国产强伦姧在线观看无码,中文字幕99久久亚洲精品,国产精品乱码在线观看,色桃花亚洲天堂视频久久,日韩精品无码观看视频免费

      您現(xiàn)在的位置:智能制造網(wǎng)>技術(shù)中心>身份安全|特權(quán)管控難題之應(yīng)用系統(tǒng)特權(quán)

      直播推薦

      更多>

      企業(yè)動態(tài)

      更多>

      推薦展會

      更多>

      身份安全|特權(quán)管控難題之應(yīng)用系統(tǒng)特權(quán)

      2022年02月22日 13:54:14人氣:152來源:上海派拉軟件股份有限公司

      特權(quán)賬號泛指企業(yè)IT環(huán)境中具有高級別權(quán)限、共享使用的賬號,存在于操作系統(tǒng)、數(shù)據(jù)庫、網(wǎng)絡(luò)設(shè)備、安全設(shè)備、應(yīng)用系統(tǒng)、API接口中。這些特權(quán)賬號是打開企業(yè)系統(tǒng)、數(shù)據(jù)大門的關(guān)鍵鑰匙,一旦泄露,企業(yè)將面臨數(shù)據(jù)泄露、數(shù)據(jù)丟失、系統(tǒng)宕機(jī)等災(zāi)難性損失。因此,特權(quán)賬號往往是攻擊的頭號目標(biāo),據(jù)機(jī)構(gòu)統(tǒng)計,80%的數(shù)據(jù)泄露都與特權(quán)賬號有關(guān)。守住特權(quán)賬號,就是守住企業(yè)資產(chǎn)的道防線。

      為了守住企業(yè)資產(chǎn)的道防線,企業(yè)通常都會標(biāo)配堡壘機(jī)、特權(quán)賬號管理系統(tǒng)等安全產(chǎn)品。但脫庫(被黑)、刪庫、數(shù)據(jù)泄露等安全運維事件仍是頻頻發(fā)生。

       

       
       
      原因可從以下幾個維度分析

       

       

      01
       
      防護(hù)的全面性

      堡壘機(jī)、特權(quán)賬號管理系統(tǒng)等主流特權(quán)運維安全產(chǎn)品能解決的是運維賬號、特權(quán)賬號的合規(guī)性、統(tǒng)一入口、安全審計問題。但這里注意的是他們所能管控的運維賬號、特權(quán)賬號,僅涵蓋了操作系統(tǒng)、數(shù)據(jù)庫、網(wǎng)絡(luò)設(shè)備、安全設(shè)備等IDC設(shè)備的特權(quán)。

       

      02
       
      誰會擁有特權(quán)

      主機(jī)管理員、DBA、網(wǎng)絡(luò)管理員、業(yè)務(wù)系統(tǒng)主管、應(yīng)用系統(tǒng)廠商實施人員、應(yīng)用系統(tǒng)IT管理員、API接口代碼等等;這里我們能夠借助于堡壘機(jī)、特權(quán)賬號管理系統(tǒng)等實現(xiàn)特權(quán)的集中管理、集中發(fā)放及回收、過程訪問控制等從而達(dá)到事前、事中管控的目標(biāo),但所能管控的同樣有限,僅有主機(jī)管理員、DBA、網(wǎng)絡(luò)管理員。

        

      03
       
      特權(quán)的密碼

      我們可以借助于特權(quán)賬號管理系統(tǒng)實現(xiàn)對主機(jī)、數(shù)據(jù)庫、網(wǎng)絡(luò)設(shè)備、安全設(shè)備等整個IDC基礎(chǔ)設(shè)施的資源進(jìn)行定期修改密碼、密碼申請、公私鑰生命周期管理,但我們的應(yīng)用系統(tǒng)、API接口中的特權(quán)密碼卻因代碼編碼限制、業(yè)務(wù)管理限制、應(yīng)用系統(tǒng)廠商限制,無法對超大權(quán)限的管理賬號、賬號做密碼的定期修改。

       

      04
       
      安全審計的全面性

      目前市面上比較成熟的堡壘機(jī)、特權(quán)賬號管理產(chǎn)品都可以在主機(jī)、數(shù)據(jù)庫、網(wǎng)絡(luò)設(shè)備、安全設(shè)備等整個IDC基礎(chǔ)設(shè)施層面實現(xiàn)事后全過程的監(jiān)控視頻審計。但我們的應(yīng)用系統(tǒng)、API接口中的特權(quán)就僅能憑借應(yīng)用系統(tǒng)本身的日志進(jìn)行事后審計。

