数字身份管理自动化——为何必不可少
数字身份管理自动化的重要性已达到前所未有的高度。本文将介绍其工作原理,以及能带来的收益。
什么是数字身份管理?
数字身份管理指的是,在安全网络环境或线上场景中,用于管理资源与应用访问所需凭证认证的整套体系与流程。在现代企业的数字生态中,每一位用户、每一台设备、每一个软件进程都拥有对应的数字身份。数字身份管理体系会在企业内部建立多层网络安全协议与实践机制,保护这些数字身份,同时防范网络不法分子窃取敏感数据与知识产权。
数字身份的应用,通过为应用、软件、服务的每一位终端用户赋予数字凭证,支撑着每天每秒发生无数次的交互行为。数字身份管理为数字身份提供识别、核验能力,构建起有序的管理体系,可实现高效顺畅的运行。但和绝大多数系统类似,当业务规模呈指数级增长时,维持系统预期运行的难度也会指数级上升。因此,作为数字身份管理基础的完整身份生命周期必须得到妥善管理,确保无论身份数量多少、环境复杂度多高,访问权限都仅授予合法用户或设备。同时,部署数字身份平台时,必须在不影响用户体验的前提下提供坚不可摧的安全能力,这一点也至关重要。
数字身份校验是支撑零信任安全策略的核心环节,在零信任架构下,信任永远不会被默认授予,必须持续进行评估。这种强安全机制要求为网络中的每一位用户、每一台设备、每一个进程配置精细化的访问控制与权限。使用公钥基础设施(PKI)证书与加密密钥对可强化数字身份的核验能力,还能为防火墙网络架构之外的实体间连接提供安全保护。
在数字化转型时代,零信任模型在提升安全水平的同时,也让行业对统一化、自动化、现代化 PKI 方案的需求更加迫切。
什么是数字身份?
数字身份远不只是一个数字 ID 编号,或是驾驶证、员工工牌这类简单的标识符。本质上,它是一组经过认证的凭证集合,用于证明用户具备访问线上资源或企业网络的授权。
但数字身份的覆盖范围不止于用户对网络和计算机的访问控制,它还被用于标识系统或网络中的每一个组成部分,包括每一位用户、每一台机器、每一个应用。举例来说,以下对象都会被分配唯一的数字身份:
- 移动设备与智能手机
- 物联网(IoT)设备
- Web 服务器与应用服务器
- DevOps 容器
- WiFi 与 VPN 访问权限
- 网络设备与路由器
- 云应用与云服务
需要注意的是,数字身份并非通用构造,任何身份标识仅在其创建所属的网络或系统内有效。事实上,现代计算机网络会使用一整类软件来管理数字身份,这类软件就是身份与访问管理(IAM)软件,其核心职责就是确保所有数字身份都得到妥善、安全的管理。
为什么数字身份管理十分重要?
随着近年来技术发展,企业安全环境变得愈发复杂。应用与数据跨多云环境部署、 workforce 分布式办公、创新联网设备普及等趋势交织,要求企业必须采用成熟的数字身份管理方案,以抵御持续演变的新型威胁。
当前企业普遍依赖 PKI 证书作为身份校验的金标准。PKI 是零信任架构的基础组件,能够为所有终端用户、设备、应用身份提供符合严格安全参数的保障。
但随着本就复杂的IT环境进一步扩展,纳入移动设备、云基础设施、DevOps、物联网等更多场景,无法有效管理 PKI 证书所带来的财务风险已大幅上升。证书管理不当不仅会让企业更容易遭受不法攻击与欺诈,还会使组织面临员工生产力受损、客户体验下降、合规不达标等相关风险。
为什么它比密码和多因素认证更安全?
如今的IT安全团队必须具备在整个企业范围内识别并认证身份的能力——无论这些身份属于人员、设备、数据还是应用程序。密码在过去曾提供了一定程度的安全保障,但如今已不复往日效用。这是因为恶意行为者已愈发擅长通过各类狡诈手段窃取身份,包括:
- 诱骗用户在钓鱼网站
- 输入密码;从互联网传输过程中的交易里窃取用户身份;
- 从密码存储库中窃取密码;
- 发现被盗密码的复用场景;
- 通过暴力破解获取密码。
此外,在数字身份管理中依赖密码,会让个人用户承担记忆、更新密码以及管理自身安全的责任。IT团队则会被耗时的密码重置请求淹没。更糟的是,员工为了避免影响工作效率,往往会采取权宜之计,或是直接绕过安全解决方案的使用。这自然会导致安全疏漏,给网络犯罪分子可乘之机。
许多组织已经采用了双因素认证(2FA)、多因素认证(MFA),部分场景下还使用了基于生物特征的认证。基于手机和一次性密码OATH令牌的多因素认证方案常被宣传为密码的安全替代方案,但这类方案存在大量已被记录的漏洞,且已被证实易遭受与窃取密码一样简单、可大规模实施的知名攻击。此外,员工使用搭载MFA的应用程序所需付出的精力远比单纯记忆密码繁琐,这进一步增加了员工和IT管理员的负担。
与密码和MFA不同,基于公钥基础设施(PKI)的数字身份管理无需依赖需要共享(或可能被网络犯罪分子截获)的私密信息。认证在用户证明其持有私钥时完成,随后交易由私钥签名、公钥验证。相比基于密码的认证,该流程能提供更优异的数据保护和身份盗用防御能力,原因如下:
- 私钥永远不会离开客户端。 与密码不同——密码很容易被有意分享,或是在钓鱼攻击中被无意泄露。
- 私钥无法在传输过程中被盗,因为它从未被传输。 与可在互联网传输过程中被盗的密码不同,私钥永远不会被传输。
- 私钥无法从服务器存储库中被盗。 存储在中央服务器存储库中的密码可能被盗;而私钥仅对用户设备可见,不会被集中存储。
- 用户无需记忆密码或输入用户名。 用户设备仅存储私钥,在需要时出示即可,能提供更流畅的用户体验。
为何要实现数字身份管理自动化?
