为什么特权访问是一项独立的任务
普通账户可访问数据。特权账户可访问 系统,该系统管理这些数据对防护措施、对基础设施、对管理程序、对备份而言。后果的差别在于:被攻陷的普通用户只会造成其权限范围内的信息泄露;而被攻陷的管理员则可以关闭日志记录、修改权限、删除备份,并且不留痕迹地离开。
因此,特权访问被划入一个独立的管理域。并非因为不信任管理员,而是因为 这个访问类不适用常规的“授予即遗忘”逻辑。内置账户的密码有五个人知道,其中两人已离职,而轮换密码不可行,因为它被写在三个脚本中。
盘点:究竟什么才算特权
最常见的错误是认为只有域管理员才是特权账户。实际上,特权账户的范围更广,其中一半在用户目录中并不可见。
| 类型 | 住在哪里 | 有什么危险 |
|---|---|---|
| 域和目录管理员 | Active Directory, LDAP | 对整个基础设施的身份验证进行全面控制 |
| 本地管理员 | 工作站和服务器 | 数百台机器使用相同密码会导致横向移动 |
| 数据库管理系统内置账户 | sa, postgres, sys | 通常没有所有者,密码在应用程序配置中 |
| 服务账户 | 服务、调度器、集成 | 多年来一成不变,权利不断累积,轮岗破坏生产力 |
| SSH 密钥 | 主目录、镜像、仓库 | 没有有效期,会随镜像一起复制 |
| API 令牌和 CI 密钥 | 装配流水线、密钥管理器、代码 | 以自动化名义授予对生产环境的访问权限 |
| 防护手段管理员 | SIEM、防火墙、防病毒软件 | 可以关闭对自己操作的监控 |
| 虚拟化和备份管理员 | Hypervisor, SRC | 绕过各系统自身的权限,直接访问所有系统 |
| 承包商账户 | VPN、终端服务器 | 外部主体在边界内,通常具有永久访问权限 |
| 紧急(破窗) | 保险箱、信封、密钥管理器 | 很少需要,但必须存在——而且必须处于可控状态 |
盘点是第一步,也是最被低估的一步:在完成盘点之前,谈论产品选择毫无意义。我们将其作为以下工作的一部分来执行 网络安全综合审计.
PAM 在技术上做什么
缩写背后是一组机制。最好分别理解它们:一部分能立即产生效果,另一部分则需要调整流程。
密钥存储与轮换
特权账户的密码不再存在于人们的头脑或配置文件中:它们存储在受保护的保管库中,并按计划或每次使用后自动更换。关键结果是——管理员离职不再构成安全事件。
直接访问中断
管理员连接的不是服务器,而是代理,由代理自行建立连接。用户完全看不到密码。这也杜绝了一整类攻击:攻击者无法从管理员的工作站窃取凭据,因为那里根本没有凭据。
会话记录
命令的视频记录和文本日志。其价值不在于监控,而在于事后复盘:发生事件后,可以清楚看到在系统中具体执行了哪些操作以及操作顺序。对于关键系统,实时复盘并具备中断会话的能力也非常有用。
即时访问(JIT)
权限不是永久授予的,而是根据任务需要临时授予并附带理由。常任管理员从几十人减少到个位数。这是人们最容易察觉的机制,也是在未经解释的情况下推行时遭遇抵制的主要根源。
管理员工作站隔离
管理操作需在专用计算机或隔离环境中执行,而非在同时运行邮件和浏览器的同一工作站上进行。该措施还需辅以终端节点的管控—— Endpoint Security.
