首页 > 动态中心 > 技术文章  >  正文

非人类身份会带来哪些数据泄露隐患

2023-06-15 00:00:00

文章摘要:从SolarWinds事件到Ubiquiti事件,数据泄露事件充斥着最近的头条新闻,并且他们都有一个共同风险:非人类身份。随着受影响的企业逐渐恢复,人们开始讨论这些泄露事件发生的原因,以及安全如何可以做得更好。不过,有一点是所有人都认同的:传统安全已死,而造成这个的原因就是云。技术大势已经发生了改变,而传统安全不再有效。人类和非人类的交互成为了新的战场。正如美国网络安全和基础设施安全局技术策略师J

从SolarWinds事件到Ubiquiti事件,数据泄露事件充斥着最近的头条新闻,并且他们都有一个共同风险:非人类身份。随着受影响的企业逐渐恢复,人们开始讨论这些泄露事件发生的原因,以及安全如何可以做得更好。

不过,有一点是所有人都认同的:传统安全已死,而造成这个的原因就是云。技术大势已经发生了改变,而传统安全不再有效。人类和非人类的交互成为了新的战场。正如美国网络安全和基础设施安全局技术策略师Jay Gazlay在最近的一次会议中说的那样:“现在身份就是一切。”

企业已经从一个整体的应用套装转向了微服务的模式、从瀑布开发转向了敏捷、IT控制转向DevOps控制、数据中心转向云架构、人为部署架构转向代码部署。在对云环境全时间高安全度的期望下,安全团队正在尽力控制非人类身份。那些责任心强的团队必须重新思考他们如何管理安全。

几乎现在每个重大的数据泄露事件都会涉及到身份的泄露,然后通过操控人类或者非人类身份进行接入。非人类身份也有接入数据的权限,而这些权限导致泄露事件影响更大。如果企业不管理非人类身份,那这场战斗已经输了。

何为非人类身份?

非人类身份有各种形式, 但一般而言,它们都能智能化行动,并且代表人类身份进行决策。普通的非人类身份包括角色、服务条款、无服务器功能、代码即架构、容器、计算资源等。

非人类身份的短暂、轻量化、以及缺少可视化的特性,使得其难以管理:以容器编排为例,一般的容器生命周期为12小时;而已经被22%企业启用的无服务器功能,可能每次的存在时间只有数秒。

由于非人类身份的轻量化特性,并且还广泛存在于企业中,很难对它们进行批量化的风险评估。平均一个企业可能会同时在虚拟环境和云端运行大约1,000台虚拟机。这些虚拟机可能连接了遍及全球的几千台设备,以及多个软件定义架构的组件。非人类身份远比人类身份更多, 并且它们往往存在于安全团队不知晓的地方。

一个企业在云端有超过一万个被定义的角色并不罕见,许多都和非人类身份有关。数据不再只存在于一个中心化的位置——它会被所有这些身份所使用。为了最小化风险,企业需要持续发现、分类、审计和保护数据,并且贯彻最小权限策略。

非人类身份需要保持最小权限

最小权限原则是安全的基础规则,只给身份它们需要完成自己工作的权限。在所有身份中贯彻最小权限管控是最好的实践操作,也是减少基于身份总体风险的最有效方式。最小权限应该对每一个接入决定都生效,需要回答谁、何时、接入什么、在哪接入,以及如何接入的关键问题。

生效的许可,或者一个身份获得的完整许可组合,可以描绘出一个身份能执行的操作以及可接入资源的视图。企业必须能够理解端到端的非人类身份的有效许可,从而确保数据安全

管理有效许可是第一优先

身份是现在的新边界,需要对所有身份——人类或者非人类的,进行一个完整的身份管理。如果企业无法在技术生态中部署这些能力,就会让自己暴露在各种安全与合规风险中。关键目标是提升安全性、贯彻合规性、减少业务风险、以及驱动业务增长和革新。

如果要保护非人类身份,企业需要:

  • 持续保存所有身份目录
  • 持续评估他们的有效许可,并且监控是否发生改变
  • 确保身份安全解决方案生效,并且对特权非人类身份进行配置和管理

最基础的一点,企业需要控制所有的身份,以及这些身份在环境中的交互行为。因此,企业需要减少共享账号的数量,从而让所有系统中交互的人类与非人类身份都能有一个被管理的身份,并且应用最小权限、最少接入、以及责任分离原则;最终达成可视化、可追踪化、以及责任制。企业同样有必要有一个标准化的策略,用以管理身份——毕竟身份现在是恶意人员的通常目标。[来源:数世咨询]

上一篇 : 2022年的十大网络安全趋势
  • 相关推荐
  • 特斯拉数据泄露调查:谜团重重,前员工身份成迷

      据报道,特斯拉正在接受德国和荷兰当局的调查,涉及公司的自动驾驶辅助驾驶产品。调查的主要问题是特斯拉是否存在数据泄露问题。由于可能存在的数据隐私问题,特斯拉律师透露称,该公司怀疑前员工为告密者。  据了解,涉及隐私数据包括2015年至2023年3月期间数千起有关自动驾驶仪的投诉...

