Privileged Access Management (PAM)
用于特权访问管理 (PAM) 的最佳实践随着时间的推移不断发展,以增强安全性。传统上,组织会维护几十甚至数百个特权账户,以便管理员能够完成关键任务。这些特权凭据是严重的安全风险,因为它们可能被其所有者滥用,或被攻击者接管。
为降低风险,PAM 工具最初主要通过诸如凭据保管库(credential vaults)之类的技术来锁定这些账户,结果带来了复杂且永无止境的管理困境。现代的 Privileged Access Management 采取了完全不同的思路:用仅在需要时提供、并且只在满足特定任务所需的范围内提供恰到好处的访问权限的 just-in-time privileges,替代长期(standing)权限。该策略在同一时间大幅降低安全风险并减少管理开销。
传统特权账户管理的最佳实践
遵循传统 PAM 思路的组织,需要实施许多最佳实践,以尽可能保障其众多特权账户的安全,包括以下内容:
- 维护所有特权账户的清单。 该清单应识别每个特权账户的所有者、其联系信息以及其在办公场所中的主要位置,同时还要包括该账户所拥有的所有访问权限。务必包含以下所有类型的账户:
- 强大的 Active Directory 组(如 Domain Admins 和 Enterprise Admins)的所有成员
- 所有用于“*nix”服务器的 root 账户
- 适用于你的大型主机系统、数据库和关键应用程序的所有系统管理员
- 适用于你的网络设备(如防火墙、路由器和电话交换机)的所有系统管理员
- 所有对数据、资源和基础设施具备更高权限的服务账户
- 超出防火墙范围的所有特权账户,包括与社交媒体、SaaS 应用、合作伙伴、承包商和客户相关的账户
- 云端的特权账户,例如用于管理 Microsoft Entra(原 Azure Active Directory)的账户
- 定期审查特权访问权限。 至少每月一次审查,以保持特权账户清单的最新状态。及时移除任何不再需要的特权账户,以及对仍保留的账户中不需要的权限,并对所有变更进行详细记录。
- 不要允许管理员共享账户。 这项特权账户管理最佳实践通过为每个人分配各自独立的特权账户,使管理员对其行为负责。只有在绝对必要时才使用默认管理员、root 以及类似账户;更好的做法是对其重命名或禁用。
- 将特权账户的数量降到最低。 理想情况下,每位管理员只应拥有一个用于所有系统的特权账户。
- 制定密码策略并严格执行。 遵循密码最佳实践,包括以下内容:
- 在每台设备上更改密码,避免使用默认密码或临时密码。
- 避免在应用程序和设备中使用硬编码密码。
- 要求定期更改特权账户密码,以降低离职员工泄露或破坏系统的风险。
- 对特权账户要求使用多因素认证(MFA)。 选项包括硬令牌、软令牌、推送式身份验证/批准、近场通信蓝牙信标、GPS/位置信息以及指纹。仅靠密码是不够的。
- 为每个特权账户限制权限。不应让少数特权账户拥有对所有内容的完全访问权限。相反,为了最大限度降低风险,你应该同时实施以下两项关键原则:
- 职责分离: 不允许任何员工对特定系统或应用执行所有特权操作。这可确保不会有任何单一人员掌握全部权力。
- 最小特权: 每位用户只获得执行工作所必需的最低权限。这可限制任何用户(无论是故意还是意外)可能造成的损害,以及攻击者在攻破该账户后所获得的能力。
限制权限的有用策略包括: 在 Active Directory 中委派权限 并设置 基于角色的访问控制(RBAC) 用于你所使用的每一套系统。
- 使用特权提升(privilege-elevation)的最佳实践。 当用户需要额外的访问权限时,应遵循有据可查的请求与审批流程,可以是纸质形式,也可以在 Privileged Access Management 系统中通过工单(ticket)来发起请求。获得批准后,仅在执行指定任务所需的时间范围内提升用户的权限。类似地,IT 管理员也应仅在特定任务需要使用其已提升的权限时才使用其特权账户;否则应使用其常规账户。
- 记录所有特权活动。 为降低代价高昂的数据泄露与停机风险,请通过多种日志记录与监控技术密切关注特权用户正在执行的操作。为防火墙、网络访问控制工具以及其他限制对系统访问的系统启用日志记录——尤其是像入侵检测系统(IDS)以及身份与访问管理(IAM)解决方案这类关键系统。同时,你还应为登录/注销(logon/logoff)事件以及特权用户执行的其他操作启用系统日志。
- 实施特权活动监控与告警。 你还需要对特权用户活动进行实时监控,并具备在执行关键操作时向相关员工发出告警的能力。要创建这些告警,需要日志中的信息清晰且易于理解;但这在许多计算平台中并非原生可用。不过,你可以从第三方 IT 审计软件获取这些信息。
- 分析每位特权用户的风险。 定期评估每位特权用户所带来的风险,并优先关注调查与加固风险最高的账户。
- 对用户进行教育。 每个人——不仅是管理员,而是所有用户——都应知道如何正确管理和使用特权凭据。为员工提供他们取得成功所需的信息,并在其职责发生变化时,务必及时更新相关政策和流程。
- 记录账户管理策略与实践。 最后但同样重要的一点是,确保你的规则和流程都有明确的书面记录,并由管理团队签字确认,这样一切都清晰且可执行。在涉及合规要求时,这一点尤其重要。
现代化的 Privileged Access Management
要对数十个或数百个特权账户严格落实所有这些最佳实践,难度非常高。此外,即使你成功达成这一目标,你仍然会面临巨大的攻击面:因为任何已经存在的特权账户都可能被攻击者接管,或被其所有者滥用。
进入第三代 Privileged Access Management(特权访问管理)。这种现代方法包括以下实践:
- 实施零常驻特权(ZSP)。 在可能的情况下,用“按需时刻”(just-in-time)的特权替换常开特权:只提供完成手头任务所需的最少访问权限,并在操作完成后立即移除这些特权。 ZSP 可最大限度地降低特权凭据被内部人员滥用或被攻击者入侵的风险。
- 为特权会话请求实施审批流程。 对于大多数关键任务,应当存在审批工作流:特权会话请求必须由相关人员进行批准或拒绝。借助合适的 PAM solution,你可以轻松建立既高效又便捷的工作流。
- 为所有特权会话保留审计跟踪和录制记录。 组织需要追踪管理员正在执行的所有操作。部分现代的 PAM solution 既提供对特权用户活动的实时监控,也提供会话录制与回放能力。
下一步:使用 Netwrix Privileged Access Management 解决方案大幅缩小攻击面
Netwrix 的 privileged access management 解决方案可帮助你保护敏感数据和关键系统,并符合行业与政府法规要求。它让你能够轻松用“恰需时(just-in-time)”权限替换风险较高的“常驻(standing)”权限——仅提供完成当前任务所需的访问权限,而不会影响管理员的工作效率。你还可以快速建立请求/审批工作流,从而让实现 Zero Standing Privilege 变得轻松且便捷。此外,Netwrix PAM 解决方案会为所有特权账户活动保留详尽的审计追踪,能够在发现可疑行为时立即提醒你,以便快速响应,并支持轻松回放已记录的特权会话,帮助开展调查并强化问责。
更广泛而言,Netwrix PAM 解决方案易于部署和使用,拥有用户友好的界面以及可自定义的仪表盘。同时,它具备可扩展性,能够满足你组织在今天与未来不断变化的需求,为更严格的安全性铺平道路。
分享到