0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

特权账号管理的那些坑,芯盾时代PAM帮你踩平!

芯盾时代 来源:芯盾时代 2024-03-21 11:44 次阅读

如果你是一家公司的老板,忽然发现公司保险箱的钥匙被人偷了,你会不会有点慌?

当然,如果你真的是老板,真的有个保险箱,保险箱又有真的有一把钥匙,那么这把钥匙一定会被妥善保管,比如把它放到另一个保险箱里……

但是在数字世界里,企业IT资产和数据资源的“钥匙”——特权账号,却远没有这样的待遇。它们要么得不到妥善管理,被“内鬼”用来挖公司墙角,比如某微信营销服务商被运维人员利用特权账号“删库”,导致市值蒸发超10亿,300万用户的小程序宕机;要么被黑客视为头号目标,拿到手后搞个大新闻,比如拉斯维加斯市因特权账号(域服务器账号)被盗,导致多项市政服务中断,还泄露了1.169TB的敏感数据。

如此重要的特权账号,企业为什么不好好管理?其实,这还真不全是企业的错~

特权账号怎么管?企业真的很为难!

特权账号,是指数据中心内部,分布在主机、网络设备、数据库等资产上具有较高访问权限的账号,衍生到一切资产上具有可访问权限的账号。按照Gartner的分类,特权账号分为人员特权账号和软件特权账号,其中人员特权账号又分为个人特权账号、系统定义的共享特权账号和企业定义的共享特权账号3种。

通过定义和分类,不难看出特权账号的特点——分布散,种类杂,数量多,权限高。这直接导致了企业的特权账号管理面临六大难题:

1.账号梳理难

数据中心中,特权账号的数量往往是设备数量的十倍以上。这些账号分布在不同的设备和应用中,类型复杂,状态不一,仅凭人工管理无法掌握其全貌。

2.风险识别难

由于无法掌握特权账号的全貌,企业难以对账号风险情况进行分析,实施针对性的治理和防护。这导致了未改密账号、弱密码账号、幽灵账号、僵尸账号等风险账号长期存在,为黑客提供了突破口。

3.用户管控难

企业内部普遍存在多个管理员使用同一个特权账号的情况,导致企业难以将每一次特权访问落实到人,无法实现精细、有效的特权账号管控。

4.权限管理难

由于缺乏有效的管理工具,企业无法对特权账号的访问权限进行精准的、动态的管理。多人共用的共享特权账号更是普遍存在权限过度开放的问题,为“内鬼”提供了便利之门。

5.密码修改难

由于特权账号的分布散、数量多,如果单凭人工,企业无法按等级保护相关要求每三个月对密码进行一次修改。另外,应用内嵌账号、中间件账号等拥有特殊属性的特权账号,修改密码一般需要安排独立变更窗口,甚至需要专门配置开发人员支持,这导致很多企业难以推动内嵌账号定期改密,让内嵌账号成为了安全防线的盲点。

6.安全审计难

由于缺乏统一的特权账号管理平台,企业无法实现对特权访问的全面监控和审计,很多恶意行为可能长期存在且不被发现。一旦发生安全事件,管理员无法迅速追溯风险行为,取证定责难。

芯盾时代特权账号管理系统(PAM)

针对企业的特权账号管理难题,芯盾时代基于零信任理念,结合丰富的身份安全建设经验,推出了特权账号管理系统(PAM),为企业建立特权账号全生命周期管理体系,帮助企业发现特权账号、管理特权用户、识别账号风险、全局定期改密、完善安全审计,全面提升对特权账号的管理能力。

wKgZomX7rRmATXwQAAE8w27_dtg113.jpg

1.账号梳理

借助芯盾时代PAM,企业能够自动发现业务应用、网络设备、安全设备、服务器、数据库以及存储设备的特权账号,并梳理所有特权账号的账号使用方、访问权限、风险信息,最终形成内容全面、分类清晰的特权账号清单,让企业摸清特权账号现状,为特权账号的规范管理提供数据支撑。

wKgaomX7rRmAL45LAAGo3bcR0yU690.jpg

2.风险识别

基于对特权账号的梳理和分析结果,企业能够识别弱密码账号、僵尸账号、幽灵账号、长期未改密账号等风险账号,形成可视化的特权账号管理看板,便于管理员掌握账号风险情,及时采取应对措施。