与监控的关联
PAM 事件(登录、权限提升、访问密钥、异常时间)会被发送到 SIEM没有这一点,PAM 仍然是一个密码存储库,而不是一种检测手段。
实施顺序
- 阶段 1. 清查与负责人。 包含所有特权账户及其负责人的完整清单。在此步骤即可消除部分风险:通常会发现有10–20%的账户是完全不必要的。
- 第二阶段。关键段。 并非一次性对所有系统实施管控,而是优先管控最敏感的系统:目录、备份、安全防护工具和生产数据库。试图一次性覆盖整个系统群会使项目拖延数年。
- 第3阶段:中断直接访问并记录会话。 为审计和事件分析提供即时效果,几乎无需改变管理员的操作习惯。
- 第4阶段。轮换。 从交互式账户开始,然后是服务账户。服务账户需要格外小心:在未更新依赖项的情况下更改服务密码会导致生产环境中断,因此首先需要一份依赖关系图。
- 第5阶段。按需访问。 转向临时权限。这需要一个协调一致的审批流程和明确的SLA,否则管理员会找到变通方法——而且他们这样做是对的。
- 第6阶段。承包商和自动化。 外部主体和流水线账户——放在最后,因为这里涉及最多的集成工作。
导致项目停滞不前的错误
- 从产品入手,而不是从库存盘点开始。 许可证购买了200个账户,实际有900个。
- 绕过了紧急访问。 如果应急访问(break-glass)机制未经周密设计,一旦发生首次严重故障,人们就会绕过PAM——而且这种绕过将永久存在。
- 在没有依赖关系图的情况下轮换服务账户。 夜间停机的经典原因。
- 我们录制了会议,但没人看。 没有抽样检验和关联规则的记录只是存档,而非保护措施。
- 管理员未参与该项目。 没有他们的参与,只会带来形式上的覆盖和非正式的变通办法。
- 本地管理员未关闭。 只要所有工作站都使用相同的本地密码,域管理员的控制就几乎毫无意义。
指标
- 受管理的特权账户比例 — 来自盘点,而非许可证。
- 常任管理员人数 —— 应随着转向按需访问而下降。
- 最旧未轮换密码的年龄 — 一个反映真实状况的数字。
- 通过代理的会话占比 —— 绕行路线就在这里显而易见。
- 解雇时撤销访问权限的时间 ——从人事事件到实际封锁。
- 无所有者的账户数量 ——零目标,出人意料地很少达成。
监管机构的要求是什么
特权访问管理并非自愿实践:身份识别、身份验证和访问管理措施是多个框架中的强制性组成部分。
- 重要的 CII 对象。 访问控制、事件记录和管理员操作监控是第187-FZ号联邦法律规定的措施组成部分—— 「KII/187-FZ 的保护」.
- 个人信息系统。 无论保护级别如何,访问控制和安全事件记录都是强制性的。 《152-FZ号联邦法与个人数据》.
- 国家系统。 安全等级要求包括账户管理和权限控制—— «GIS保护».
- 行业规范。 针对金融行业,央行增加了对管理员操作控制和日志存储的要求。
清单
- 有最新的各类特权账户清单,包括 SSH 密钥和自动化令牌。
- 每条记录都有所有者和存在的理由。
- 内置账户和服务账户的密码不会存储在配置和脚本中。
- 工作站上的本地管理员拥有不同的密码。
- 对关键系统的管理访问通过代理进行,直接访问已被网络规则禁止。
- 管理员会话会被记录,部分会进行抽查分析。
- 持久权限已至少在关键部分被替换为按需授予权限。
- 已设计并测试了应急访问,其使用会被记录。
- PAM事件进入网络安全监控并参与关联规则。
- 权限的撤销在员工离职或角色变更时会根据人事事件自动进行。
- 承包商的访问权限在时间和系统清单上均受限制。
我们如何连接
方向 IDM/PAM 和访问控制 涵盖账户生命周期和特权回路:从清查和目标角色模型到实施和移交运营。
- 勘察与清点—— 全面的信息系统审计.
- 设计阶段 — HLD 和 LLD,以免服务账户轮换变成停机;关于其重要性—— 单独的材料.
- 实施与验收 — «实施网络安全保护措施».
- 从外部检查结果—— 渗透测试:水平移动和权限提升正是这样进行检查的。
需要对您的回路进行分析—— 写信给我们.
让我们讨论一下您的环境
描述任务、当前系统、约束和预期结果。我们将提供实用的第一步:诊断、试点、审计、路线图或项目团队。
