为何需要特权访问管理(PAM)?重要性、风险及更多相关内容
特权访问管理可帮助增强网络安全,但它本身也存在风险。了解这些PAM相关风险以及规避风险的最佳实践。
曾几何时,企业会向网络内的任意用户广泛授予权限,这基于两个假设:一是防火墙、虚拟专用网络(VPN)及其他防护措施能够阻挡所有潜在恶意攻击者;二是授权用户不会因疏忽或故意实施恶意行为。
多年来发生的诸多安全事件表明,这两个假设并不符合现实。防火墙、VPN等防护手段的存在,让IT从业者误以为自身的系统和数据是安全的。但显然,这些安全措施并不完善,会在整体防护体系中留下较大缺口。随着数字化转型、远程/混合办公模式等趋势推动人类身份和机器身份的数量不断增长,验证这些身份、确保敏感数据访问控制的需求已变得比以往任何时候都更为迫切。特权访问管理正是为此而生。
什么是特权访问管理?
特权访问管理(PAM)是身份与访问管理(IAM)的一个子领域,它通过明确治理每个身份拥有的特权与权限、确保用户遵守相关规则来增强网络安全。这一概念简单易懂,但多数IT团队并未充分发挥PAM在数据安全防护方面的全部潜力,仍将自身暴露在安全风险之中。
规避风险:运用最小权限原则
每一个权限过高的用户账户,都是企业安全体系中的潜在漏洞。如果有100名员工拥有管理员权限,就意味着存在100个可能被攻击者通过社会工程学、网络钓鱼或其他手段利用、进而渗透网络的目标。但如果我们将该权限的持有范围缩小至——比如说——两名确有工作需要的员工,企业面临的风险水平就会大幅下降。有效的PAM要求审计企业网络中的权限过高的用户,对其数量加以限制,并将最小权限原则(PoLP)作为安全策略的核心。
最小权限原则(PoLP)——即网络中的每个用户仅应拥有完成其工作任务所需功能的访问权限——是缩小风险暴露面的实用指导。它为账户的开通与注销提供了框架,可减少持有不必要权限的用户数量,从而弥补安全体系中可能存在的缺口。
遗憾的是,压缩权限过高用户的数量,并不能完全消除外部威胁(甚至内部威胁)带来的风险。一个无法回避的事实是,部分用户必须拥有系统管理员权限:总需要有人负责添加、移除用户,颁发凭据,以及处理高层级的网络故障。即便这类高权限账户数量极少,若其凭据未得到妥善保护,仍会带来风险。
举例来说,支持台(helpdesk)人员通常拥有访问其他用户本地计算机的权限。当支持台人员访问本地设备时,会将自身的哈希值遗留在对方计算机中。一旦哈希值被留存,恶意攻击者就可以从该终端用户的设备上窃取该哈希值,利用支持台人员的凭据获得对网络的广泛访问权限。
这类哈希值不会过期,是网络犯罪分子通过Active Directory肆意篡改企业网络之前的最后一道防线。即便部署了最小权限原则,网络也无法完全抵御网络攻击和数据泄露。
尽管部分用户必然需要管理员账户,但他们并不需要持续持有这些权限。一种有效的手段是:将高权限与实际需要这些权限的使用场景、时间范围绑定,在不需要时自动收回权限。企业必须转变思路,让最小权限原则面向具体任务而非身份生效,从而将用户权限限制在确有必要的时间范围内。
想象一套将权限与具体任务而非身份绑定的系统:在这种模式下,IT人员仅在特定任务工单对应的场景下有条件持有管理员权限。当用户关闭工单后,其持有的特权凭据会被自动降级,从根本上消除“永久高权限身份”的存在。
部署包含此类风险管理防护机制的PAM解决方案,对于每家企业而言落地形式各有不同,每个企业的实施方案都应匹配自身的具体业务需求。不过,以最小权限原则为核心的PAM能够帮助企业降低安全入侵成功后可能造成的影响。
要了解更多关于PAM价值的内容,欢迎收听《Root Causes》播客第199期《什么是特权访问管理?"