       

       

       
       
      當(dāng)下政策對其要求
       

       

      01
       
      ISO27001相關(guān)條款

      A11.2.2 特權(quán)管理:特殊權(quán)限管理,應(yīng)限制和控制特殊權(quán)限的分配及使用;

      A11.5.2 用戶標(biāo)識:所有用戶應(yīng)有的、其個人使用的標(biāo)識符(用戶ID)

      應(yīng)選擇一種適當(dāng)?shù)蔫b別技術(shù)證實用戶所宣稱的身份;

      A10.10.1要求組織必須記錄用戶訪問、意外和信息安全事件的日志,并保留一定期限,以便安全事件的調(diào)查和取證;

      A10.10.4要求組織必須記錄系統(tǒng)管理和維護(hù)人員的操作行為;

      A15.1.3 明確要求必須保護(hù)組織的運行記錄;

      A15.2.1則要求信息系統(tǒng)經(jīng)理必須確保所有負(fù)責(zé)的安全過程都在正確執(zhí)行,符合安全策略和標(biāo)準(zhǔn)的要求。

       

      02
       
      等級保護(hù)2.0相關(guān)條款

      8.1.4.1 身份鑒別:應(yīng)對登錄的用戶進(jìn)行身份標(biāo)識和鑒別,身份標(biāo)識具有性;

      8.1.4.2 訪問控制:應(yīng)授予管理用戶所需的最小權(quán)限,實現(xiàn)管理用戶的權(quán)限分離;

      8. 1.5. 1 系統(tǒng)管理:應(yīng)對系統(tǒng)管理員進(jìn)行身份鑒別,只允許其通過特定的命令或

      操作界面進(jìn)行系統(tǒng)管理操作,并對這些操作進(jìn)行審計;

      8.1.4.3 安全審計:應(yīng)啟用安全審計功能,審計覆蓋到每個用戶,對重要的用戶

      行為和重要安全事件進(jìn)行審計;

      8.1.5.2 審計管理:應(yīng)對審計管理員進(jìn)行身份鑒別,只允許其通過特定的命令或

      操作界面進(jìn)行安全審計操作,并對這些操作進(jìn)行審計;

         

      通過以上4個維度及政策面上我們可以看出,特權(quán)的管理需要在身份鑒別、權(quán)限分離、訪問控制、管理、密碼管控、安全審計等維度進(jìn)行全訪問的集中管控。

         要想管控好應(yīng)用系統(tǒng)的特權(quán),其核心在于管控應(yīng)用系統(tǒng)特權(quán)賬號的身份鑒別、 發(fā)放回收控制、密碼管控、安全審計。

       

      解決應(yīng)用系統(tǒng)的特權(quán)管控的幾個維度
       

       

      01
       
      【實名制問題-身份鑒別】

      應(yīng)用系統(tǒng)的出廠內(nèi)置管理員賬號admin/sysadmin通常并不具備用戶實名制標(biāo)識的特質(zhì),通常是會被應(yīng)用負(fù)責(zé)人或廠商運維人員掌管著賬號密碼。在使用過程中由使用者人為輸入賬號口令進(jìn)行登錄。(如圖1所示)解決的關(guān)鍵借助于一個特殊的平臺作為跳板,能讓用戶通過自己的個人賬號進(jìn)行登錄認(rèn)證,成功后再通過這個特殊的平臺訪問應(yīng)用系統(tǒng)的特權(quán),這樣就可以解決實名制問題(如圖2所示)

        

        

                

       

       

      02
       
      【密碼擴(kuò)散問題-特權(quán)密碼管控】

      特權(quán)賬號在使用過程中應(yīng)用負(fù)責(zé)人通常會將賬號、口令轉(zhuǎn)告知第三人。這么以來管理員賬號的密碼就會不經(jīng)意地傳給第三個、第四個...導(dǎo)致特權(quán)賬號密碼擴(kuò)散的風(fēng)險,所以我們將通過密碼定期修改、密碼自動代填或基于票據(jù)的方式由中轉(zhuǎn)系統(tǒng)自動完成應(yīng)用系統(tǒng)的特權(quán)登錄過程,避免使用者因登錄需要而知曉密碼。

       

       

