Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

什么是 Zero Standing Privileges(ZSP)?定义、优势及实现方法

什么是 Zero Standing Privileges(ZSP)?定义、优势及实现方法

Feb 17, 2026

Zero Standing Privileges(ZSP,零常驻特权)是一种安全模型,用于消除始终开启的特权访问。没有任何用户、工作负载或系统会保留持久的高权限。特权访问仅在需要时才授予,并且仅限于有限的时间与特定范围;使用后会自动撤销。ZSP 能降低攻击面、限制横向移动,使其与 Zero Trust 保持一致,并简化审计与合规流程。

几十年来,组织依赖静态权限模型,该模型会授予管理员和服务账户对关键系统的永久访问权限。在基础设施集中、环境可预测且攻击面有限的情况下,这种方法曾是有效的。但如今,这种现实已经不复存在。

现代企业建立在混合云和多云环境之上,其身份覆盖了人类用户、工作负载、API 以及自动化流程。这使得持续访问成为安全领域中最危险的隐患之一。静态权限模型不仅无法阻止入侵事件,反而会主动促成这些事件的发生。

Zero Standing Privileges (ZSP) 旨在说明现代攻击是如何发生的,以及为何传统访问模型已不再可行。

使用 Zero Standing Privilege 阻止攻击者。提供按需(just-in-time)的访问权限,监控特权活动,并使用 PAM software 移除残留凭据。

常开(always-on)访问的风险

长期(常驻)权限会带来巨大的攻击面。当 privileged access 永远可用时,攻击者无需突破安全控制;他们只需窃取凭据即可启动入侵。

在混合云和多云环境中,泄露的密码、与特权账户绑定的 OAuth 令牌或 API 密钥,可能为系统、云平台以及管理控制提供不受限制的访问。随后,攻击者就可以横向移动、提升权限,并在数月内保持未被发现。

Identity 作为新的边界

传统的安全模型假设一个经过加固的网络边界:一旦进入内部,用户和系统就被视为可信。然而,云采用、远程办公、SaaS 以及由 API 驱动的架构已经打破了这一假设。

Identity 现已成为主要的安全控制手段。挑战在于管理谁可以访问,以及访问的持续时间。无论访问请求来自用户、工作负载、服务账户还是自动化流程,都可能构成一个潜在的入口点。

ZSP 如何消除现代威胁

通过消除持久的高权限访问,Zero Standing Privileges 将安全性从“检测”转向“预防”。它确保特权访问只在被请求、获得批准并且正在被主动使用时才存在。其结果是:

  • 被盗取的凭据失去价值 因为攻击者无法利用处于“沉睡”状态的特权访问——特权访问只在处于活动且已获批准的会话中才存在。
  • 横向移动变得更困难 因为高权限访问并非永久可用。
  • 特权提升尝试失败 因为高权限访问默认情况下并不存在。
  • 勒索软件和破坏性攻击会被中断 当攻击者无法获取或滥用提升后的权限时。

什么是 Zero Standing Privileges (ZSP)?

ZSP 是一种安全模型,在该模型中,任何用户、工作负载或系统都不会保留持续存在的提升权限。提升后的权限不会默认分配,也不会以“始终开启(always-on)”或“以防万一(just in case)”的方式长期保留。相反,在 ZSP 环境中:

  • 不存在“常设”的特权账户
  • 所有提升的访问都是临时的,并且仅在需要时才授予
  • 特权访问仅在严格限定的时间内被允许
  • 它具有特定的适用范围
  • 任务完成后会自动撤销

ZSP 是一种安全状态,而不是控制措施或功能。它代表在整个环境中移除持续存在的特权访问。

ZSP vs. 传统 PAM

传统的 Privileged Access Management (PAM) 系统旨在保护常驻的高权限账户,而不是消除它们。它们的重点在于将凭据存入保险库、轮换密码、记录会话以及监控高权限活动。但这并不能解决根本问题:高权限账户始终都存在。

ZSP 的工作方式不同。它不会保护永久性的特权,而是将特权彻底移除。只有在需要时才会创建提升后的访问权限,可以通过临时分配角色、生成一个短生命周期账户,或为现有身份授予范围严格受限的权限(entitlements)来实现。任务完成后,权限会自动撤销。

ZSP vs. just-in-time(JIT)访问

JIT 是一种机制:在特定任务中,通常在获得批准或完成策略验证之后,为系统或资源提供临时的高权限访问。只有当用于获取高权限访问的唯一方法是 JIT(或同等的按需机制)时,才能实现 ZSP。换句话说,JIT 使 ZSP 成为可能,而 ZSP 则定义最终状态——访问始终是临时的。

常驻特权(Standing privileges):一个持续存在、无法忽视的风险

常驻权限(Standing privileges)是企业环境中最容易被利用的弱点之一。尽管它们带来便利并确保运行顺畅,但一旦发生任何凭据(credential)泄露,都会扩大其影响范围。

什么是常驻权限(standing privileges)?

