7个小贴士帮你给特权访问管理穿上“防弹衣”

最近各种研究都表明:公司需要更多地去关注他们的特权账户。

自从获悉了VERIZON的数据丢失调查报告所显示的63%的数据丢失与默认的弱密码以及密码被盗有关后,特权访问管理(Privileged access management - PAM) 已被诸多安全经理所亲睐。因为黑客常用的获取数据的工具就是和特权账户有关。

本周有两篇涉及PAM的最新报告指出:尽管大家对PAM的意识正在增强,但要想使之成为主流,仍有许多“功课”需要去做。例如,BeyondTrust.com发布的一份报告指出:76%的顶级公司已应用密码循环更新策略,而只有14%的底层公司真正遵循着这些最佳实践。那些所谓的顶级公司占BeyondTrust研究的550名受访者中的三分之一。BeyondTrust特权策略总监斯科特·朗表示:“顶级公司之间[和]或其他公司之间的差异其实还是蛮大的。引人注目的是只有3%的受访者说他们有实时终止会话的能力。”

受Forcepoint之托,Ponemon研究所在2011年和2014年对PAM做了持续研究。本周其发布的报告显示:在今年基于704名受访者的研究中,91%的人相信:用户特权的滥用所引发的风险将在未来12 - 24个月有所增加或至少持平。研究还发现:39%的人对特权用户访问的完整可见性能力缺乏信心,也无法评判用户是否在按合规办事。只有18%的人对此能力有足够的信心。

“很多组织甚至不能说出什么是Ground Zero (一个小有名气的信息安全峰会的名称),” Forcepoint的联合科技销售总监迈克尔·克劳斯说,“公司专注于外部威胁无可厚非,但内部特权用户所导致的数据泄漏同样重要,甚至更具破坏性”。他还说:“各级组织必须意识到他们所授予特殊访问权限的人具有很大的破坏力。他们可以安装一些仅在两周后甚至是其离开公司数月后才生效的恶意软件。”

基于上述对朗先生、克劳斯先生的采访以及两份报告所提及的数据,本文提出以下七个小贴士,旨在帮助信息安全经理们提高其PAM的管理实践能力。

1. 实施最小特权政策

特权用户应该只有工作所需的访问权限。Forcepoint/Ponemo所出具的报告发现:74%的受访者说,特权用户认为他们有访问所有信息的权限;而66%的人认为特权用户出于好奇心会去访问敏感的或机密的数据。另外58%的人认为公司组织通常分配了远超过个人的角色和责任的特权访问权限给用户。

这个“最小特权政策”的概念也可以扩展到所有用户上。专家建议公司对访问应用程序进行授权,且不做访问特权的扩展。公司没有理由让一个人拥有超出其工作范围的访问特权。比如说:如果一个员工在家工作时需要访问一个打印服务器,其公司仅授权他去访问一台指定的打印服务器。这样一旦他们设置好服务,打印连接建立好后,便可马上撤销相应的许可权限。

2. 使用漏洞评估来管理风险,获取组织里特权帐户的可见性

BeyondTrust的报告指出:91%的顶级公司进行着漏洞评估;而只有20%的最底层的组织这么做。没有公司风险状况的可见性等于开启了组织的潜在风险之门。比如说:通过对企业进行常规的漏洞评估,他们可以获知30、60或90天没给系统打补丁这个漏洞的存在。也就是说,通过漏洞评估,他们可以明智的决定是否要发布一个补丁到系统里。

3. 建立一个密码集中管理的政策

BeyondTrust的报告也指出:92%的顶级公司对特权用户实施密码集中管理;而只有25%的最底层的公司是这么做的。公司也经常需要周期性更新密码。这个周期可以是每10、20或30天,具体可以根据组织自身情况而定。

4. 加强对特权会话的监控

BeyondTrust的报告同时指出:71%的顶级公司有监控特权帐户的会话的能力;而只有49%的最底层的组织能做到这一点。约45%的公司既可以实时观察又能实时终止会话;而只有3%的公司只能做到实时终止他们的会话。记住:当一些非寻常的行为发生时,能够监控并终止掉该会话的能力对于保护组织的系统是非常有效的。

5. 对已获特权访问的帐户进行彻底的背景调查

Forcepoint/Ponemo所研究的大多数组织里,63%在发放特权凭证前执行过彻底的背景检查。这相对于2014年的57%比例已有所上升。然而,事实上37%的组织因为怕引起用户恐慌这一潜在的风险而不执行背景调查。

6. 现代化的组织特权用户培训方案

Forcepoint/Ponemo所研究的受访者中,约60%的有着定期的特权用户培训方案,但只有27%的人认为这些培训方案有着大幅度降低风险的能力。原因是:大多数的培训内容是那种静态的复选框式的30分钟视频,因此会给人带来乏味感。而如今的工作者,他们大多是注意力不易集中的千禧一代,反而会对有互动的培训材料反应更好些。

7. 向分配给业务部门特权用户认证的责任

Forcepoint/Ponemo研究发现:46%的受访者认为,部门经理是最有责任进行特权用户角色认证授权的。这确实也是一个很好的并值得强化的趋势。IT安全分析师们有着这样面向流程的“世界观”:他们认为“谁可以访问哪些应用程序和数据集”应该是由有着更广阔的公司运营观的业务部门经理所决定的。

**本文转自d1net(转载)**

时间: 2024-09-23 09:09:30

7个小贴士帮你给特权访问管理穿上“防弹衣”的相关文章

运维”黑科技” 德讯DCLive特权访问管理

ZD至顶网服务器频道 03月17日 新闻消息:随着SOX 法案的实施和国内等级保护体系的建设,企业对IT风险控制的要求也越来越高.在IT运维时,管理员都通过特权帐号对各类IT系统进行维护和管理,特权帐号可以给管理员带来维护管理的便利性,但同时也会带来风险.一旦帐号被黑客盗取,会造成信息泄漏,给企业带来巨大损失.另外,如何防止人员误操作以及消除由于帐号共享导致的责任界定问题越发重要.  对企业来说,IT风险控制很重要的一点是对各类主机.网络设备.应用系统管理员的特权帐号和操作行为进行监控和管理.哪

25个Linux服务器安全小贴士,总有一条用得上!

