什么是特权身份管理 (PIM)?
- IAM 词汇表
- 什么是特权身份管理?
特权身份管理 (PIM) 是一种用于控制、监控和保护组织内拥有高权限身份的安全实践。许多组织都拥有一些用户身份,例如 IT 管理员或 DevOps 工程师,这些身份被授予访问关键系统和敏感数据的特权权限。如果其中任何一个特权身份遭到入侵或滥用,都可能导致未经授权的用户获得对关键基础设施的广泛访问权限,从而带来严重的安全风险。PIM 可帮助组织控制哪些用户可以获得高权限、在什么条件下获得权限以及权限持续多久,同时在整个生命周期内持续监控并保护这些身份。
PIM 的工作原理
PIM 的工作方式是在必要时才授予高权限,并在不再需要时自动撤销。该流程通常包括以下步骤:
请求:用户申请高权限以完成特定任务,而不是长期持有这些权限。
验证:在授予访问权限之前,系统会验证用户身份,通常通过多重身份验证 (MFA) 确认用户身份是否真实有效。
审批:根据权限敏感程度,访问权限可能会自动授予,也可能需要通过审批流程后授予。
临时授予:权限仅在限定时间内提供,并限定用于特定任务,而不是永久保留。
监控:系统会记录整个会话期间的特权活动,并持续监测异常情况,以识别可疑行为。
撤销:一旦权限使用期限结束,特权将被自动移除,使该身份恢复为标准的非特权状态。
PIM 为何重要
特权身份是攻击者的重要目标,因为单个遭入侵的管理员账户就可能使攻击者访问敏感数据和关键系统。PIM 通过管理高权限的授予方式、时间和持续期限来降低这一风险。
减少攻击面
攻击者会利用长期存在的访问权限。每一个闲置的特权身份都可能成为等待被利用的攻击入口。PIM 会移除不必要的高权限,并仅在需要时授予,从而显著减少攻击者可发现和利用的权限入口。
防止权限滥用并降低内部威胁风险
PIM 仅在所需时间内授予完成任务所需的最低权限,从而限制恶意或疏忽的内部人员利用高权限进行的操作。这是防御内部威胁的重要措施,因为此类风险来自已经拥有合法访问权限的用户,而不是外部攻击者。
降低凭据泄露的影响
如果特权身份遭到入侵或其凭据被窃取,限时访问机制可以缩短攻击者可利用的时间窗口。由于高权限会自动过期,攻击者尝试利用窃取的访问权限时,该权限通常已经失效或被阻止,从而降低潜在损害。
支持合规与审计
PIM 可生成 SOC 2、ISO 27001、HIPAA 和 PCI DSS 等合规框架可能要求的记录、审批信息和审计日志。这些审计日志能够回答审计人员最常提出的问题:谁曾获得高权限访问、何时获得,以及由谁批准。
特权身份管理 (PIM) 与特权访问管理 (PAM) 对比
特权身份管理 (PIM) 和特权访问管理 (PAM) 密切相关,也经常一起被提及,但二者解决的问题并不相同。PIM 以身份为中心,负责管理特权身份本身以及这些身份所拥有的权限。PAM 以资源为中心,重点保护用于访问系统的账户、凭据和会话。在实际应用中,二者在许多方面存在交集,一些平台(例如 Keeper®)会将这两项能力整合到一个解决方案中。如需进一步了解,请阅读我们的博客,深入了解 PIM 与 PAM 的区别。
| 特权访问管理 (PAM) | 特权身份管理 (PIM) | |
|---|---|---|
| 核心关注点 | ||
| 核心关注点 | 特权账户和资源 | 用户权限 |
| 管理对象 | ||
| 管理对象 | 凭据访问 | 用户权限 |
| 生命周期 | ||
| 生命周期 | 保护特权会话 | 管理身份生命周期 |
| 访问方式 | ||
| 访问方式 | 保护密码和机密 | 分配临时管理员权限 |
| 核心侧重点 | ||
| 核心侧重点 | 以资源为中心 | 以身份为中心 |
PIM 最佳实践
有效实施 PIM 的关键在于遵循一系列实践,确保高权限访问始终受到严格控制并保持可追溯性。以下是一些 PIM 最佳实践:
应用最小权限原则:仅为每个身份提供完成任务所需的最低访问权限,不授予额外权限。实施最小权限访问原则,可最大程度降低任何单一身份在遭到入侵或滥用时可能造成的损害。
权限提升时要求使用 MFA:在授予任何特权访问权限之前强制执行多因素身份验证 (MFA),确保即使用户凭据遭到泄露,攻击者也无法在通过额外验证之前激活高权限。
使用即时访问 (JIT):仅在执行特定任务期间授予高权限,并在任务完成后自动撤销。即时访问 (JIT) 消除了长期存在的权限,因此不会留下可供攻击者利用的永久管理员权限。
监控并记录特权会话:捕获并记录所有特权活动,以便检测、标记和调查异常行为。会话记录还可在发生安全事件时,为事件响应提供清晰的审计依据。
定期审查和审计特权活动:定期开展访问审查,确认每个身份是否仍需要当前权限,并撤销任何不再合理的访问权限。定期审计可防止权限蔓延,即用户逐渐积累超出其角色职责所需的权限。
禁用或删除未使用的特权账户:在休眠、孤立或闲置的特权账户失去监控之前,将其停用或移除。攻击者经常瞄准被遗忘的账户,因为这些账户通常无人监控。