常驻权限(Standing privileges)指的是:不论是否确实需要,都会被分配给用户、服务账户和系统的“始终在线”、永久性的访问权限。一旦授予,高权限(elevated permissions)会无限期地保持在原位,而往往缺乏持续的验证与监督。

常驻权限(standing privileges)通常存在于哪里

常驻权限(Standing privileges)通常会随着时间的推移而逐渐累积,主要集中在运营上至关重要的领域:

Area

Description

Shadow IT

Unapproved or unmanaged systems and tools created outside of IT oversight, often with elevated or uncontrolled access.

IT administrators

Domain admins, database administrators, and cloud infrastructure admins with persistent elevated access.

Service accounts

Application and automation accounts with excessive, persistent privileges that rarely undergo access reviews.

Vendors and contractors

Third-party accounts created for specific projects but remaining active long after engagement ends.

Legacy accounts

Orphaned or forgotten accounts tied to former employees, decommissioned systems, or completed projects.

Legacy user groupings

Operations-based or historical user groups that grant elevated access based on outdated role definitions.

Older applications or cloud deployments

Early implementations that required unrestricted or broad privileges during setup and were never scoped down.

攻击者如何利用常驻(standing)权限

常驻(standing)权限会降低攻击者在初始入侵后扩大立足点所需的努力。由于访问权限本就已存在,他们无需申请权限提升或触发可疑的工作流。这使得:

  • 横向移动: 使用持续的特权访问,从被入侵的账户转向以获取更高价值的系统和敏感数据。
  • 凭据窃取: 提取始终可用且可重复使用的密码、令牌和哈希值。
  • 勒索软件和破坏性攻击: 利用管理员级访问来禁用防御、传播恶意软件,并对系统进行大规模加密。

Zero Standing Privileges 在实践中如何运作

Zero Standing Privileges 可以通过访问工作流来实施:每一次权限提升事件都必须是有意的、具备上下文且是临时性的。

ZSP 工作流

ZSP 模型遵循“请求–验证–授权–撤销”的生命周期,以确保特权访问经过验证、具有时间限制、可审计,并且只在必要时才存在:

  1. 请求: 用户、工作负载或自动化流程为特定任务请求提升后的访问权限。
  2. 验证: 请求方身份会在实时情况下完成身份验证并进行评估。会评估上下文信息(时间、位置、设备安全态势、风险评分)。
  3. 授权: 如果获得批准,将授予临时且受范围限制的权限,并且权限仅限于完成该任务所需的精确内容。
  4. 撤销: 一旦任务完成或达到时间限制,访问权限将自动撤销。

“上锁的钱抽屉”这一类比

理解 ZSP 的一个有用方法是把它想象成一个上锁的钱抽屉。抽屉默认保持关闭状态,只有在确实需要完成交易时才会打开。它只会为所需的特定金额打开,且只打开交易所需的准确时长,然后立刻再次上锁。不会有一个永久打开、等着被清空的抽屉。类似地,ZSP 会始终保持特权访问处于锁定状态;只有在合法任务确实需要时才会发生权限提升,而一旦该任务完成,访问权限就会立即消失。

JIT 访问与 just-enough access(JEA)

ZSP 通过两项相互补充的原则来落实:在保持运营效率的同时,防止过度特权访问:

原则

描述

及时 (Just-in-Time, JIT)

JIT 将特权访问限制在一个短暂的、经过批准的时间窗口内。访问仅在明确请求时授予,并在定义的持续时间后自动过期。

足够的访问权限 (Just-Enough Access, JEA)

JEA 将权限限制为执行任务所需的最小权限。用户仅获得所需的特定权限,除此之外没有其他。

Zero Standing Privileges(零常驻特权) vs. just-in-time access(按需时访问) vs. least privilege(最小特权)

