999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

企業(yè)IGA落地的七點建議

2018-03-03 04:48:11
網(wǎng)絡安全和信息化 2018年5期
關鍵詞:定義用戶服務

去年底,由于位于外網(wǎng)主機上的某個多年未用的管理員級賬號被黑,導致了筆者單位內(nèi)網(wǎng)普通賬號的大面積頻繁被鎖,以及部分文件的被竊事故。事后我們的IT安全部門協(xié)同各個職能部門從根源上入手,對整個現(xiàn)有系統(tǒng)和服務開展了用戶身份的治理和管理(Identity Governance and Administration,IGA)工作。此次整飭涉及到了賬號權(quán)限在系統(tǒng)中的整個生命周期和使用的各個方面。我們總結(jié)起來可以用“WVA3R”來高度概括,而具體的落地則包含有如下的七個要點。

定義身份

作為第一步,我們首先要定義好登錄訪問者可能是誰(Who)的問題。其中包括:

1.遵循“按需分配”的原則。雖然這是老生常談,但是我們在企業(yè)實踐中往往無法執(zhí)行到位,經(jīng)常會為了避免后續(xù)的麻煩而事先定義了過剩的身份標識(ID),從而導致了長久以來一些賬號、甚至是用戶組空置在系統(tǒng)之中,不但造成了資源的浪費,而且給攻擊埋下了隱患。

2.標準化普通用戶的通用配置文件(Profile)模板。套用安全治理的理論,這叫做設定好基線。通過在初始化時定義各種屬性標簽的默認值,系統(tǒng)內(nèi)可以產(chǎn)生統(tǒng)一的配置原點。而我們在后續(xù)的運維中也可能按照實際情況去調(diào)整和更新基線。

3.為部分特定、且要求嚴格的應用或服務添加并分配細粒度的用戶組。同時我們也要做好相應的配置與變更記錄,以及確保在整個系統(tǒng)中名稱的唯一性。

4.身份標識的命名規(guī)則要做到標準化。當然這是一個雙刃劍,雖然方便了運維人員能從名稱上判定其基本身份,不過同樣也方便了攻擊者一眼看出ID的用途,并輕易推測出相應權(quán)限。因此在實際設置中,應選擇性將一些“高?!钡南到y(tǒng)管理員賬號進行重命名式的隱藏。

5.隨著DevOps理念在各個企業(yè)的廣泛應用,身份標識的定義可以不僅局限服務于真實用戶,我們完全可以對硬件資源、軟件服務、以及需要訪問到的對象、模塊和數(shù)據(jù)庫等應用進行靈活定義與分配。

有效身份

有了身份標識就確定了用戶在系統(tǒng)中的存在性。而第二步需要解決的是有效性(Validity)問題,也就是要掌控ID的時效性。因此我們要做到以下幾點。

1.事先定好規(guī)則:對超過一定天數(shù)(如90天)未被使用過的ID,系統(tǒng)應自動設置為暫停(Suspended)狀態(tài);而對超過更多時間(如180天)的ID,則在理論上應被系統(tǒng)自動刪除。當然在企業(yè)的具體實務中需靈活應對。例如,通過使用歸檔轉(zhuǎn)存的方式可以僅保留其分配過的記錄,這樣既滿足了合規(guī)的要求,又方便了人員回歸和資源重用時的ID延續(xù)性。

2.事后及時處理:這主要和管理有關,需要定期向各個部門發(fā)送相應部門員工ID的列表,并各自通過反饋來確認列表的有效性。

認證身份

身份認證是A3中的第一個 A,即 Authentication,其中密碼是必不可少的一種基礎驗證方式。此處羅列出一些通用原則來比對檢查和查缺補漏:

