机器身份及其管理详解
机器身份管理是指一套体系与流程,用于管理机器在安全网络环境或互联网中访问资源、与其他机器通信所需的凭证认证。在现代企业的数字生态中,从计算机、移动设备到服务器、网络硬件的每一台设备都拥有机器身份。
如果缺乏恰当的认证管理,数字化流程中不断增长的机器交互会给业务连续性带来重大风险。唯一身份可通过加密密钥和数字证书,帮助流程判断交互是否可信。本质上,这类机器身份就是用于建立信任、认证其他机器、加密通信的数字凭证或“指纹”。
必须对机器身份的完整生命周期进行妥善管理,无论涉及多少机器身份、企业网络复杂度多高,都要确保仅向合法用户或机器授予访问权限。
机器身份验证对支撑零信任安全策略尤为关键;在该体系下,信任永远不会默认授予,必须持续评估。这种安全策略会为网络中的每台设备、每个进程,以及环境内的人员身份配置精细访问控制、特权访问控制和权限。使用公钥基础设施(PKI)证书和加密密钥对可以强化验证能力,还能为防火墙网络架构之外的实体间连接提供安全保护。
在数字化转型时代,零信任模型在强化机器身份保护的同时,也要求采用统一、自动化、现代化的公钥基础设施(PKI)方案。
什么是机器身份?
机器身份远不只是数字ID编号,或是序列号、部件号这类简单标识符。实际上,机器身份是一系列经认证的凭证集合,用于证明某台机器或某个用户已获得访问在线资源或网络的授权。
需要注意的是,机器身份并非通用结构:任何身份仅在其创建所属的网络或系统内有效。事实上,现代计算机网络会使用一整类软件来同时管理机器身份和人员身份。身份与访问管理软件(IAM)的专属职责,就是确保所有数字身份得到妥善、安全的管理。
示例
机器身份是广义数字身份基础的一部分,企业环境中所有人员身份、应用身份也属于该基础范畴。例如,以下每一类对象都会被分配唯一的机器身份:
- 移动设备与智能手机
- 物联网(IoT)设备
- Web服务器与应用服务器
- 网络设备与路由器
随着数字化转型工作推进,承载数字化价值的机器数量也会持续增长。企业需要从战略和战术层面落地有序的数字身份体系,为机器对机器通信提供可靠的安全防护、治理与验证能力。
机器身份管理的重要性
随着近年来技术发展,企业安全环境变得愈发复杂。运行在云与多云环境中的应用和数据、分布式办公团队、创新的联网设备不断交汇,要求企业采用可靠的数字身份方案,抵御持续演变的新兴威胁。
需要明确的是,这类交汇场景很多具备自动化特征:机器对机器通信过程中没有人工介入,其安全影响十分重大。机器交互必须安全、高效,才能支撑全球范围内企业级防护所需的可靠性与可扩展性。
如今企业将公钥基础设施(PKI)证书作为身份核验的黄金标准。公钥基础设施(PKI)是零信任架构的基础组件,为所有终端用户、设备、应用身份执行严格的安全参数要求。
但随着本就复杂的环境和关键系统进一步纳入移动设备、云基础设施、DevOps、物联网及其他物理设备,因公钥基础设施(PKI)证书管理失当带来的财务风险已大幅上升。证书管理不当不仅会让企业更容易受到网络犯罪分子、恶意软件和欺诈的攻击,还会使企业面临员工生产力下降、客户体验受损、合规不合规等各类潜在问题。
数字身份管理为何比密码和多因素认证更安全?
如今的 IT 安全团队必须具备识别并认证企业范围内所有身份的能力,无论这些身份属于人员、设备、数据还是应用。密码在过去曾提供了一定程度的安全性,但如今已不再像以往那样有效。原因在于恶意攻击者已愈发擅长通过各类狡诈手段窃取密码,包括:
- 诱导用户在钓鱼网站输入密码。
- 从互联网传输过程中的交易里窃取用户身份信息。
- 从密码存储库中盗取密码。
- 查找已泄露密码的重复使用场景。
- 通过暴力破解获取密码。
在人员身份认证方面,许多组织已转向采用双因素认证(2FA)、多因素认证(MFA),部分场景下还会使用基于生物特征的认证方式。多因素认证方案常被宣传为可替代密码、手机号和一次性密码 OATH 令牌的安全方案,但实际上存在大量已被公开记录的网络安全漏洞,且已被证实易遭受高关注度攻击,这类攻击和窃取密码一样容易实施、容易规模化扩散。此外,员工使用启用 MFA 的应用时需要付出更多操作成本,远比单纯记住密码繁琐,这进一步增加了员工和 IT 管理员的使用复杂度。
在机器身份认证场景下,密码和 MFA 还存在另一类问题。如前所述,机器间通信的核心特征是自动化。机器无法响应智能手机或 IoT 设备提示来获取一次性密码。在自动化通信流程中存储或传输密码会直接引入安全漏洞。随着数字化转型的全面推进,组织需要一套本质上更优、截然不同的机器身份认证方法。
与上述两种方法不同,基于公钥基础设施(PKI)的数字身份管理无需依赖需要共享(因此可能被网络罪犯截获)的私密信息。认证过程由用户或机器证明其持有私钥来完成,随后交易由私钥签名、由公钥验证。这类公私密钥对由多种高强度密码学算法中的一种生成。
相比基于密码的认证方式,该流程能提供更出色的数据防护与抗黑客攻击能力,原因如下:
- 私钥永远不会离开客户端。 密码很容易被有意分享,或因钓鱼攻击被无意泄露,而该方式不存在这类问题。
- 私钥不会在传输过程中被盗,因为它从不被传输。密码可能在互联网传输过程中被盗,而私钥永远不会被传输。
- 私钥无法从服务器存储库中被盗取。 存储在中央服务器存储库中的密码可能被盗;私钥仅保存在用户设备本地,不会集中存储。
- 用户无需记住密码,也无需输入用户名。 用户设备仅会存储私钥,在需要时完成验证,可提供更流畅的使用体验。
为什么要实现机器身份管理自动化?
