Keeper Privileged Cloud 通过
您可以通过审核云和身份平台上的每一项持久权限、剥离不必要的访问权限,并将始终开启的管理员权限替换为经审批授予、有时间限制且会自动撤销的即时 (JIT) 访问权限,从而减少您的云攻击面。
要实现这一目标,首先需要了解为什么常设特权在云攻击面中占据如此大的比重。 要想维持这一状态,需要借助合适的平台在您运行的每个云环境和身份中强制执行修复方案。
为什么常设权限是您最大的云攻击面
您的云攻击面是攻击者可能进入您的环境或在其中执行操作的所有途径:包括与之相关的每个账户、凭据、权限和集成。 在本地环境中,其中很大一部分是由网络形态塑造的。 在云中,一切都围绕身份展开。 拥有有效凭据和相应权限的用户、服务帐户或已连接应用无需突破防火墙,因为其已在内部。
常设特权会悄然累积。 角色会变更、项目会结束、人员会离职,但访问权限往往依然保留。 随着时间推移,这会表现为以下几个可预见的问题:
- 权限蔓延:随着角色发生变化,旧的访问请求未被撤销,权限不断累积,导致账户拥有远超所需的权限。
- 僵尸管理员:在员工离职或角色变更后仍处于激活状态的账户,依然保留着无人监管的特权访问权限。
- 影子管理员:指拥有实际控制权但在您的目录组中看似不具备特权,因而容易在常规审查中被遗漏的账户。
- 机器与非人类身份 (NHI):服务账户、API 密钥和工作负载身份现在的数量已超过人类用户,且大多数都拥有自己的长期权限。
其中每一个都是目标。 攻击者只需一个被泄露的凭据即可获得立足点,而常设权限会让他们得以进一步深入。 一个权限过高的账户就可能为您的整个环境中的横向移动和权限提升打开大门。
如何消除常设权限
若要开始消除常设权限,您可以执行以下操作:
- 发现并审计特权访问:盘点跨 AWS、Entra ID、GCP、Okta 和 Active Directory 的每条特权路径,覆盖人类用户、服务账户和第三方集成。
- 实施最小权限:移除闲置和过多的权限,清理孤立账户和僵尸账户,并识别未出现在目录组中的影子管理员。
- 将常设管理员权限替换为 JIT 访问: 停止永久分配管理员权限。 改为按请求授予权限:经批准后限定在设定时间窗口内,并在窗口结束时自动撤销。
- 以零常设特权 (ZSP) 为目标:最小特权原则可最大程度减少每个账户持有的权限。零常设特权则更进一步,彻底取消了常设访问权限,使任何身份都不会保留永久特权访问,且权限提升仅存在于获批的时间窗口内。
- 将例外凭证存入保管库:有些凭证仍需保留,例如主密钥、根账户及其他紧急访问方式。 ZSP 并不能替代保管库存储,因此请将它们存放在受到严格控制的保管库中。
- 保持持续性:定期开展访问权限审核并记录每一次权限提升,避免权限膨胀悄然滋生。
需要注意的是,如果您从 AWS 中清除了常驻特权,但它仍保留在 Entra ID 或 Okta 中,则起不到任何作用。 执行必须覆盖您运行的每一个云身份和联合身份,因为遗留的缺口都会成为您未曾缩小的攻击面。
Keeper Privileged Cloud 如何减少您的云攻击面
Keeper Privileged Cloud 可处理 JIT,将常设管理员权限替换为按需授予并自动撤销的提升权限。 它将 KeeperPAM 的即时访问框架扩展至 AWS IAM、Microsoft Entra ID、GCP、Okta 和 Active Directory,以及通过这些平台进行联合身份验证的任何应用程序。
特权仅在获得批准后在设定期限内授予,并在窗口关闭时自动撤销。 这就是实践中的零常设特权:访问基于审批、有时限且完全可审计,并通过单一平台在云和联合身份中以相同方式强制执行。
永久缩减您的云攻击面
很少有控制措施能像移除常设特权那样有效减少您的云攻击面,因为它消除了攻击者所依赖的始终开启的访问权限。 保持消除状态更为困难,其关键在于持续的访问审查以及自动化的限时权限提升,以防止权限蔓延重新累积您已清理的权限。
要在您运行的每个云和目录平台上实施这一方案,请开始免费试用 KeeperPAM。
常见问题解答
什么是云攻击面?
云攻击面是指攻击者借以获取访问权限或在您的云环境中执行操作的所有切入点集合:用户账户、服务账户、凭据、权限、API 以及关联的第三方应用。
常设权限如何扩大攻击面?
常设特权是指即使无人使用也始终保持分配状态的权限,且每一个都是永久的攻击目标。 如果凭据遭到泄露,攻击者将继承该访问权限,并可将其用于横向移动和权限提升。
最小特权和零常设特权之间有什么区别?
最低权限是指仅向每个身份授予其开展工作所需的访问权限。零常驻特权则更进一步;它彻底消除了永久特权访问,仅在经过批准的有时限窗口期内授予权限提升。最低权限可最大程度地减少常驻访问,而零常驻特权则能彻底消除常驻访问。
什么是权限蔓延?
权限蔓延,也称为特权蔓延,是指随着角色变更、项目启动以及旧权限未被收回,某个身份随时间推移而逐渐积累访问权限的现象。这也是导致账户最终拥有的权限远超出其当前工作所需的原因。
Keeper 如何帮助消除常设特权?
Keeper Privileged Cloud 可在 AWS IAM、Entra ID、GCP、Okta 和 Active Directory 以及通过它们进行联合身份验证的应用中,用基于审批且有时限的权限提升取代常驻管理员权限。访问权限按需授予,限定在指定时间窗口内并自动移除,从而不会残留永久特权访问。如需了解完整的申请与审批工作流程,请参阅Keeper Privileged Cloud 如何实现零常驻权限。