    2023-09-01 00:00:00
  • 增强数字身份管理和验证的新方法:身份联合

    在当今的数字时代,组织依赖各种应用软件和系统开展业务运营。然而,想要实现跨多个系统的用户身份管理和访问控制是一项非常复杂又具挑战性的工作。而身份联合(identity federation)技术则为增强所有应用系统的身份管理和验证提供了一种新的解决思路。什么是身份联合?身份联合是一种有效的方法,可以简化跨多个系统的访问...

    2023-08-02 00:00:00
  • 数据防泄密科普:身份访问管理(IAM)企业的终端防泄密

    客户简要介绍某高科技公司是一家的IT高端服务和产品供应商,专注于身份和访问管理(IAM)领域、云应用安全管理领域,为企业信息系统安全与管理提供咨询与解决方案、定制开发、技术支持、培训等服务,并提供相关自主产品。公司拥有众多全球500强客户,分布在银行、保险、电信、航空、教育、制造、零售和政府机关等各个行业。企业的核心诉...

    2023-07-18 00:00:00
  • 知名身份验证厂商OCR Labs数据泄露

    据Cybernews报道,全球知名数字身份验证工具提供商OCR Labs近日曝出敏感数据泄露事件,导致大量银行和政府客户面临严重风险。创办于2018年的OCR Labs是数字身份验证工具的领先提供商,主要提供数字身份验证、客户信息录入、身份欺诈甄别和合规服务;其IDkit工具被多家主流银行、电信公司和政府机构使用于人脸...

    2023-06-15 00:00:00
  • 怎么断开电脑监控软件(断开电脑监控软件:教你轻松实现身份安全)

    摘要:本文会教你如何轻松断开电脑监控软件,以保护你的身份安全。在引出本文主题之前,我们先介绍一下现代科技对我们的生活带来的便利。我们生活在一个信息化时代,它为我们的日常生活带来了巨大的便利。许多人都习惯于使用电脑来完成各种任务,包括上网、办公、娱乐等等。但是,我们的电脑也可能安装了监控软件,这会导致我们在网络上的行为被...

    2023-06-13 15:47:18
  • 全球数百万酒店客人信息被泄露 涉及身份证号等10余项

    近日,数据安全研究人员Mark Holden发布报告称,西班牙公司Prestige Software发生数据泄露,包括全球数百万酒店客人的姓名、身份证号等高度敏感数据。Booking.com等多家在线预订平台的用户都是此次数据泄露的受害者。 数据安全人员Mark Holden发布的报告。据了解...

    2023-06-11 00:00:00
  • 企业电脑监管(企业电脑监控:管理员身份鉴别技术与数据保护)

    摘要:企业电脑监控一直以来是企业中重要的一环,而管理员身份鉴别技术和数据保护更是保证企业电脑监控安全的重要手段。本文将从管理员身份鉴别技术、企业电脑监控、数据保护和企业社会责任四个方面对当前企业电脑监控的现状进行分析和探讨,以便企业管理员加强相关技术及管理,更好地保障企业信息资产安全。一、管理员身份鉴别技术管理员身份鉴...

    2023-06-11 10:39:59
  • 多人员使用的办公电脑如何区分使用者身份?

    为保护内部核心知识产权,企业逐渐将投入更多的力量到信息安全建设中来。如今多数企业为保护公司信息的安全,对公司的内部电脑进行严格管控,实现对员工电脑操作权限限制,制定上网行为管理规则等,降低企业信息泄露的风险。成都某研发公司在企业内部有专属的信息交互区,部门内除信息交互区域之外的其他电脑均做了物理...

    2022-08-11 00:00:00
  • 洞察眼身份认证使用教程

    现如今企业经常会出现一台电脑多人登录使用的情况,如此操作管理员经常无法得知哪些用户的操作有误,哪些用户操作会有违规行为。洞察眼的身份认证功能可有效管理一台终端多人使用的情况。身份管理:通过身份管理添加用户以便用此用户登录计算机,如若设置过期时间,则超出过期时间之后用户无法正常登录系统,如若需要用...

    2022-08-11 00:00:00
  • 洞察眼:身份认证管理功能

    数字化信息的普及,电脑在各部门工作完成中扮演着重要的角色。有的电脑内保存着重要的商业资料、图纸等只能够允许专人登录,也有的企业经常会出现一台电脑多人登录使用的情况,如此操作管理  员经常无法得知哪些用户的操作有误,哪些用户操作会有违规行为。洞察眼的身份认证功能可有效管理一台终端多人使用的情况。为...

    2022-08-11 00:00:00

大家都在搜的词:

微信扫一扫联系售前工程师