 架构:永远不应默认信任,必须持续验证访问,并且特权必须在有限的时间内具备获批的上下文。每次用户启动特权会话时,都会使用多因素身份验证来验证其身份;会话期间的特权将按需为要执行的特定系统、资源或任务进行授权配置,并通过主动监控确保即使是已获批准的会话也会被盯防可疑活动。无论目标系统是本地部署、云环境还是混合基础设施,Zero Trust 控制都将始终如一地适用。

了解 Netwrix Privilege Secure 如何提供即时(just-in-time)的访问、会话控制以及零常驻特权。请求演示。

结论:通过特权会话管理强化安全性

由于特权会话会直接访问关键系统,因此它是任何 IT 环境中风险最高的领域之一。与普通用户会话不同,管理员、DevOps 工程师、数据库管理员或第三方供应商的特权会话能够更改系统配置、访问或外传敏感数据、创建新用户,甚至禁用安全控制。

特权会话管理通过确保在清晰可视的前提下对特权访问进行控制,并在特权会话生命周期的每个阶段提供责任追溯,从而直接应对这些风险。

Visibility

PSM 通过对特权活动的实时监控提供可视性。会话录制与回放可提供取证证据,并附带命令、操作及时间戳的详细日志。集中式仪表盘可对本地、云端或混合基础设施中的各类环境下所有特权活动进行监督。

Control

仅有可视性还不够。通过 PSM,组织可以将特权会话管理从被动观察转变为主动治理。控制功能允许安全团队在特定时间限制内,以有限权限为特定系统授予“按需(just-in-time)”访问权限。预配置规则可根据告警的严重程度或实时监控,借助会话暂停或终止能力,实现手动或自动化的干预机制。

Accountability

每一次特权操作都可以追溯到与已验证身份关联的会话:该身份在经过审查后被批准,并发出请求以建立特权会话。会话使用 MFA 进行了身份验证,活动被记录,证据被安全地保存在日志和录制内容中。这样可以消除歧义;组织不再需要猜测“是管理员账户进行了此更改”,而是能够准确查明是谁在何时执行了哪项操作、他们如何获得访问权限,以及证据是什么。

PSM 作为 PAM 的核心能力,在现代网络安全策略中发挥着至关重要的作用。通过消除长期(常驻)权限并强制采用基于会话的访问控制,PSM 可降低针对内部人员与外部威胁行为者的攻击面,防范凭证窃取、权限提升以及横向移动等场景。PSM 在每一次特权操作上都贯彻 Zero Trust 原则:在会话开始时验证身份,确保活动按安全策略执行,并仅在获批时间范围内保持持续监督与证据。

常见问题

分享到

了解更多

关于作者

Asset Not Found

Martin Cannard

产品战略副总裁(VP)

Martin Cannard 是 Netwrix 的 Field CTO,拥有 30 多年在初创企业与企业级软件组织中的从业经验。他专注于身份、访问与特权管理,并有着长期帮助组织在混合与云环境中强化安全性的可靠记录。在其岗位上,Martin 连接客户的挑战与产品创新之间的差距,向全球企业就新兴的网络安全趋势提供建议,并助力塑造 Netwrix 产品组合的未来。

作为一位广受认可的思想领袖与频繁在全球舞台演讲的嘉宾,Martin 分享有关零信任策略、以身份为先的安全理念以及现代网络韧性的演进方面的洞察。他务实的风格帮助组织将复杂的安全概念转化为可落地的解决方案,从而降低风险并提升业务敏捷性。