尽管 JIT 访问、零常驻特权(zero standing privileges)和最小特权(least privilege)概念密切相关,但它们关注的是 privileged access management 的不同方面。下表展示了它们之间的关系与区别:

Dimension

Least Privilege

Just-in-Time (JIT) Access

Zero Standing Privileges (ZSP)

Primary Focus

Minimizes permissions required for the role

Limits access duration

Eliminates persistent privileged access

Access Model

Permissions are restricted but often persistent

Temporary access granted on demand

No standing privileges; all access is on demand

Persistence of Privilege

Privileges can remain always-on

Temporary

None, persistent privileged access does not exist

Maturity Level

Foundational security principle

Intermediate control

Advanced security state

Risk Profile

Reduced over-permissioning, but credentials remain exploitable

Lower risk during non-access periods

Minimal risk from credential theft or misuse

Attack Surface

Reduced, but still present

Reduced during inactive periods

Significantly minimized

Role in Security Strategy

Baseline requirement

Enabling mechanism, not an end state

Target end state where JIT is the only option

Implementation Complexity

Low to moderate

Moderate

High (requires process, tooling, and cultural change)

现代 ZSP 平台的关键能力

要在规模化环境中实现 ZSP,组织需要一个平台,将身份、访问与风险信号整合起来,确保特权访问既安全又具备可操作性。

借助 JIT 工作流的按需预配(Provisioning)

ZSP 平台必须具备能力:仅在通过基于策略的工作流明确请求并获得批准时,才能动态预配特权访问。这些 JIT 工作流确保特权身份在真正需要之前不会存在;访问权限仅为特定任务与期限进行预配,并通过自动化将手动干预降至最低。

基于角色与属性的策略强制执行

ZSP 平台通过基于角色(role-based)与基于属性(attribute-based)的策略来做访问决策,而不是依赖静态权限(static entitlements)。策略会定义:谁可以请求访问、可以授予的特权级别,以及在什么条件下授予。决策还可能综合考虑用户角色、身份属性与组成员关系,以及位置、时间、设备安全姿态(device posture)和风险级别(risk level)等上下文信号。

会话监控与自动到期

ZSP 平台可对特权会话提供实时可视性。 一旦授予访问权限,会话将被持续监控,以确保活动保持在预期范围内。 如果会话超过已批准的时间窗口,或表现出异常行为,则可以自动终止访问。

特权撤销触发器

自动撤销特权访问是 ZSP 工作方式的核心组成部分。 有效的 ZSP 平台支持多种撤销触发器,例如基于时间的到期、任务或工作流完成,以及检测安全事件(威胁和策略违规)。

审批路由

并非所有特权访问都带有相同级别的风险。ZSP 平台支持灵活的审批工作流,可根据请求的敏感程度进行自适应:对于低风险访问,会基于预先定义的策略自动批准;而对于高风险或敏感请求,则会转交人工审核。

实施 Zero Standing Privileges 的好处

ZSP 在安全性、运维和合规方面带来可衡量的收益:

大幅缩小攻击面

当特权凭据 24/7 都存在时,攻击者可以随时窃取并滥用。ZSP 通过确保特权访问仅存在于已批准、且有时间限制的会话之外,从而消除这种暴露面。

与零信任原则保持一致

零信任假定默认情况下不应信任任何身份。ZSP 通过消除对长期被提升权限账户的隐式信任,在特权级别上直接落实这一原则。

合规支持

许多监管框架都要求对特权访问实施严格控制,包括最小权限、访问理由说明以及可审计性。ZSP 支持遵循 NIST、SOX、PCI DSS 以及类似以访问控制为重点的法规。

更快且更高效的审计

当受权限的访问得到控制并被记录时,审计会变得更容易。ZSP 平台提供审计追踪,显示谁请求了受权限的访问、何时授予和撤销访问权限、为何需要该访问权限,以及在会话期间执行了哪些操作。

网络保险的投保资格

网络保险公司往往会重点审查组织如何管理受权限的访问。通过实施 ZSP,组织可以展示完善的受权限访问控制和前瞻性的风险管理能力,而这些因素可能会直接影响保费费率、保障额度上限以及保单续保。

Zero Standing Privileges 的真实落地使用案例

ZSP 安全模型适用于广泛的常见运营场景:

Use Case

Description

Production system administration

In traditional environments, administrators retain permanent elevated access. With ZSP, admins request elevated access for specific maintenance tasks, receive time-bound permissions, and access is automatically revoked after completion.

