特权账号管理的那些坑
如果你是一家公司的老板,忽然发现公司保险箱的钥匙被人偷了,你会不会有点慌?
当然,如果你真的是老板,真的有个保险箱,保险箱又有真的有一把钥匙,那么这把钥匙一定会被妥善保管,比如把它放到另一个保险箱里……
但是在数字世界里,企业 IT 资产和数据资源的“钥匙”——特权账号,却远没有这样的待遇。它们要么得不到妥善管理,被“内鬼”用来挖公司墙角,比如某微信营销服务商被运维人员利用特权账号“删库”,导致市值蒸发超 10 亿,300 万用户的小程序宕机;要么被黑客视为头号目标,拿到手后搞个大新闻,比如拉斯维加斯市因特权账号(域服务器账号)被盗,导致多项市政服务中断,还泄露了 1.169TB 的敏感数据。
如此重要的特权账号,企业为什么不好好管理?其实,这还真不全是企业的错~
特权账号怎么管?企业真的很为难!
特权账号,是指数据中心内部,分布在主机、网络设备、数据库等资产上具有较高访问权限的账号,衍生到一切资产上具有可访问权限的账号。按照 Gartner 的分类,特权账号分为人员特权账号和软件特权账号,其中人员特权账号又分为个人特权账号、系统定义的共享特权账号和企业定义的共享特权账号 3 种。
通过定义和分类,不难看出特权账号的特点——分布散,种类杂,数量多,权限高。这直接导致了企业的特权账号管理面临六大难题:
1.账号梳理难
数据中心中,特权账号的数量往往是设备数量的十倍以上。这些账号分布在不同的设备和应用中,类型复杂,状态不一,仅凭人工管理无法掌握其全貌。
2.风险识别难
由于无法掌握特权账号的全貌,企业难以对账号风险情况进行分析,实施针对性的治理和防护。这导致了未改密账号、弱密码账号、幽灵账号、僵尸账号等风险账号长期存在,为黑客提供了突破口。
3.用户管控难
企业内部普遍存在多个管理员使用同一个特权账号的情况,导致企业难以将每一次特权访问落实到人,无法实现精细、有效的特权账号管控。
4.权限管理难
由于缺乏有效的管理工具,企业无法对特权账号的访问权限进行精准的、动态的管理。多人共用的共享特权账号更是普遍存在权限过度开放的问题,为“内鬼”提供了便利之门。
5.密码修改难
由于特权账号的分布散、数量多,如果单凭人工,企业无法按等级保护相关要求每三个月对密码进行一次修改。另外,应用内嵌账号、中间件账号等拥有特殊属性的特权账号,修改密码一般需要安排独立变更窗口,甚至需要专门配置开发人员支持,这导致很多企业难以推动内嵌账号定期改密,让内嵌账号成为了安全防线的盲点。
6.安全审计难
由于缺乏统一的特权账号管理平台,企业无法实现对特权访问的全面监控和审计,很多恶意行为可能长期存在且不被发现。一旦发生安全事件,管理员无法迅速追溯风险行为,取证定责难。
版权声明: 本文为 InfoQ 作者【芯盾时代】的原创文章。
原文链接:【http://xie.infoq.cn/article/7d952bd91d11a856b2e07f7c9】。文章转载请联系作者。
评论