日本熟妇hd丰满老熟妇,中文字幕一区二区三区在线不卡 ,亚洲成片在线观看,免费女同在线一区二区

身份權(quán)限治理基線

更新時(shí)間:

身份權(quán)限管理是為了縝密地識(shí)別、驗(yàn)證和授權(quán)個(gè)人、用戶組或角色,并為其授予云上IT的適當(dāng)訪問權(quán)限。身份權(quán)限治理基線可以認(rèn)為是云上IT風(fēng)險(xiǎn)治理的第一步,無論企業(yè)最先安排哪部分業(yè)務(wù)上云,企業(yè)對(duì)云上賬號(hào)、角色、權(quán)限的風(fēng)險(xiǎn)治理都需要率先制定章程。

后續(xù)隨著業(yè)務(wù)的飛速擴(kuò)張,云上的賬號(hào)體系也必將越來越復(fù)雜。且業(yè)務(wù)上云后,傳統(tǒng)IT中的中心化托管不再適用,中心運(yùn)維團(tuán)隊(duì)需要下放運(yùn)維身份和權(quán)限給業(yè)務(wù)團(tuán)隊(duì),以支持更靈活的運(yùn)維模式。

在上云最初制定并實(shí)施治理基線,可避免在規(guī)模壯大后可能出現(xiàn)的人員冗雜、權(quán)限難以梳理、賬號(hào)無法清退的困境。避免因低效混亂的賬號(hào)管理遭受惡意訪問和攻擊。

例如:某知名證券企業(yè)在上云之初時(shí),僅在云上部署測試單元,共注冊了3個(gè)主賬號(hào)分別用作測試賬號(hào)、生產(chǎn)賬號(hào)和審計(jì)賬號(hào)。在沒有具體業(yè)務(wù)上云的情況下,事先在云上實(shí)施了身份權(quán)限的風(fēng)險(xiǎn)治理。

具體要求如下:

  • 僅允許白名單內(nèi)的子賬號(hào)和角色可以在云上進(jìn)行管控操作。那么,即便子賬號(hào)和角色被創(chuàng)建出來,也可以利用白名單約束其活動(dòng)。

  • 根賬號(hào)和具備較高權(quán)限的子賬號(hào)必須開啟多因素認(rèn)證(MFA)認(rèn)證,強(qiáng)制高權(quán)限賬號(hào)必須開啟多因素認(rèn)證。

  • 必須采用強(qiáng)密碼策略。

  • 當(dāng)認(rèn)證協(xié)議和密碼策略發(fā)生變更時(shí)需收到告警,這是對(duì)身份權(quán)限管理策略的強(qiáng)監(jiān)管。

  • 將所有賬號(hào)的操作事件統(tǒng)一歸集到權(quán)限隔離的審計(jì)賬號(hào),并做安全分析。

該企業(yè)在后續(xù)長期的運(yùn)營中,主賬號(hào)增長到15個(gè),活躍的子賬號(hào)超過70個(gè)。中心運(yùn)維團(tuán)隊(duì)下放管控權(quán)限給業(yè)務(wù)團(tuán)隊(duì)和第三方服務(wù)商。在企業(yè)內(nèi)部建立了一套賬號(hào)變更管理流程,當(dāng)發(fā)生人員離職、人員組織架構(gòu)變動(dòng)、人員變更歸屬項(xiàng)目時(shí),分別對(duì)云上活躍賬號(hào)白名單及子賬號(hào)歸屬的用戶組進(jìn)行變更,實(shí)現(xiàn)云上身份權(quán)限的縝密管理。

應(yīng)對(duì)的風(fēng)險(xiǎn)

不同的企業(yè)管理模式可能導(dǎo)致身份權(quán)限管理中面對(duì)不同的風(fēng)險(xiǎn),常見的風(fēng)險(xiǎn)如下:

  • 高權(quán)限風(fēng)險(xiǎn)。活躍的管控賬號(hào)直接為主賬號(hào)或具備管理員權(quán)限的子賬號(hào),可能給運(yùn)維人員的誤操作提供了更大的空間,對(duì)資源錯(cuò)誤的變更、釋放、主機(jī)升級(jí)都可能造成業(yè)務(wù)中斷。

  • 較弱的認(rèn)證機(jī)制和密碼策略。這可能增加賬號(hào)被盜用的可能性,進(jìn)而遭到惡意破壞和數(shù)據(jù)竊取。

  • 閑置的有效賬號(hào)。長期閑置的具備一定權(quán)限的賬號(hào)可能是離職員工的曾用賬號(hào),閑置賬號(hào)不及時(shí)回收可能成為安全管理的盲區(qū),被惡意利用。

  • 缺乏操作審計(jì)監(jiān)管。企業(yè)不監(jiān)控和收集云上的訪問事件,將無法及時(shí)發(fā)現(xiàn)訪問事件背后的惡意意圖,如高頻的登錄失敗、無權(quán)限訪問、異常訪問等。在真正發(fā)生惡意操作后也難以復(fù)盤和追責(zé)。

隨著業(yè)務(wù)的發(fā)展壯大,云上的IT管理人員、IT規(guī)模、業(yè)務(wù)復(fù)雜度都在成倍增長,企業(yè)應(yīng)周期性審視身份權(quán)限管理的風(fēng)險(xiǎn)辨識(shí),及時(shí)更新風(fēng)險(xiǎn)的定義并推進(jìn)風(fēng)險(xiǎn)治理策略的升級(jí)實(shí)施。

風(fēng)險(xiǎn)評(píng)估

企業(yè)的權(quán)限管理人員在日常工作中可能需要解答下面幾個(gè)問題:

  • 為什么需要進(jìn)行身份權(quán)限風(fēng)險(xiǎn)治理?收益是什么?

