特权账户就像长期向攻击者敞开的门户,其中的凭据可能被
您可能会将集中式保管库视为所有机密的权威来源,但随着机密被复制到云机密存储、CI/CD 管道和运行中的工作负载中,它们可能会悄然失去同步。 这被称为机密配置漂移,可能导致过时凭据或持续有效的凭据、API 密钥以及其他机密的有效时间超出预期。 这会增加安全风险,并使您难以了解正在使用哪些机密,以及您的访问和轮换策略是否得到了统一执行。 您可以通过将一个保管库作为唯一可信来源,并自动化机密在各云环境和工作负载之间的同步与轮换,从而消除机密配置漂移。 防止配置漂移有助于您保持对机密的控制,同时提升安全性和合规水平。
继续阅读以深入了解机密配置漂移、机密漂移发生的位置、如何检测机密配置漂移,以及消除该漂移的方法。
什么是机密配置漂移?
当在云环境中部署的凭证、密钥及其他机密与集中式保管库中定义的预期状态不再一致时,就会发生机密配置漂移。期望状态是指保管库所定义的权威状态,而实际状态则是应用程序和服务在云机密存储、CI/CD 管道、.env 文件和工作负载中实际使用的状态。当团队在受管工作流之外进行手动或未计划的更改、轮换机密而未将新值传播至依赖系统,或者任由机密扩散在各环境中产生未受管副本时,这两种状态就会产生分歧。 随着这些缺口不断累积,保管库在名义上仍可作为唯一可信来源,却已无法反映生产环境中实际运行的机密信息。
机密配置漂移与配置漂移
机密配置漂移是配置漂移的一种特定类型,但主要区别在于实际发生漂移的内容。 当基础设施(如服务器和端口)的实际状态逐渐偏离代码或配置文件中定义的预期基线时,就会发生配置漂移。 机密配置漂移将同一概念应用于在云环境中运行的凭据——密码、API 密钥、令牌和其他机密——这些凭据不再与保管库中维护的预期状态相符。
| Configuration drift | Secrets configuration drift | |
|---|---|---|
| What drifts | Servers, ports, packages and system settings | Passwords, API keys, tokens and other secrets |
| Desired state | Infrastructure as defined in code or configuration files | Authorized secrets maintained in the vault |
| Where drift appears | Servers, cloud resources and infrastructure configurations | Cloud secret stores, CI/CD pipelines, applications and workloads |
| Common causes | Manual changes, configuration updates and inconsistent deployments | Manual secret changes, incomplete rotations and secrets sprawl |
| Main risks | Outages, inconsistent environments and failed deployments | Unauthorized access, standing credentials and compliance failures |
基础设施漂移主要威胁运营一致性和可用性,而机密配置漂移则可能造成直接的安全暴露。 未核对的凭据可能会在受管工作流之外保持有效,从而加大落实最低特权访问、验证轮换以及在审计期间证明特权凭据受到妥善管控的难度。
机密在何处发生漂移?
在您的集中式保管库之外复制、同步或更改凭据的任何地方,机密都可能会发生漂移。 保存自身机密版本的系统越多,保管库的预期状态与实际部署状态发生偏差的可能性就越大。
向云机密管理器的同步中断或不完整
您可以将保管库中的机密同步至云原生机密管理器。 如果该同步失败、配置错误,或仅部分完成,机密可能会在一处发生更改,而未在另一处更新。 因此,您可能会留下同一凭据的两个不同版本,却没有可靠的依据来判断哪个版本才是权威版本。
复制到 CI/CD 和镜像中的机密
开发人员可能会将机密复制到 CI/CD 变量、配置文件或容器镜像中,以便在运行时使用。 当原始机密在保管库中轮换时,这些静态副本不会更新,因此您会积累难以查找、跟踪和撤销的过期凭据。
手动紧急访问变更
发生安全事件时,管理员可能需要直接在云控制台中编辑凭证或授予访问权限,以恢复生产。 当前问题将得到解决,但如果紧急变更从未同步回保管库,您的保管库将不再准确反映实际存在的访问权限。
策略与权限漂移
漂移还可能会影响谁或哪些实体拥有使用机密的权限。 随着用户随时间推移进行微小更改,各账户、集群和环境之间的访问策略会逐渐出现差异。 例如,本应在所有地方都拥有只读访问权限的角色,可能会在某一环境中获得更广泛的权限。 如果没有集中式核对,最低特权访问会在不知不觉中被削弱。
如何检测机密配置漂移
检测机密配置漂移意味着对您保管库中的期望状态和整个云端的实际状态保持持续可见性。 与其依赖定期的手动审查,不如在差异和带外更改发生时实时进行监控。
