0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

特权账号管理的那些坑,芯盾时代PAM帮你踩平!

芯盾时代 来源:芯盾时代 2024-03-21 11:44 次阅读

如果你是一家公司的老板,忽然发现公司保险箱的钥匙被人偷了,你会不会有点慌?

当然,如果你真的是老板,真的有个保险箱,保险箱又有真的有一把钥匙,那么这把钥匙一定会被妥善保管,比如把它放到另一个保险箱里……

但是在数字世界里,企业IT资产和数据资源的“钥匙”——特权账号,却远没有这样的待遇。它们要么得不到妥善管理,被“内鬼”用来挖公司墙角,比如某微信营销服务商被运维人员利用特权账号“删库”,导致市值蒸发超10亿,300万用户的小程序宕机;要么被黑客视为头号目标,拿到手后搞个大新闻,比如拉斯维加斯市因特权账号(域服务器账号)被盗,导致多项市政服务中断,还泄露了1.169TB的敏感数据。

如此重要的特权账号,企业为什么不好好管理?其实,这还真不全是企业的错~

特权账号怎么管?企业真的很为难!

特权账号,是指数据中心内部,分布在主机、网络设备、数据库等资产上具有较高访问权限的账号,衍生到一切资产上具有可访问权限的账号。按照Gartner的分类,特权账号分为人员特权账号和软件特权账号,其中人员特权账号又分为个人特权账号、系统定义的共享特权账号和企业定义的共享特权账号3种。

通过定义和分类,不难看出特权账号的特点——分布散,种类杂,数量多,权限高。这直接导致了企业的特权账号管理面临六大难题:

1.账号梳理难

数据中心中,特权账号的数量往往是设备数量的十倍以上。这些账号分布在不同的设备和应用中,类型复杂,状态不一,仅凭人工管理无法掌握其全貌。

2.风险识别难

由于无法掌握特权账号的全貌,企业难以对账号风险情况进行分析,实施针对性的治理和防护。这导致了未改密账号、弱密码账号、幽灵账号、僵尸账号等风险账号长期存在,为黑客提供了突破口。

3.用户管控难

企业内部普遍存在多个管理员使用同一个特权账号的情况,导致企业难以将每一次特权访问落实到人,无法实现精细、有效的特权账号管控。

4.权限管理难

由于缺乏有效的管理工具,企业无法对特权账号的访问权限进行精准的、动态的管理。多人共用的共享特权账号更是普遍存在权限过度开放的问题,为“内鬼”提供了便利之门。

5.密码修改难

由于特权账号的分布散、数量多,如果单凭人工,企业无法按等级保护相关要求每三个月对密码进行一次修改。另外,应用内嵌账号、中间件账号等拥有特殊属性的特权账号,修改密码一般需要安排独立变更窗口,甚至需要专门配置开发人员支持,这导致很多企业难以推动内嵌账号定期改密,让内嵌账号成为了安全防线的盲点。

6.安全审计难

由于缺乏统一的特权账号管理平台,企业无法实现对特权访问的全面监控和审计,很多恶意行为可能长期存在且不被发现。一旦发生安全事件,管理员无法迅速追溯风险行为,取证定责难。

芯盾时代特权账号管理系统(PAM)

针对企业的特权账号管理难题,芯盾时代基于零信任理念,结合丰富的身份安全建设经验,推出了特权账号管理系统(PAM),为企业建立特权账号全生命周期管理体系,帮助企业发现特权账号、管理特权用户、识别账号风险、全局定期改密、完善安全审计,全面提升对特权账号的管理能力。

wKgZomX7rRmATXwQAAE8w27_dtg113.jpg

1.账号梳理

借助芯盾时代PAM,企业能够自动发现业务应用、网络设备、安全设备、服务器、数据库以及存储设备的特权账号,并梳理所有特权账号的账号使用方、访问权限、风险信息,最终形成内容全面、分类清晰的特权账号清单,让企业摸清特权账号现状,为特权账号的规范管理提供数据支撑。

wKgaomX7rRmAL45LAAGo3bcR0yU690.jpg

2.风险识别

基于对特权账号的梳理和分析结果,企业能够识别弱密码账号、僵尸账号、幽灵账号、长期未改密账号等风险账号,形成可视化的特权账号管理看板,便于管理员掌握账号风险情,及时采取应对措施。