1.用戶的登錄界面上不應顯示前一次登錄所使用過的ID信息。

2.各種內(nèi)部服務都一律需要執(zhí)行密碼驗證,且密碼不能為空。

3.通過復雜程度和變更周期等維度實施強密碼策略。

4.基于用戶體驗和系統(tǒng)效率,部署單點登錄(Single Sign On,SSO),同時也能簡化用戶持有的密碼數(shù)量。

5.設置專有的中央存儲庫(Repository),用來統(tǒng)一存放ID和密碼。

6.對于部分特殊應用、以及遠程訪問,應采用多因素登錄認證(Multi-factor Authentication,MFA)的方式。充分融合:你知道什么(如密碼口令)、你擁有什么(如移動手機或特定設備)、以及你是什么(如人臉識別或指紋傳感)等多維度的信息,予以綜合驗證。

云身份認證

區(qū)別于上述傳統(tǒng)的認證模式,我們針對企業(yè)中用到的SaaS,采用了云身份認證。它可以被理解為是將SSO的服務延伸到了云端。通過所謂身份認證即服務(IDaaS)的方式,我們補足并實現(xiàn)了企業(yè)在如下方面的應用需求:

1.當員工擁有并使用多臺移動設備去訪問企業(yè)服務時,能結(jié)合雙/多因素信息實現(xiàn)身份認證。

2.打通了云上與云下,將IDaaS的存儲庫與企業(yè)現(xiàn)有的AD及LDAP目錄無縫集成,實現(xiàn)了聯(lián)合高效的服務認證。

3.通過各種API,企業(yè)不但可以將身份認證服務轉(zhuǎn)交給云端處理,還能前瞻性地為耗費流量的、將來可能上馬的各種可穿戴設備、以及物聯(lián)網(wǎng)(IoT)設備做好了技術(shù)和策略上的準備。

內(nèi)部授權(quán)

遵循經(jīng)典的基于角色控制(RBAC)和按需而用(Need to Use)原則,實現(xiàn)第二A,即Authorization。具體在企業(yè)的實踐管控中,我們從如下方面進行了治理:

1.通過梳理現(xiàn)有資產(chǎn)、系統(tǒng)與服務,根據(jù)相關“等?!钡囊蠛统醪斤L險評估的結(jié)果,來構(gòu)建不同的訪問級別。

2.通過諸如No Access(NA)、Read(R)、Write(R)、Execute(X)、Delete(D)、List(L)、Full Control(FC)的權(quán)限定義,和諸如Guest(R-L)、Group(R-X)、Owner(R-W-X-D)、Admin(FC)的角色對應,來細粒度地管理電子和紙質(zhì)的文件及服務。

3.在上述普通用戶通用配置文件的基礎上,豐富最小權(quán)限的具體基線內(nèi)容。進而通過該基線來設定預期的正常活動類型集,并將其作為異常檢測系統(tǒng)的參考依據(jù)。

4.針對各類用戶對于權(quán)限的申請、增加、削減和變更需求,引入委員會的標準批復與管理流程,并文檔化全程記錄。

5.實現(xiàn)技術(shù)部門與人事的聯(lián)動關系,保證在接報有關崗位變動的24小時內(nèi),完成系統(tǒng)權(quán)限的相應調(diào)整。

外部權(quán)限

如今,隨著移動辦公和云服務的廣泛應用,我們企業(yè)IT系統(tǒng)所面對的安全風險,無論是在時間上還是在空間上,都已突破了舊的規(guī)律和屏障。因此我們需要通過如下方面管理好外部人員,通過互聯(lián)網(wǎng)運用手持設備對系統(tǒng)的各種訪問。

1.羅列出提供遠程訪問的所有服務條目,一般包括:虛擬桌面、Web版郵箱、VPN、移動應用以及MDM/MAM管理界面等。

2.對不同的外部應用設置不同的會話保持時限(Idle Session)。

3.執(zhí)行嚴格的權(quán)限申請流程,通過預定義各種風險向量和相應權(quán)值,得出申請方基于風險的評估值(Risk Based Assessment,RBA)。

4.以明確且特定的任務為導向,僅授予最小權(quán)限。

問責審查

如果說上面提到的六點是針對賬號與權(quán)限管理的“充分條件”的話,那么它的“必要條件”就是問責與審查(Account and Review)。只有記錄和掌握了各類ID的各種活動,我們才能形成正反饋,去不斷地調(diào)整和改進控制措施。具體內(nèi)容包括如下方面:

1.借用日志系統(tǒng)或安全信息與事件管理(Security Information and Event Management,SIEM)工具,記錄各個ID從登錄系統(tǒng)時所檢驗的信任憑證、獲取的相應權(quán)限、執(zhí)行的各類操作、到結(jié)果成功與否、以及是否安全退出的全過程。

2.對歷史信息的匯總和保存,報告的生成與趨勢的分析。

3.設定管理委員會定期(如每90天)引導各個部門人員對當前系統(tǒng)中的各種ID和相應的權(quán)限列表進行自查;定期與各類所有者合作,對資源秘級要求進行核實;定期對賬號相關的違規(guī)事件進行審查,及時注銷ID或回收權(quán)限。

結(jié)語

可以說,企業(yè)在日常運維中正是以上述七點為管控的依據(jù),在與內(nèi)外部威脅的“零和博弈”中持續(xù)保護著自己的安全與可控。希望讀者通過參考和借鑒上述原則,也能動態(tài)地實現(xiàn)企業(yè)資源的“帕累托最優(yōu)”。

猜你喜歡
定義用戶服務
服務在身邊 健康每一天
服務在身邊 健康每一天
服務在身邊 健康每一天
招行30年:從“滿意服務”到“感動服務”
商周刊(2017年9期)2017-08-22 02:57:56
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
成功的定義
山東青年(2016年1期)2016-02-28 14:25:25
如何獲取一億海外用戶
修辭學的重大定義
當代修辭學(2014年3期)2014-01-21 02:30:44
主站蜘蛛池模板: 国产在线视频二区| 丁香亚洲综合五月天婷婷| 国产剧情一区二区| 91青青草视频| 国产丝袜一区二区三区视频免下载| 激情网址在线观看| 欧美激情福利| 91在线精品麻豆欧美在线| 成人免费网站久久久| 久久国产毛片| 日本五区在线不卡精品| 欧美色伊人| 国产www网站| 欧美一级在线看| 成人一级免费视频| 亚洲人成网18禁| 亚洲中文字幕无码爆乳| 四虎永久在线精品影院| 国产精品福利一区二区久久| 久久国产高清视频| 国产精品手机在线观看你懂的| 第一区免费在线观看| 欧美一级片在线| 国产成人精品综合| 精品久久国产综合精麻豆| 四虎永久在线| 老司国产精品视频91| 精品伊人久久久久7777人| 视频一本大道香蕉久在线播放| 日韩欧美中文字幕在线精品| 99久久精品国产麻豆婷婷| 青草国产在线视频| 免费无码AV片在线观看中文| 国产美女丝袜高潮| 精品撒尿视频一区二区三区| 在线观看热码亚洲av每日更新| 成人中文在线| 日韩成人免费网站| 亚洲开心婷婷中文字幕| 试看120秒男女啪啪免费| 国模粉嫩小泬视频在线观看| 国内a级毛片| 久久网欧美| 精品成人一区二区| 9啪在线视频| 99re经典视频在线| 全午夜免费一级毛片| 国产自在自线午夜精品视频| 中文纯内无码H| 成人毛片在线播放| 国产区人妖精品人妖精品视频| 国产最新无码专区在线| 久久男人视频| 99久久精品免费观看国产| 欧美精品一二三区| 欧美日韩综合网| 中文字幕免费播放| 亚洲 欧美 偷自乱 图片| 在线观看av永久| 国产成人夜色91| 国产凹凸一区在线观看视频| 伊人色天堂| 国产偷国产偷在线高清| 日本午夜三级| 99久视频| 美女被操91视频| 精品国产免费第一区二区三区日韩| 国产在线精品网址你懂的| 免费人成黄页在线观看国产| 国产成人高精品免费视频| 五月天天天色| 国产二级毛片| 午夜不卡视频| 国产尤物在线播放| 欧美在线中文字幕| 欧美激情,国产精品| 欧美成人在线免费| 色婷婷在线播放| 无码又爽又刺激的高潮视频| 思思热精品在线8| 亚洲色图欧美视频| 亚洲国产成人久久精品软件|