大家都认为 Linux 默认是安全的,我大体是认可的 (这是个有争议的话题).Linux默认确实有内置的安全模型.你需要打开它并且对其进行定制,这样才能得到更安全的系统.Linux更难管理,不过相应也更灵活,有更多的配置选项. 对于系统管理员,让产品的系统更安全,免于骇客和黑客的攻击,一直是一项挑战.这是我们关于"如何让Linux系统更安全" 或者 "加固Linux系统"之类话题的第一篇文章.本文将介绍 25个有用的技巧和窍门 ,帮助你让Linux系统更加安全.希望

js 小贴士一星期合集_javascript技巧

1.今天聊聊自定义事件 事件大家都知道,但在很多的框架中都有自定义事件的实现,我写了个简单的,跟大家分享一下, 复制代码 代码如下: <script> var cusEvent = function(){ var cache = {}; return { addEvent:function(type,fn){ cache[type]?cache[type].push(fn):(cache[type]=[fn]); }, removeEvent:function(type,fn){ if(cac

企业保证特权访问安全的5种方法

立特权账户管理依旧是全球企业关注的焦点.Gartner称,到2018年,25%的企业都将审核特权活动并将数据泄露事件减少33%.特权账户管理(PAM)是最受企业欢迎的一个安全解决方案. Gartner在一份报告中写道:"2015年仅有少于5%的企业跟踪.审查特权活动.其余的企业最多在特权活动发生时控制并记录了时间,地点及人物,但它们并未关心真正发生了什么.除非企业跟踪并审核特权活动,企业都将遭遇内部威胁,恶意用户或会导致重要中断的错误的风险." 除了合规性和运营效率之外,漏洞和内部攻击

设计经验:设计师的10条小贴士

很多人从未认真思考过设计或设计师,更别提把自己当作设计师了.但是普通人--教师.学生.各式各样的工作者--能从设计师和设计师的思维方式中学到什么?更专业化的职业呢?医生.科学家.调查工作者.工程师以及其他各种技术领域的专家们又能从平面设计师和交互设计师的思维方式中学到什么?有没有什么是设计师--无论通过他们的培训或者经验--知道而我们所不知道的?我相信是有的. 下面是我多年从事设计师所学到的10条小贴士(外加一条附加贴士).也许能为非设计师们带来些许启发.在世界各地演讲的时候,我常常会投影一张幻

R和Python中的文本挖掘:8个入门小贴士

你希望学习文本挖掘,却发现大多数教程难度跨度很大?或者说你找不到心仪的数据集? 本文将会通过 8 个小贴士帮助你走进文本挖掘之门. 对文本保持好奇 在数据科学世界中,凡事的第一步都是"感到好奇",文本挖掘也不例外. 就像 StackOverflow 的数据科学家 David Robinson 在他的博客中说的那样,"当我看到一个假设 [-] 我就迫不及待地想要用数据验证它".你也应该像他那样对文本保持好奇心. David Robinson 看到的假设是: 即使你并不

R 和 Python 中的文本挖掘:8 个入门小贴士

你希望学习文本挖掘,却发现大多数教程难度跨度很大?或者说你找不到心仪的数据集? 本文将会通过 8 个小贴士帮助你走进文本挖掘之门. 对文本保持好奇 在数据科学世界中,凡事的第一步都是"感到好奇",文本挖掘也不例外. 就像 StackOverflow 的数据科学家 David Robinson 在他的博客中说的那样,"当我看到一个假设 [-] 我就迫不及待地想要用数据验证它".你也应该像他那样对文本保持好奇心. David Robinson 看到的假设是: 即使你并不

给Android开发者的31个Pro 版进阶小贴士

本文讲的是给Android开发者的31个Pro 版进阶小贴士,成为一名安卓开发者是容易的,但是成为一名成功和杰出的开发者并不容易.需要大量的努力工作,激情,奉献精神和锲而不舍才能达到. 我可以证明给你看成为一名真正卓有成就的开发者没有捷径和容易的方法.但是如果你愿意放在心上并且努力,你一定会取得应有的成就. 在你成为一名优秀的安卓开发者的探索中,这里有一些从个人经验中总结出来的小贴士可以用来帮助你. 所以,假如你打算投入到安卓开发中或者已经成为了一名安卓开发者,那你已经找到了绝佳的地方. 所以,

热门手机小贴士

三星i9100 Galaxy S2可以说是三星发布史上功能最为强劲的智能手机,时尚轻盈的设计之下,强大的双核处理器提供无与伦比的运行动力,加上最先进的Super AMOLED Plus让顶级的视觉体验,可谓是手机战场上的一大主角.喜欢的朋友可以联系我们的经销商,届时提及太平洋(601099,股吧)电脑网兰州站,会有更多优惠哦! 手机 最新价格变动表型号之前报价(元)现价(元)升跌(元)备注三星 I9100-2750-采集日期:2012年6月8日 更多手机行情价格变动请点击兰州手机行情 三星 I9