- 持续对比期望状态与实际状态:定期将您保管库中的机密和访问策略与云机密存储、CI/CD 系统以及工作负载中实际部署的内容进行对比。按计划执行的比对有助于发现不匹配的值、版本或权限,而不是将漂移检测视为一次性操作。
- 监控云审计日志:从您的云平台和机密存储中提取审计日志,以查找在您批准的工作流之外进行的更改。手动修改机密、新增访问授权以及权限变更均属于需要在演变成配置漂移之前予以标记的事件。
- 针对常见的漂移迹象设置警报:为未按计划轮换的机密、环境之间存在差异的权限,以及缺乏明确所有者的孤立凭据设置警报。这些指标可揭示机密管理中需要快速补救的个别及更广泛的不一致之处。
- 将漂移警报路由至您现有的工作流:只有快速采取行动,检测才有意义,因此务必将可操作的警报发送至您的开发运营、站点可靠性工程 (SRE) 和安全团队已在使用的工具。这样,负责该机密的人员便可立即调查、确定其权威值并协调差异。
消除机密配置漂移的步骤
消除机密配置漂移需要您控制机密的来源、机密到达下游系统的方式以及谁可以更改它们。 以下步骤有助于使您保管库中的期望状态与整个云端的实际状态保持一致。
1. 为每个机密建立唯一可信来源
将一个集中式保管库作为凭据、密钥和其他机密信息的权威来源。 您的应用程序和云环境应从该保管库调取机密,而非保留各自的版本。 明确定义唯一可信来源后,便可识别机密何时发生漂移,以及应信任哪个值。
2. 将同步设置为单向且自动化
自动将机密从您的保管库流转至下游云机密存储,并尽可能限制用户在云控制台中进行手动编辑。 自动化的单向工作流可防止形成多个相互竞争的权威来源,并减少可能导致配置漂移的带外变更。
3. 轮换并传播
自动轮换只有在每个使用该机密的系统都接收到新值时才有效。 将轮换集成到您的下游应用程序和环境中,以便在凭据发生变更时,授权使用方能够获取更新后的机密,且旧版本会被撤销。 在保管库中轮换机密而不更新其副本,只会造成一种新形式的漂移。
4. 强制执行最低特权原则
在您的云账户、集群和环境中一致应用最低特权访问,使每个用户和工作负载只能访问其角色所需的机密。 集中式访问控制使得在获批工作流之外创建未经授权的授权或修改机密信息变得更加困难,从而防止不同环境之间的权限在不知不觉中出现偏差。
5. 添加持续对账与警报
虽然检测能告知您发生了漂移,但核对对于弥合这一差距至关重要。 当您的保管库的期望状态与云中的实际状态不一致时,应以保管库中的权威值为准进行核对并恢复一致——在安全的情况下自动完成,或在需要人工用户参与时发出警报。 这使漂移检测成为一项持续的控制措施,而不是事后才由审计或安全事件发现的问题。
6. 阻止机密蔓延
机密所在的位置越少,可能流散到的位置就越少。整合冗余的机密存储库,发现并移除孤立凭据,并从源代码、CI/CD 配置、容器映像和 .env文件。机密扩散减少意味着未受管理的副本更少,使得对每个剩余机密进行盘点、轮换和控制都更加容易。
Keeper® 如何帮助消除机密漂移
Keeper 通过通用机密同步 (USS) 从源头处理机密配置漂移。该功能属于 KeeperPAM,可将机密从 Keeper 保管库同步到 AWS Secrets Manager、Azure Key Vault 和 Google Cloud Secret Manager 等云原生机密管理器。 与其事后才发现不匹配,USS 通过将 Keeper 保管库作为您的权威来源,并自动将每项更改推送到已配置的云环境,从而帮助防止漂移。 与 Keeper Secrets Manager 配合使用,USS 在 KeeperPAM 内运行,集中轮换基础设施机密并将更新后的值分发到您的云环境中,这一切均在 Keeper 的零信任、零知识架构内完成。
- 唯一可信来源:USS 使 Keeper 保管库成为您云机密的唯一可信来源,因此每个已配置的云环境都从同一位置获取机密。
- 单向自动同步:关联共享文件夹中机密的任何更改均可通过 Keeper Gateway 自动推送至连接的云目标。这可最大程度减少可能导致保管库与云环境产生漂移的人工更新。
- 集中轮换:Keeper 集中轮换凭据,同时 USS 将更新后的值分发到您的下游云机密管理器,以防止在保管库机密更改后旧机密副本残留在生产环境中。
- 最低特权访问:专用同步身份可仅限于同步机密所需的权限范围。Keeper 基于角色的策略规定了哪些人员可以更改同步工作流程本身。
- 可审计性与治理:USS 的 Dry Run 模式让您可以在应用前预览同步更改,而 Keeper 的高级报告和警报模块 (ARAM) 支持对同步活动的监控和审计覆盖范围进行管理。
- 减少机密扩散:USS 实现集中分发,无需您手动跨云环境复制机密。未受管副本越少,机密过时或与保管库发生漂移的几率就越低。
借助 Keeper 消除机密配置漂移
只有当现实情况与保管库中的内容一致时,保管库才能继续作为唯一可信来源。 通过集中管理、自动同步和最低特权访问持续强制执行期望状态,您可以防止机密悄然发生漂移并产生不必要的安全风险。 Keeper 的通用机密同步通过自动将机密从 Keeper 保管库同步到下游云机密管理器来实现这一点。
开始免费试用 KeeperPAM,了解 USS 如何帮助确保您的保管库和云环境保持同步。