尽管公钥基础设施(PKI)提供的数字身份是目前最强大、最易用的认证与加密解决方案,但对于繁忙的IT团队而言,手动部署和管理证书十分耗时,还可能带来不必要的风险。
无论企业是为Web服务器部署单张SSL/TLS证书,还是管理所有联网设备和用户身份对应的数百万张证书,证书签发、配置和部署的端到端流程都可能耗费数小时。手动管理证书还会让企业面临重大风险:被疏忽的证书意外过期,或是出现证书归属权空缺——这类疏漏可能导致突发服务中断、关键业务系统故障,以及安全漏洞和攻击事件。
客户和内部用户都依赖关键业务系统保持持续可用。但近年来,证书过期已导致多起知名网站和服务中断事件,造成了数十亿美元的收入损失、合同违约金、诉讼,以及品牌声誉受损、客户信任流失这类无法估量的代价。
组织必须合规,否则将面临巨额处罚
身份安全防护不足无疑会让组织面临攻击和数据泄露风险,但安全漏洞还可能让企业因无法满足监管要求而陷入合规危机。HIPAA/HITECH、GDPR以及美国联邦政府DFARS等隐私法规,明确了需要通过加密来缓解或降低泄露后果的场景和用例——所有这些规定都旨在防范信息窃取漏洞。
未能满足合规要求可能导致高额罚款。例如,欧盟近期就GDPR相关违规对Google处以5000万欧元罚款,对万豪处以9900万英镑罚款,对英国航空处以1.83亿英镑罚款。GDPR明确规定,罚款金额需同时考量单次数据泄露的规模以及机构存在的过失程度。因此,为数字证书部署强安全解决方案,不仅有助于降低泄露风险,还能证明机构已尽到合理注意义务、不存在过失——若真发生泄露,这一点或许有助于降低罚款金额。
管理成本也会快速攀升
尽管证书管理有时被视为IT或网站管理员的日常简单工作,但逐张确保证书有效性的成本非常高。通过人工流程完成机构内所有公钥基础设施(PKI)证书的发现、安装、监控和续期,不仅耗费大量人力,对技术能力的要求也很高。
举例来说,即便是在单台Web服务器、单个域名实例的最简场景下,人工安装SSL证书也涉及多个步骤,单台Web服务器的相关成本很容易超过50美元。如果将这一工作量放大到机构内数千甚至数百万张公钥基础设施(PKI)证书,人工证书管理的成本会快速累积,这一点显而易见。
如何实现自动化
鉴于人工管理公钥基础设施(PKI)证书存在上述固有风险和财务影响,对首席信息官(CIO)和首席安全官(CSO)而言,自动化数字身份管理的投资回报十分清晰。
IT专业人员需要重新思考证书生命周期管理(CLM)策略。尤其是当企业越来越多地依赖快速迭代的DevOps环境交付服务时,机构需要一套自动化解决方案,无需人工干预即可确保证书配置和实施的正确性。自动化不仅有助于降低风险,还能帮助IT部门控制运营成本,缩短产品和服务的上市周期。
近年来,公钥基础设施(PKI)的适配性进一步提升。互操作性、高可用性和治理能力仍然是其核心优势,而如今的公钥基础设施(PKI)解决方案还可通过以下能力优化管理工作和证书生命周期管理(CLM):
- 自动化: 在尽可能减少人工流程的前提下完成各项独立任务。
- 协同能力: 使用自动化能力管理范围广泛的任务组合。
- 可扩展性: 管理数百、数千甚至数百万张证书。
- 加密敏捷性: 可在新型威胁或威胁变化出现时,快速更新加密强度,撤销存在风险的证书并替换为量子安全证书。
- 可视化能力: 通过统一管理界面查看所有使用场景下的证书状态。
由于使用数字证书的系统、应用和设备分散在各处,IT团队往往需要管理来自多个不同厂商的独立自动化服务。运行多套自动化平台通常会导致效率下降。而一个覆盖所有使用场景和厂商平台、可自动完成证书发现、部署及生命周期管理的统一证书管理看板,才能真正兑现自动化承诺的效率提升。同时IT团队仍可掌控配置定义和规则,确保自动化步骤正确执行。
Sectigo提供数字身份管理自动化解决方案,帮助企业实现敏捷、高效的运营,全面掌控自身环境内的所有证书。Sectigo支持通过业界领先的协议、API和第三方集成,实现SSL/TLS证书及非SSL证书的自动安装、撤销和续期,同时解决了开源替代方案中可能存在的证书数量上限问题。
总而言之,Sectigo的自动化解决方案可帮助您的安全团队轻松实现以下目标:
- 落实加密安全策略
- 保护通信安全
- 防范未授权访问导致的个人数据泄露
- 为企业内的系统、应用和设备提供面向未来的长期防护
要了解更多关于如何使用公钥基础设施(PKI)替代密码实现身份与访问管理的内容,请阅读《无密码企业》白皮书.