3.用户管理

凭借领先的身份安全产品能力,芯盾时代能够为每个管理员创建唯一的可信身份。管理员登录自己的账号后,再使用权限内的特权账号进行特权访问。通过将每一个特权账号与管理员的身份信息相关联,企业能通过对管理员个人的增强身份认证,保证共享特权账号的安全性,还能提升对共享特权账号的管控和追溯能力,消除安全盲点。

wKgaomX7rRmAR05BAAD4t010-hI124.jpg

4.权限管理

芯盾时代PAM按照零信任的“最小化授权”原则,对特权账号的访问权限进行精细的、动态的管控。企业能够自主制定特权账号的访问控制策略,基于身份、时间、IP、行为等因素动态调整特权账号的访问权限,针对风险访问自适应执行阻断、二次认证等策略,提升特权访问的安全性。

5.密码管理

芯盾时代PAM提供了密码集中管理功能,企业能够实现自定义设置密码安全策略、一站式定期密码修改等功能,使得特权账号的密码满足高复杂度、一机一密、定期修改等要求,实现自动、集中、定期修改特权账号密码。对于内嵌账号,芯盾时代PAM通过提供接口或开发SDK的方式,使应用系统动态从PAM中获取账号密码,既解决了内嵌账号的定期改密难题,又消除了因账号密码明文存储导致的安全风险。

为了保证特权账号的安全,芯盾时代PAM提供“密码保险箱”功能,采用国密算法对所有账号密码进行加密存储,既强化了特权账号安全,也满足了合规要求。

wKgZomX7rRmAA5FDAACqjracKRk703.jpg

6.安全审计

芯盾时代PAM提供完备的日志功能,完整记录特权访问的全过程。通过审计日志,管理员能够直观的看到哪个人登录了哪个特权账号,在哪个时间段进行了哪些操作,从而对每一次特权访问进行追踪溯源,实现对特权访问的闭环管理。

有了芯盾时代特权账户管理系统(PAM),企业能够保管好IT资产和数据资源的“钥匙”,防住“内鬼”,挡住黑客,让企业的数字化业务更加安全~



审核编辑:刘清

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据库
    +关注

    关注

    7

    文章

    3855

    浏览量

    64797
  • PAM
    PAM
    +关注

    关注

    2

    文章

    52

    浏览量

    13477
  • 芯盾时代
    +关注

    关注

    0

    文章

    221

    浏览量

    1922

原文标题:特权账号管理的那些坑,芯盾时代PAM帮你踩平!

文章出处:【微信号:trusfort,微信公众号:芯盾时代】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    时代荣登17项细分领域榜单

    近日,领先的零信任业务安全产品方案提供商时代传来喜讯,凭借卓越的产品方案、突出的市场表现以及深入人心的品牌形象,成功跻身零信任、IDaaS、PIM和PAM、MFA、业务反欺诈、账户
    的头像 发表于 01-23 15:25 219次阅读

    时代荣获2024北京专精特新企业百强

    近日,北京企业联合会、北京市企业家协会发布了“2024北京企业百强”系列榜单。时代作为领先的零信任业务安全产品方案提供商,凭借强大的创新能力、领先的核心技术、优异的市场表现,从众多优秀企业中脱颖而出,成功上榜“2024北京专
    的头像 发表于 01-13 16:29 455次阅读

    时代继续深化中建科技统一身份认证平台建设

    时代承建的中建科技集团有限公司(简称“中建科技”)统一身份认证一期项目圆满结项,目前平台运行情况良好,获得客户的高度认可。目前双方已开展二期建设,
    的头像 发表于 01-07 11:23 273次阅读