      03
       
      【特權(quán)問題-特權(quán)發(fā)放自動收回】

      通常企業(yè)中申請使用特權(quán)賬號的方式:管理員代為輸入口令、郵件申請、工單申請、微信、釘釘?shù)取D敲催@些方式的通病就是的過程不嚴(yán)謹(jǐn)導(dǎo)致申請記錄無從查起;之后權(quán)限不能及時主動的收回。為了避免這種情況多數(shù)企業(yè)都會將所有的權(quán)限相關(guān)與流程工單系統(tǒng)進(jìn)行結(jié)合,如OA、BPM等,用戶通過流程工單走線上的特權(quán)申請,并備注使用的周期。工單由相關(guān)干系人完成審批后由中轉(zhuǎn)系統(tǒng)自動完成自然人(特權(quán)申請人)與應(yīng)用系統(tǒng)特權(quán)的映射過程。用戶登錄中轉(zhuǎn)系統(tǒng)即可查閱自己的應(yīng)用特權(quán)權(quán)限。最后在特權(quán)申請時間結(jié)束后中轉(zhuǎn)系統(tǒng)自動完成自然人(特權(quán)申請人)與應(yīng)用系統(tǒng)特權(quán)的關(guān)系解除操作,那么用戶也是無法再次訪問特權(quán)賬號的。

      全年征稿/資訊合作 聯(lián)系郵箱:1271141964@qq.com

      免責(zé)聲明

      • 凡本網(wǎng)注明"來源:智能制造網(wǎng)"的所有作品,版權(quán)均屬于智能制造網(wǎng),轉(zhuǎn)載請必須注明智能制造網(wǎng),http://towegas.com。違反者本網(wǎng)將追究相關(guān)法律責(zé)任。
      • 企業(yè)發(fā)布的公司新聞、技術(shù)文章、資料下載等內(nèi)容,如涉及侵權(quán)、違規(guī)遭投訴的,一律由發(fā)布企業(yè)自行承擔(dān)責(zé)任,本網(wǎng)有權(quán)刪除內(nèi)容并追溯責(zé)任。
      • 本網(wǎng)轉(zhuǎn)載并注明自其它來源的作品,目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點或證實其內(nèi)容的真實性,不承擔(dān)此類作品侵權(quán)行為的直接責(zé)任及連帶責(zé)任。其他媒體、網(wǎng)站或個人從本網(wǎng)轉(zhuǎn)載時,必須保留本網(wǎng)注明的作品來源,并自負(fù)版權(quán)等法律責(zé)任。
      • 如涉及作品內(nèi)容、版權(quán)等問題,請在作品發(fā)表之日起一周內(nèi)與本網(wǎng)聯(lián)系,否則視為放棄相關(guān)權(quán)利。

      <
      更多 >

      工控網(wǎng)機(jī)器人儀器儀表物聯(lián)網(wǎng)3D打印工業(yè)軟件金屬加工機(jī)械包裝機(jī)械印刷機(jī)械農(nóng)業(yè)機(jī)械食品加工設(shè)備制藥設(shè)備倉儲物流環(huán)保設(shè)備造紙機(jī)械工程機(jī)械紡織機(jī)械化工設(shè)備電子加工設(shè)備水泥設(shè)備海洋水利裝備礦冶設(shè)備新能源設(shè)備服裝機(jī)械印染機(jī)械制鞋機(jī)械玻璃機(jī)械陶瓷設(shè)備橡塑設(shè)備船舶設(shè)備電子元器件電氣設(shè)備


      我要投稿
      • 投稿請發(fā)送郵件至:(郵件標(biāo)題請備注“投稿”)1271141964.qq.com
      • 聯(lián)系電話0571-89719789
      工業(yè)4.0時代智能制造領(lǐng)域“互聯(lián)網(wǎng)+”服務(wù)平臺
      智能制造網(wǎng)APP

      功能豐富 實時交流

      智能制造網(wǎng)小程序

      訂閱獲取更多服務(wù)

      微信公眾號

      關(guān)注我們

      抖音

      智能制造網(wǎng)

      抖音號:gkzhan

      打開抖音 搜索頁掃一掃

      視頻號

      智能制造網(wǎng)

      公眾號:智能制造網(wǎng)

      打開微信掃碼關(guān)注視頻號

      快手

      智能制造網(wǎng)

      快手ID:gkzhan2006

      打開快手 掃一掃關(guān)注
      意見反饋
      關(guān)閉
      企業(yè)未開通此功能
      詳詢客服 : 0571-87858618