Contractor and vendor access

Lingering third-party access is a common security gap. ZSP ensures contractors receive short-term access granted only for the project duration, with automatic revocation when the engagement ends.

DevOps infrastructure troubleshooting

DevOps teams require elevated access to cloud infrastructure for incident response. ZSP provides on-demand access to specific resources for the duration of troubleshooting, then automatically removes it.

Auditor access

Auditors need access to systems and logs for compliance reviews. ZSP grants temporary read-only access for the audit period, ensuring auditors cannot retain access beyond what is necessary.

Service account management

Machine identities and service accounts often carry excessive, long-lived privileges. ZSP applies time-bound, scoped access to non-human identities, reducing the risk of compromised service accounts.

Netwrix 如何帮助您实现 Zero Standing Privileges

Netwrix Privilege Secure帮助组织识别、消除并控制混合环境中的特权访问。它使组织能够迈向按需提供、可审计且具时间限制的特权。

检测并移除常驻访问权限

要实现 ZSP,组织首先必须获得对特权账户当前状态的可视性。Netwrix Privilege Secure 可在本地和云环境中发现特权账户及权限,包括常驻的管理账户、影子或未文档化的特权用户,以及过多或未使用的权限。通过识别持久性特权访问存在的位置,安全团队可以将其系统性地替换为受控的按需提权。

通过工作流自动化启用 JIT 预配

Netwrix Privilege Secure 通过自动化、基于策略的工作流实现按需(just-in-time)的特权访问。只有在提交并获得明确批准的请求之后,才会为特权访问进行资源分配(provisioning)。其关键特性包括:带可配置到期时间的时间限制访问;权限与具体任务或系统保持一致;以及在时间窗口到期后自动撤销访问权限。

完整的审计追踪与会话可视化

ZSP 需要强责任(accountability)。Netwrix Privilege Secure 可为特权访问提供端到端的可视化能力,包括会话监控以及特权活动记录(捕获 RDP、SSH 及其他管理员活动的详细日志),同时还提供审计就绪的追踪记录,展示谁请求了访问、谁批准了访问、何时授予与撤销访问权限,以及执行了哪些操作。

IAM 与 SIEM 集成

Netwrix Privilege Secure 可与身份提供商(identity providers)和安全监控平台集成,实现集中式的特权访问控制与威胁关联分析。组织可以利用现有的 IAM 系统进行身份验证,将特权访问活动与 SIEM 告警进行关联,并加强与身份相关威胁相关的检测与响应工作流。

Zero Standing Privileges 实施最佳实践

要成功实施 ZSP,组织应首先提高对特权访问的可视性。利用这种洞察来优先处理高风险区域,并进一步完善访问控制。

发现并盘点特权访问

如果不知道特权在哪里存在,就无法消除常驻特权。首先识别本地、云端和 SaaS 环境中的所有特权用户、服务账户、角色和权限。完整的盘点能够建立基线,并防止隐藏的特权访问破坏你的 ZSP 工作。

应用 TEA 原则

遵循 TEA 原则,以实现有效的 ZSP 部署:

  • 时间限制: 为当前任务授予在定义期限内的特权访问权限。
  • 授权范围限制: 根据最小特权原则,将访问权限限制为完成任务所需的最低权限。
  • 需要审批: 通过策略或人工审批来验证访问请求。

从高风险访问开始

并非所有权限都具有同等风险。请重点关注一旦被攻破将造成最大影响范围的账户:域管理员、云平台管理员,以及供应商/承包商账户。

监控、衡量并迭代优化

ZSP 是一项持续性的工作。应记录所有特权访问,并持续监控,以了解访问会在一段时间内如何被请求和使用。利用这些数据分析访问模式,找出进一步收紧范围的机会,为可疑行为配置告警,并随着业务运营需求的变化不断完善策略。

处理机器身份

在许多环境中,服务账户、自动化流程以及应用程序凭据通常都拥有持续且过度的特权。请对非人类身份应用相同的原则:时间受限、范围受限的访问——用短生命周期的令牌替换长期凭据,将权限限制在特定任务上,并自动化凭据轮换。

常见挑战及应对方法

大多数 ZSP 挑战并非技术问题,而是运维与文化层面的问题。

来自 IT 或业务部门的抵触

Aspect

Details

Challenge

Teams accustomed to always-on privileged access may resist workflow changes and view ZSP as an obstacle to productivity.