3.用户管理

凭借领先的身份安全产品能力,芯盾时代能够为每个管理员创建唯一的可信身份。管理员登录自己的账号后,再使用权限内的特权账号进行特权访问。通过将每一个特权账号与管理员的身份信息相关联,企业能通过对管理员个人的增强身份认证,保证共享特权账号的安全性,还能提升对共享特权账号的管控和追溯能力,消除安全盲点。

wKgaomX7rRmAR05BAAD4t010-hI124.jpg

4.权限管理

芯盾时代PAM按照零信任的“最小化授权”原则,对特权账号的访问权限进行精细的、动态的管控。企业能够自主制定特权账号的访问控制策略,基于身份、时间、IP、行为等因素动态调整特权账号的访问权限,针对风险访问自适应执行阻断、二次认证等策略,提升特权访问的安全性。

5.密码管理

芯盾时代PAM提供了密码集中管理功能,企业能够实现自定义设置密码安全策略、一站式定期密码修改等功能,使得特权账号的密码满足高复杂度、一机一密、定期修改等要求,实现自动、集中、定期修改特权账号密码。对于内嵌账号,芯盾时代PAM通过提供接口或开发SDK的方式,使应用系统动态从PAM中获取账号密码,既解决了内嵌账号的定期改密难题,又消除了因账号密码明文存储导致的安全风险。

为了保证特权账号的安全,芯盾时代PAM提供“密码保险箱”功能,采用国密算法对所有账号密码进行加密存储,既强化了特权账号安全,也满足了合规要求。

wKgZomX7rRmAA5FDAACqjracKRk703.jpg

6.安全审计

芯盾时代PAM提供完备的日志功能,完整记录特权访问的全过程。通过审计日志,管理员能够直观的看到哪个人登录了哪个特权账号,在哪个时间段进行了哪些操作,从而对每一次特权访问进行追踪溯源,实现对特权访问的闭环管理。

有了芯盾时代特权账户管理系统(PAM),企业能够保管好IT资产和数据资源的“钥匙”,防住“内鬼”,挡住黑客,让企业的数字化业务更加安全~



审核编辑:刘清

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据库
    +关注

    关注

    7

    文章

    3591

    浏览量

    63373
  • PAM
    PAM
    +关注

    关注

    2

    文章

    50

    浏览量

    13203
  • 芯盾时代
    +关注

    关注

    0

    文章

    158

    浏览量

    1732

原文标题:特权账号管理的那些坑,芯盾时代PAM帮你踩平!

文章出处:【微信号:trusfort,微信公众号:芯盾时代】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    DigiPCBA账号如何注销?

    DigiPCBA账号如何注销?
    发表于 03-28 14:21

    pam4和nrz区别

    在通信领域中,数字调制技术是实现高速数据传输的关键。主流的数字调制技术包括脉冲振幅调制(PAM)和非返回零(NRZ)调制。本文将详细解释PAM-4(四进制脉冲振幅调制)与NRZ(非返回零)编码的区别
    的头像 发表于 12-29 10:05 1743次阅读

    HPM5300找不到的情况

    原来的没有5300选项 后来的有了5300选项 注意是 hpm_sdk-main的下载地址:https://gitee.com/hpmicro 路径参考: 这个问题不大,但困扰了我3天,希望生态你的小伙伴不过的
    发表于 12-02 19:27

    客户案例丨某大型能源集团重构企业身份管理体系 筑牢特权账号安全防线

    特权账号,是通往企业数据大门的“钥匙”。一旦特权账号被窃取,企业关键IT资产和数据资源就对攻击者“城门洞开”。特权
    的头像 发表于 11-30 10:10 272次阅读

    看完本篇,帮你纠正错误的去耦方法

    看完本篇,帮你纠正错误的去耦方法
    的头像 发表于 10-26 15:22 249次阅读
    看完本篇,<b class='flag-5'>帮你</b>纠正错误的去耦方法

    如何在特权模式下用arm汇编指令使能和禁止irq中断?

