您可以通过审核云和身份平台上的每一项持久权限、剥离不
零常设特权 (ZSP) 与最低权限之间的主要区别在于,最低权限限制了身份拥有的访问权限范围,而 ZSP 则同时限制访问权限的范围及其持续时间。 最小权限原则仅向每个用户或机器授予完成其工作所需的最低权限,但这些权限往往在任务完成后依然保留,从而留下常设访问权限。 ZSP 通过增加时间维度进一步拓展了这一理念:它不再只是尽量减少常设访问权限,而是彻底将其消除,仅在收到请求时授予临时访问权限,并在不再需要时立即予以撤销。
继续阅读,了解有关各个模型的更多信息、它们之间的关键区别,以及组织为何应当同时实施两者。
什么是零常设特权?
零常驻特权 (ZSP) 消除组织中每个身份——无论是人类还是机器——的常驻特权访问。 在 ZSP 下,默认情况下任何身份都不拥有特权访问权限;相反,用户会针对每项任务请求临时访问权限,一旦任务完成,这些权限就会自动撤销。 ZSP 的目标是确保没有任何账户拥有可供攻击者利用的常设访问权限。
ZSP 的工作原理是在运行时评估每个访问请求,而非预先配置访问权限。 当用户请求访问时,策略会实时评估该请求,根据请求发起者、所请求的访问权限,以及适用条件,确定所请求的访问是否适当。 如果是这样,则仅授予执行特定任务所需的最低权限,并且该访问权限会在任务完成后立即失效。 这可确保权限仅在实际使用的短暂时间内存在。
实现 ZSP至关重要,因为常设访问权限是任何环境中最持久的攻击面之一。 永久访问权限往往会随着时间的推移而积累,这种现象被称为权限蔓延。 如果攻击者攻破了拥有永久访问权限的账户,他们就可以在网络中横向移动并提升其访问权限,从而造成大范围破坏。 通过仅在必要时并在所需时间内授予权限,ZSP 显著缩短了该时间窗口,并限制了任何单个被攻陷凭据的影响范围。
什么是最小特权原则 (PoLP)?
最小特权原则 (PoLP) 是一种概念,即仅向每个身份授予其完成工作所需的最低访问权限——仅此而已。实施最小特权原则不仅适用于人员,还适用于应用程序、设备和系统。 通过将每个身份仅限制为其切实需要的数据和系统,最小特权原则限制了用户能够访问的内容,并防止未经授权的更改。 最小特权是一项基本控制措施,可最大限度缩减攻击面、降低内部威胁,并在账户遭到入侵时限制横向移动。
局限性在于,最小特权原则仅界定了身份拥有多少访问权限,而不一定限制其保留该访问权限的时长。 权限通常基于角色进行分配并长期保留,因此当任务完成后,该访问权限可能会继续留存,而不是被收回。 其结果就是常设访问权限:即使不再需要,特权也会无限期保留。 即使是范围界定极其完善的最小权限配置,也可能会留下永久性攻击面,而这正是 ZSP 对于弥补这一漏洞至关重要的原因。
零常设特权与最低特权之间的关键区别
ZSP 与最小特权之间的关键区别之一在于范围与时间。 简单来说,最小特权限制了您拥有的访问权限,而 ZSP 则限制了您拥有的访问权限以及拥有该权限的时长。 这使得 ZSP 成为最小特权的自然演进,秉承降低风险的相同目标,并将其延伸至时间维度。 以下为 ZSP 与最小权限的对比情况。
| Zero standing privilege | Least privilege | |
|---|---|---|
| Main focus | Access scope and time | Access scope |
| Default state | Zero access by default | Baseline access is assigned and persists |
| Access duration | Temporary, auto-revoked access | Ongoing, permanent access |
| Time dimension | Central to the model | Not addressed |
| How access is granted | Provisioned on request, evaluated at execution time | Provisioned ahead of need through roles |
零常设特权与最小特权如何协同工作
零常设特权与最低权限旨在协同工作,其中最低权限是 ZSP 的基础。 如果组织不首先明确每个身份所需的最小必要访问权限具体是怎样的,就无法切实消除常设访问权限。 最低特权向组织明确了用户最多应拥有的访问权限,而 ZSP 则确保用户仅在临时时段内拥有该访问权限。 一种很好的理解方式是:ZSP 是最小特权、即时 (JIT) 访问与自动撤销的结合产物。 最小权限定义了最小范围,JIT 访问实时授予该访问权限,而自动撤销则确保不会留下任何常驻特权。 将这三者结合即可实现零常设特权:恰如所需的访问权限,仅在必要时授予,并在不再需要时立即撤销。
如何实施零常设特权
对大多数组织而言,迈向 ZSP 是一个渐进的过程。 由于 ZSP 是建立在最低权限基础之上的,许多团队通过先收紧访问范围,然后移除剩余的常设访问权限来实现 ZSP。 实施 ZSP 的方法如下:
- 清点常设访问权限,并识别访问权限持续存在的位置。首先,梳理每个人类和机器身份,并记录其拥有的访问权限。重点查找存续时间超过其所支持职能的权限,例如与已完成项目关联的帐户,或拥有广泛访问权限的服务帐户。此类审计可揭示权限蔓延发生的位置,并提供按优先级排序的清单,列出应优先消除的常设访问权限。
- 默认强制执行最低特权。在移除常设访问权限之前,组织需要明确定义每个身份实际所需的最低访问权限。使用基于角色的访问控制 (RBAC) 根据工作职责分配权限,并移除超出角色实际所需的一切权限。将最低特权作为基准,可确保在授予访问权限时,其范围已被尽可能严格地限定。
- 将 JIT 访问与自动过期机制相结合。这一步将最低权限转变为 ZSP。与其永久分配限定范围的权限,不如仅在用户或工作负载针对特定任务提出请求时才进行分配,并将其设置为在任务完成或分配的时间结束后自动过期。限时访问可确保权限仅在主动使用期间存在。
- 添加审批工作流和详细审计轨迹。在授予特权之前,每一次访问请求都应通过策略检查或审批步骤,以验证请求访问的人员、请求的访问权限以及访问目的。将其与全面的日志记录和会话记录相结合,从而全面了解谁在何时访问了特定系统以及执行了哪些操作。这些审计轨迹可简化可疑活动的检测,并证明符合监管框架。
- 将 ZSP 扩展至使用短期凭据的 NHI。服务账户、应用程序和 AI 代理通常拥有环境中权限最高的常设访问权限。组织必须对其采用与人类用户相同的原则:以短期、自动轮换的凭据取代长期静态凭据,并且仅在任务完成所需的时间内授予机器身份访问权限。由于在云原生环境中,NHI 与人类的数量比例约为 144:1,将其纳入 ZSP 模型对于保护所有身份至关重要。
通过 Keeper 实施零常设特权
ZSP 和最低权限在同一策略中结合使用时效果最佳。 实施 ZSP 意味着以最低特权作为基准,叠加具有自动过期功能的 JIT 访问,并将这些控制措施扩展到所有身份。 像 KeeperPAM® 这样的云原生、零知识身份安全解决方案,可通过统一平台中的 RBAC、JIT 访问和高级审计,帮助组织落实最小权限原则并迈向 ZSP。 KeeperPAM 仅在需要时授予访问权限,并自动撤销,将您的攻击面缩小到实际使用的有限窗口内,有助于防止常设权限成为安全隐患。
申请 KeeperPAM 演示,了解其如何在您的组织中实施最小特权和 ZSP。