成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

為什么CISO必須重視PAM

安全 應用安全 數據安全
通過實現恰當的特權訪問控制級別,PAM 幫助公司企業壓縮其攻擊界面,防止或者至少緩解來自外部攻擊和內部人作惡或疏忽導致的破壞。

特權訪問管理 (PAM) 由策略和技術組成,這些策略和技術用于對 IT 環境中經提升的用戶、賬戶、進程和系統訪問及權限(“特權”)施加控制。通過實現恰當的特權訪問控制級別,PAM 幫助公司企業壓縮其攻擊界面,防止或者至少緩解來自外部攻擊和內部人作惡或疏忽導致的破壞。

[[282566]]

雖然特權管理包含多個策略,其核心目標卻是實現最小權限,也就是將用戶、賬戶、應用、系統、設備(如物聯網設備)和計算過程的訪問權限限制到僅供執行常規例程和授權行為所必需的最低限度。

PAM 極大改變了企業保護關鍵系統訪問的方式。通過使用憑證保管庫和其他會話控制工具,PAM 使管理人員能夠在大幅降低泄露風險的情況下維護特權身份。而通過將特權憑證集中到同一個地方,PAM 系統可確保憑證的高安全等級,控制誰能訪問憑證,記錄所有訪問并監視任何可疑活動。

行業領袖佛瑞斯特研究所 (Forester) 和 Gartner 公司均將特權管理列為 CISO 首要關注重點。他們做出這一判斷毫不令人意外。PAM 保護公司特有的數字身份,這些身份若被盜,整個公司可能陷入完全停轉狀態。

特權憑證是極具吸引力的目標

正是特權賬戶存在本身引發了諸多事端。如果單個數字身份可賦予此類不受限制的訪問,該身份暴露的后果就可能是災難性的。黑客十分了解這一事實,所以超級用戶是他們的主要目標。

因具有較高權限,可訪問憑證信息,可更改設置,特權用戶賬戶成了黑客重要的攻擊目標。一旦被盜,公司運營有可能受到影響。實現 PAM 的賬戶類型可包括應急網絡安全程序、本地管理員、微軟活動目錄 (AD) 、應用或服務,以及域管理員賬戶。

過去幾年的攻擊事件來看,攻擊者不再 “黑” 進公司以尋求數據泄露;他們利用弱憑證、被盜憑證或被泄憑證。一旦進入企業網絡,他們會在網絡上擴散和橫向移動,搜尋可幫他們獲得企業關鍵基礎設施及敏感數據的特權賬戶與憑證。

74% 的數據泄露涉及特權憑證濫用

佛瑞斯特研究所估計,盡管網絡安全預算不斷增長,80% 的安全事件涉及特權訪問濫用,66% 的公司企業平均被入侵 5 次或更多次。一份新的調查支持佛瑞斯特研究所的估測,發現遭遇數據泄露的公司中 74% 承認涉及特權賬戶訪問。

更令人擔憂的是,該調查研究發現,大多數公司企業仍在授出太多信任與權限,并未重視 PAM 也未有效實現 PAM。從業者應將 PAM 等關鍵基礎安全控制視為數字轉型驅動器。然而,公司企業并未采取最基本的措施來保護特權憑證。

  • 超半數受訪者 (52%) 根本沒有密碼保管庫。
  • 65% 至少經常共享系統和數據的 root 賬戶或特權訪問。
  • 超過 1/5 (21%) 的受訪者仍未部署特權管理訪問權限的多因子身份驗證。

除了沒實現基本 PAM 解決方案,很多公司企業還沒實施可減少風險的基本策略和過程。比如說,63% 的受訪者指出,其公司撤銷離職人員的特權訪問通常需要一天以上的時間,期間公司暴露在暗網售賣特權訪問憑證等報復性利用的風險之下。