    时代再度中标江西银行

    时代再度中标江西银行,基于一期建设的全渠道交易风控系统,升级优化风控监测范围,实现多渠道、跨场景的风险协同,建立从事前、事中、事后全方位风险防控体系,有效提升行方的全渠道交易风控系统的价值。
    的头像 发表于 12-10 16:47 510次阅读

    时代中标北京车网科技发展有限公司

    时代中标北京车网科技发展有限公司(以下简称:北京车网)!时代为客户提供车联网数据安全解决
    的头像 发表于 11-12 10:05 352次阅读

    时代为汇丰石化集团构建用户身份与访问管理平台

    时代中标山东汇丰石化集团有限公司(简称:汇丰石化集团)!时代基于零信任安全理念,运用统一
    的头像 发表于 08-28 09:47 616次阅读

    时代中标深圳市重大产业投资集团有限公司

    时代中标深圳市重大产业投资集团有限公司(简称“深重投集团”),运用统一终端安全,零信任网络访问和智能决策大脑等技术,结合
    的头像 发表于 07-23 09:25 492次阅读

    时代入选《2024年中国网络安全市场全景图》多项细分领域 连续上榜

    近日,数说安全正式发布《2024年中国网络安全市场全景图》(以下简称“全景图”)。时代凭借领先的技术能力、优异的市场表现和良好的客户口碑,连续上榜全景图,被评选为零信任、身份认证与权限管理
    的头像 发表于 07-18 11:32 2478次阅读

    M16连接器12采购如何避免

      德索工程师说道在M16连接器12的采购过程中,为了避免,确保采购的顺利进行以及产品的高质量,我们可以从以下几个方面进行考虑和规划:
    的头像 发表于 06-07 17:46 849次阅读
    M16连接器12<b class='flag-5'>芯</b>采购如何避免<b class='flag-5'>踩</b><b class='flag-5'>坑</b>

    时代中标金龙鱼,助力食品制造行业升级数字安全防线

    时代中标金龙鱼,助力食品制造行业升级数字安全防线
    的头像 发表于 05-21 14:05 377次阅读
    <b class='flag-5'>芯</b><b class='flag-5'>盾</b><b class='flag-5'>时代</b>中标金龙鱼,助力食品制造行业升级数字安全防线

    时代中标山西银行!反欺诈中心精准防控高风险事件

    时代中标山西银行!时代基于自身丰富的反欺诈建设经验,通过自主研发的智能决策平台,建立基于
    的头像 发表于 04-23 14:28 979次阅读
    <b class='flag-5'>芯</b><b class='flag-5'>盾</b><b class='flag-5'>时代</b>中标山西银行!反欺诈中心精准防控高风险事件

    时代中标西安西热电站信息技术有限公司!

    时代中标西安西热电站信息技术有限公司!时代基于完整的身份安全产品体系,增强客户的业务系统
    的头像 发表于 04-09 11:32 597次阅读

    痛苦“电池电压侦测电路”,含泪总结设计要点

    和大家分享这个电路的设计要点,以及当时的设计失误,帮助大家积累经验,以后不要这种。 设计要点一:设定分压电阻的大小 这种便携式掌上阅读器,当然是内置锂电池的:
    的头像 发表于 04-07 14:31 4141次阅读
    痛苦<b class='flag-5'>踩</b><b class='flag-5'>坑</b>“电池电压侦测电路”,含泪总结设计要点

    时代中标秦农银行 构建安全便捷的业务体系

    时代中标陕西秦农农村商业银行股份有限公司(以下简称“秦农银行”)!时代运用统一终端安全、
    的头像 发表于 03-12 11:05 696次阅读
    <b class='flag-5'>芯</b><b class='flag-5'>盾</b><b class='flag-5'>时代</b>中标秦农银行 构建安全便捷的业务体系

    时代中标某外资保险集团 市场版图再添一角

    时代中标某外资保险集团(以下简称“X保险”)!时代基于零信任安全理念,为客户建设用户身份
    的头像 发表于 02-27 14:18 456次阅读
    <b class='flag-5'>芯</b><b class='flag-5'>盾</b><b class='flag-5'>时代</b>中标某外资保险集团 市场版图再添一角