Solution

Start with pilot groups and high-risk use cases to demonstrate value. Streamline approval processes to minimize friction and show that ZSP improves security without impeding work.

遗留系统的限制

方面

详细信息

挑战

某些遗留系统可能不支持动态或基于API的访问配置,从而使实施JIT工作流变得困难。

解决方案

使用中介控制,例如跳转服务器、会话代理或PAM网关,以中介访问遗留系统。在制定遗留环境的迁移计划时,首先优先考虑现代系统的ZSP。

审批疲劳与工作流程摩擦

方面

细节

挑战

如果每个特权访问请求都需要批准,团队可能会经历疲劳和延迟,从而降低生产力并造成瓶颈。

解决方案

采用基于风险的审批模型。根据政策自动批准低风险访问请求,仅对高风险或敏感访问要求手动批准。

实现真正的 Zero Standing Privileges(零常驻特权)是否可能?

在现实环境中,Zero Standing Privileges(零常驻特权)状态很少能以纯粹且绝对的形式实现。实际目标并非追求完美,而是在不妨碍业务运转的前提下,以持续的方式减少长期存在的特权访问。

现实的 ZSP vs. 理想的 ZSP

在理想的 ZSP 模型中,除已批准且有时间限制的会话之外,不存在任何特权访问。然而在实践中,要实现 100% 消除常驻特权极其困难。某些场景可能需要例外,例如在停机期间使用的“break-glass”(应急)账户、无法支持动态预配的遗留系统,以及依赖静态凭据的专业集成。

机器身份与边缘情形

部分最复杂的 ZSP 挑战与非人类身份相关。服务账号、自动化流程以及机器与机器之间的交互都需要持续的身份验证。组织应将长期有效的凭据替换为短期令牌或证书,强制执行自动轮换与到期失效;将权限严格限定在特定任务范围内,并监控使用模式以发现异常。

将 ZSP 视为一条光谱

把 ZSP 想成是一条成熟度光谱,而不是某种二元状态。组织可以通过持续减少常设权限(standing privileges)的数量、范围和持续时间来逐步迈向 ZSP。衡量 ZSP 成熟度的关键指标包括:永久特权账号更少、访问持续时间更短、低风险访问的自动审批,以及更强的审计性与可视性。

结论:ZSP 是特权访问的未来

从静态、常开(always-on)的特权模型,转向动态的按需访问,正逐渐成为常态。常设权限(standing privileges)会形成持续的攻击面,而威胁行为者会主动加以利用。随着身份(identity)逐渐成为主要的安全边界,永久提升后的访问也就更难以合理化。

Zero Standing Privileges 可应对此风险。它消除了攻击者依赖的条件,从而升级访问权限并造成广泛损害。与其在滥用发生后尝试检测,不如从一开始就由 ZSP 防止特权访问被滥用。

行动步骤:

  • 在用户、服务帐户和应用程序中审计现有的特权帐户。
  • 识别持续存在、权限过度或已不再有合理依据的 standing access。
  • 优先处理高风险特权,例如对域、云和第三方的访问权限。
  • 制定路线图,将永久权限替换为按需、具有时间限制的访问。

常见问题(FAQs)

分享到

了解更多

关于作者

Asset Not Found

Martin Cannard

产品战略副总裁(VP)

Martin Cannard 是 Netwrix 的 Field CTO,拥有 30 多年在初创企业与企业级软件组织中的从业经验。他专注于身份、访问与特权管理,并有着长期帮助组织在混合与云环境中强化安全性的可靠记录。在其岗位上,Martin 连接客户的挑战与产品创新之间的差距,向全球企业就新兴的网络安全趋势提供建议,并助力塑造 Netwrix 产品组合的未来。

作为一位广受认可的思想领袖与频繁在全球舞台演讲的嘉宾,Martin 分享有关零信任策略、以身份为先的安全理念以及现代网络韧性的演进方面的洞察。他务实的风格帮助组织将复杂的安全概念转化为可落地的解决方案,从而降低风险并提升业务敏捷性。