  • 應(yīng)該什么時(shí)候采取風(fēng)險(xiǎn)治理措施?

在實(shí)際工作中這兩個(gè)問題需要結(jié)合起來看。身份權(quán)限治理的收益是靠風(fēng)險(xiǎn)可能造成的損失來衡量的,而風(fēng)險(xiǎn)可能造成多大的損失又取決于企業(yè)實(shí)際的身份權(quán)限管理復(fù)雜度。所以,當(dāng)企業(yè)的身份權(quán)限管理復(fù)雜度達(dá)到一定程度時(shí),企業(yè)業(yè)務(wù)的規(guī)模和復(fù)雜度也一定較高。此時(shí)權(quán)限過大、認(rèn)證較弱的風(fēng)險(xiǎn)可能帶來的業(yè)務(wù)損失也更大,那么“達(dá)到一定程度”時(shí)就是必須采取風(fēng)險(xiǎn)治理措施的時(shí)候,而這個(gè)“一定程度”每個(gè)企業(yè)會(huì)有所不同。

這里提供一些衡量指標(biāo)的維度,企業(yè)可根據(jù)自身實(shí)際情況設(shè)定閾值:

  • 云上活躍的子賬號(hào)數(shù)達(dá)到N個(gè)。

  • 云上活躍的子賬號(hào)中具備較高權(quán)限的達(dá)到N個(gè)。

  • 云上需要管理的資源對(duì)象達(dá)到N個(gè)。

  • 云上需要管理的項(xiàng)目達(dá)到N個(gè)。

  • 曾發(fā)生賬號(hào)盜用事件N次。

  • 出現(xiàn)身份認(rèn)證失敗超過N次。

  • 出現(xiàn)嘗試越權(quán)訪問而訪問失敗N次。

  • 需要將云上管控的身份權(quán)限委托給第三方服務(wù)商。

治理基線

企業(yè)應(yīng)根據(jù)云上運(yùn)維人員數(shù)量、運(yùn)維人員的工作邊界、需托管的業(yè)務(wù)數(shù)量、需托管的云上IT規(guī)模、具體托管的業(yè)務(wù)內(nèi)容等實(shí)際情況來制定自己的身份權(quán)限治理基線,以下提供較通用的基線策略,可以作為參考:

  • 賬號(hào)基本安全

    • 為云賬號(hào)開啟多因素認(rèn)證(MFA)。

    • 避免使用主賬號(hào)訪問密鑰(AK)。

  • 使用訪問控制

    • 使用云平臺(tái)的訪問控制產(chǎn)品。避免直接使用主賬號(hào),通過創(chuàng)建子賬號(hào)并授予最小必要權(quán)限來進(jìn)行云上管控。

    • 為所有子賬號(hào)開啟多因素認(rèn)證(MFA)。

    • 限定云上活躍的子賬號(hào)和角色白名單。

    • 必須采用強(qiáng)密碼策略。

      • 密碼有效期不超過90天。

      • 密碼最小長度不小于8位。

      • 密碼中必須包含大小寫字母、數(shù)字、特殊符號(hào)。

      • 禁止使用前3次使用過的密碼。

      • 一小時(shí)內(nèi)最多允許輸入5次錯(cuò)誤密碼進(jìn)行登錄。

    • 避免同一個(gè)子賬號(hào)同時(shí)具備控制臺(tái)登錄權(quán)限和AK訪問權(quán)限。

    • 避免存在空的用戶組和未放入用戶組的子賬號(hào),對(duì)用戶組授權(quán)避免直接對(duì)子賬號(hào)授權(quán)。

    • 避免長期存在未授權(quán)的子賬號(hào),或未綁定到子賬號(hào)的權(quán)限策略。

    • 僅為有限的人員設(shè)置管理員權(quán)限,并嚴(yán)格禁止賬號(hào)共享使用。

    • 預(yù)定義固定的用戶名、角色名和相應(yīng)權(quán)限,變更時(shí)收到告警并自動(dòng)修復(fù)。

    • 使用Policy Conditions精確權(quán)限的生效條件,例如:

      • 使用IP條件,限制僅能在公司或通過VPN來管控阿里云資源。

      • 使用時(shí)間條件,限制僅允許在工作時(shí)間進(jìn)行資源變更。

  • 充分審計(jì)

    • 將所有賬號(hào)的操作事件統(tǒng)一歸集到權(quán)限隔離的審計(jì)賬號(hào),并做安全分析。

    • 當(dāng)認(rèn)證協(xié)議和密碼策略發(fā)現(xiàn)變更時(shí)需收到告警。

    • 當(dāng)根賬號(hào)活躍時(shí)收到告警。

    • 定期對(duì)比子賬號(hào)實(shí)際操作行為和授權(quán)策略,避免冗余授權(quán)。

  • 持續(xù)治理

    • 使用云上具備監(jiān)控和持續(xù)檢測能力的治理工具。

    • 開啟云平臺(tái)推薦的治理基線,結(jié)合企業(yè)自身實(shí)際需求實(shí)現(xiàn)自定義策略。

治理基線的迭代與實(shí)施

企業(yè)需要在內(nèi)部構(gòu)建較強(qiáng)的監(jiān)管流程保證身份權(quán)限治理策略被正確完整的實(shí)施。流程的可監(jiān)管能力、可強(qiáng)制能力決定了身份權(quán)限治理策略實(shí)施的結(jié)果。在長期的身份權(quán)限治理工作中,企業(yè)需要根據(jù)業(yè)務(wù)的發(fā)展不斷更新迭代身份權(quán)限治理基線,并通過流程從上而下地實(shí)施落地。同時(shí)還需要定期審視當(dāng)前實(shí)施的治理策略,根據(jù)審視結(jié)果及時(shí)優(yōu)化治理策略。