數字轉型改變了企業業務運營的方式,創建了無邊界環境,特權訪問不再適用于網絡內系統和資源。特權訪問應覆蓋基礎設施、數據庫和網絡設備、云環境、大數據項目、DevOps 和容器或微服務。此外,高級持續性威脅 (APT) 為企業的金融資產、知識產權和聲譽帶來了持續增加且不斷變化的風險。

調查發現,受訪者并未給予此新風險態勢應有的重視,僅在有限的現代用例上控制了特權訪問。

  • 45% 的受訪者未以特權訪問控制措施保護公共和私有云工作負載。
  • 58% 未以特權訪問控制保護大數據項目。
  • 68% 未以特權訪問控制保護集線器、交換機和路由器等網絡設備。
  • 72% 未以特權訪問控制保護容器。

特權訪問的另一個問題是,很多應用并未預留 PAM 解決方案集成接口——即便 Gartner 《2018 PAM 魔力象限》報告顯示,采用規范變更管理過程的公司企業中 40% 計劃在 2020 年嵌入或集成 PAM 工具以減小其風險界面。

  • 佛瑞斯特研究公司的身份與權限管理報告:https://www.forrester.com/report/Making+The+Business+Case+For+Identity+And+Access+Management/-/E-RES80481
  • Gartner PAM 項目:https://solutionsreview.com/identity-management/why-pam-is-gartners-top-it-security-project-for-2019/
  • Centrify 調查:https://www.centrify.com/resources/centrify-privileged-access-management-in-the-modern-threatscape-2019/
  • Gartner 《2018 PAM 魔力象限》報告:https://www.gartner.com/en/documents/3894154

【本文是51CTO專欄作者“李少鵬”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文 

 

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2025-04-11 08:00:00

CISO網絡危機網絡模擬

2009-09-07 16:45:54

.NET代碼設計

2022-03-31 11:38:09

經營分析傳統企業運營商

2022-09-20 07:31:40

CISOAPI安全安全基礎設施

2023-05-04 11:39:17

經營分析流量項目

2015-04-03 12:31:26

OracleSalesforce并購

2023-11-26 00:24:33

2021-04-13 15:54:07

大數據人工智能技術

2015-05-14 14:28:52

2021-12-17 22:56:27

前端測試框架

2021-02-28 13:22:29

物聯網5G技術

2014-07-02 16:51:08

WOT2014高效技術團隊

2010-08-12 10:54:26

惠普

2022-04-02 09:32:06

大數據數據智能企業

2023-12-19 07:56:08

微服務軟件測試左移測試

2021-04-25 09:23:43

XDRMDR網絡安全

2010-08-30 12:08:05

2015-11-16 14:52:24

CephOpenStack分布式存儲

2024-07-05 14:11:30

2020-10-22 08:43:36

CISOCIO信息科技
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久草热在线 | 一区二区三区视频在线 | 亚洲精品99999 | 一区二区影院 | 污污免费网站 | 999久久久精品 | 久久久片 | 伊人久操 | 日韩区| 亚洲精品www | 91麻豆精品国产91久久久久久久久 | 国产黄色小视频在线观看 | 一级毛片视频 | 操久久 | 欧美黄色录像 | 国产精品一区在线 | 麻豆久久久久 | 9191在线播放 | 男人的天堂久久 | 国产欧美久久一区二区三区 | 色综合久| 亚洲天堂免费 | 国产人成精品一区二区三 | 成人在线中文字幕 | 国产一级视频在线播放 | 中文字幕一区二区三区乱码图片 | 亚洲一区二区在线 | 亚洲欧美视频一区二区 | 日韩成人中文字幕 | 国产成人高清 | 99re在线视频观看 | 一区二区三区不卡视频 | 黄色免费在线观看 | 午夜视频在线播放 | 亚洲欧美视频在线观看 | 久久91精品国产一区二区 | 精品国产一区二区在线 | 国产精品久久久久久一级毛片 | 欧洲一级毛片 | 成人网在线观看 | 九九热这里只有精品在线观看 |