尽管公钥基础设施(PKI)提供的数字身份是目前安全性最高、易用性最好的认证与加密解决方案,但对工作繁忙的 IT 团队而言,手动部署和管理证书非常耗时,还可能带来不必要的风险。核心问题在于:手动密钥管理既不可持续,也无法规模化扩展。
无论企业是仅为 Web 服务器部署单张 SSL 证书,还是要管理所有联网设备身份对应的数百万张证书,证书签发、配置、部署的端到端流程都可能耗费数小时。手动管理证书还会让企业面临极高风险:疏于管理的证书可能意外过期,也可能出现所有权归属空白——这些管理疏漏会引发证书相关的服务中断、核心业务系统故障,以及安全漏洞与攻击事件。
客户和内部用户都依赖核心业务系统保持持续可用。但近年来,证书过期已导致多起广受关注的网站和服务中断事件,造成了数十亿美元的收入损失、合同违约金、诉讼,以及品牌声誉受损、客户信任流失这类无法量化的代价。
组织必须满足合规要求,否则将面临巨额处罚
身份安全能力不足无疑会让组织面临攻击和敏感数据泄露的风险,同时安全漏洞还可能导致企业无法满足监管合规要求。HIPAA/HITECH、GDPR 以及美国联邦政府的 DFARS 等隐私法规,都明确规定了需要通过加密来缓解或降低泄露后果的场景与用例,所有这些要求都是为了防范信息窃取漏洞。
未能满足合规要求可能会产生高额罚款。例如,欧盟曾对Google处以5000万欧元、对Marriott处以9900万英镑、对British Airways处以1.83亿英镑的GDPR相关罚款。GDPR明确规定,罚款金额需同时考量单次数据泄露的规模以及机构存在的过失程度。因此,为数字证书部署强安全解决方案有助于降低数据泄露风险。同时,这类举措也能证明机构已尽到善意努力、不存在过失,若真发生数据泄露,或可帮助降低罚款金额。
管理成本同样会快速攀升
尽管证书管理有时被视为IT或网站管理员的一项简单日常工作,但逐一确认证书有效性的成本十分高昂。通过手动流程完成机构内所有公钥基础设施(PKI)证书的发现、安装、监控和续期,不仅耗费大量人力,对技术能力的要求也很高。
举例来说,即便仅涉及单台Web服务器和单个域名实例的最简化手动SSL/TLS证书安装,也需要执行多个步骤,单台Web服务器的成本很容易超过50美元。若将这部分工作量放大到机构内数千甚至数百万张公钥基础设施(PKI)证书上,就会很直观地发现,手动证书管理的成本会快速累积。
如何实现机器身份管理自动化
由于手动管理公钥基础设施(PKI)证书天然存在上述隐患与资金损失风险,自动化机器身份管理工具的投资回报对首席信息官(CIO)和首席安全官(CSO)而言十分清晰。
IT专业人员必须重新审视自身的证书生命周期管理策略。尤其是随着企业推出的服务越来越依赖快速迭代的DevOps环境,机构需要一套自动化解决方案,无需人工干预即可确保证书得到正确配置和部署。这类解决方案不仅能降低风险,还能帮助IT部门控制运营成本,缩短产品与服务的上市周期。
近年来,公钥基础设施(PKI)不断发展,适用性进一步提升。互操作性、高正常运行时间和治理能力仍是其核心优势。而如今的公钥基础设施(PKI)解决方案还可通过以下特性优化管理工作与证书生命周期管理(CLM):
- 自动化:在尽可能减少手动流程的前提下完成各项单独任务。
- 协同能力:通过自动化手段管理各类任务组合。
- 可扩展性:管理数百、数千甚至数百万张证书。
- 加密敏捷性:针对新型或不断变化的威胁,快速更新加密强度,撤销存在风险的证书并替换为抗量子证书。
- 可见性:通过统一视图查看所有用例下的证书状态。
由于使用数字证书的系统、应用和设备分散在各处,IT团队往往需要管理来自多个不同厂商的独立自动化服务。运行多个平台通常会导致效率下降。一套能够跨所有用例和厂商平台自动完成发现、部署和生命周期管理的统一证书管理仪表板,才能真正实现自动化承诺的效率提升。同时IT团队仍可掌控配置定义与规则,确保所有步骤正确执行。
作为值得信赖的证书颁发机构(CA),Sectigo提供数字身份管理自动化解决方案,帮助企业实现敏捷、高效的运营,全面掌控自身环境内的所有证书,包括机器身份。Sectigo支持通过行业领先的协议、API和第三方集成,实现SSL/TLS证书及非SSL证书的自动安装、撤销和续期。同时Sectigo解决了开源替代方案可能存在的证书数量上限问题。
总而言之,Sectigo的自动化解决方案可帮助您的安全团队轻松完成以下工作:
- 落实加密安全策略。
- 保护通信安全。
- 防止因未授权访问导致的个人数据泄露。
- 为全企业范围内的系统、应用和设备提供面向未来的长期保障。
要了解更多关于如何使用公钥基础设施(PKI)替代密码实现身份与访问管理的内容,请阅读《无密码企业》白皮书.