    如何在特权模式下用arm汇编指令使能和禁止irq中断? 在 ARM 系统中,中断是非常常见的一种事件。在特权模式下,可以使用 ARM 汇编指令来使能或禁止 IRQ 中断。中断服务程序可以在中断发生
    的头像 发表于 10-19 16:42 797次阅读

    RISC-V特权架构和通用寄存器

    RISC-V特权架构 ARM有7种工作模式,而RISC-V也有不同的模式,这些模式在RISC-V中也被称为特权架构。 RISC-V总共有四种模式,分别是U、S、H和M模式: U模式被编码为00
    的头像 发表于 10-08 14:48 800次阅读
    RISC-V<b class='flag-5'>特权</b>架构和通用寄存器

    【公告】关于平台少数违规账号的处罚通知

    ; 2、被处罚账号将纳入平台黑名单库,禁止重新注册。 以上处罚决定即日起生效,希望大家引以为戒,共同维护电子发烧友平台健康网络环境。 电子发烧友运营团队2023年8月22日 ps:部分处罚账号请查看附件,如对处罚存在异议,请私信联系
    发表于 08-22 17:14

    ARM领域管理扩展(RME)系统架构介绍

    硬件功能和属性CCA架构。 Arm机密计算架构(Arm CCA)能够构建受保护的执行称为Realms的环境。领域允许特权较低的软件,如应用程序或虚拟机保护其内容和执行免受诸如操作系统或系统管理程序之类
    发表于 08-09 07:52

    【喜讯】芯盾时代连续入选嘶吼《2023网络安全产业图谱》

    据风控、API安全、特权账号管理、密码管理系统、用户实体行为分析、演练保障、信创态势感知平台、车联网安全、数据防泄露(DLP)、数据资产梳理、数据脱敏 等14个细分领域,涵盖基础技术与
    的头像 发表于 08-03 10:50 371次阅读
    【喜讯】芯盾<b class='flag-5'>时代</b>连续入选嘶吼《2023网络安全产业图谱》

    PE和系统级电源管理的标准接口介绍

    本文档定义了PE和系统级电源管理的标准接口,操作系统供应商可将其用于在Arm设备上以不同权限级别工作的监控软件。在管理电源时,丰富的操作系统(如Linux和Windows)、管理程序、特权
    发表于 08-02 12:21

    PAM8908作为音频线路驱动器

    二极管™ PAM8908立体声耳机驱动器是为板空间非常宝贵的便携式设备设计的。这个PAM8908使用获得专利的独特架构,从单个电源产生接地参考输出,消除了对大的直流阻塞电容器,节省成本、板空间和组件
    发表于 07-24 15:08 4次下载
    <b class='flag-5'>PAM</b>8908作为音频线路驱动器

    PAM2401应用说明

    电子发烧友网站提供《PAM2401应用说明.pdf》资料免费下载
    发表于 07-24 09:50 0次下载
    <b class='flag-5'>PAM</b>2401应用说明

    芯盾时代连续入选《2022年中国网络安全市场全景图》

    的市场表现和过硬的客户口碑,连续上榜全景图,被评选为零信任、身份认证与权限管理特权账号管理、API安全、云抗D/云WAF/云身份管理、移动
    发表于 05-24 20:08 192次阅读
    芯盾<b class='flag-5'>时代</b>连续入选《2022年中国网络安全市场全景图》

    《电子产品设计宝典可靠性原则2000条》+ 避免别人过的——一本非常由价值的经验总结分享书

    自己去总结,可能需要多年,甚至需要诸多经历才可能有所体会,这本书能分享出来,对于初学者来说值得去好好学习思考,理解背后的背景原理。 大部分内容个人觉得都是很有价值的经验,也非常赞同,工作中也
    发表于 05-13 20:50