成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

IAM的致命盲區(qū):非人類(lèi)身份

安全 應(yīng)用安全
當(dāng)前網(wǎng)絡(luò)安全行業(yè)的流行語(yǔ)“身份是新的邊界”、“黑客不入侵,他們登錄”等,凸顯了身份和訪問(wèn)管理(IAM)在當(dāng)今網(wǎng)絡(luò)安全中的重要性。

當(dāng)前網(wǎng)絡(luò)安全行業(yè)的流行語(yǔ)“身份是新的邊界”、“黑客不入侵,他們登錄”等,凸顯了身份和訪問(wèn)管理(IAM)在當(dāng)今網(wǎng)絡(luò)安全中的重要性。

根據(jù)Verizon數(shù)據(jù)泄露調(diào)查報(bào)告,憑據(jù)泄露是導(dǎo)致數(shù)據(jù)泄露的主要攻擊向量,傳統(tǒng)網(wǎng)絡(luò)邊界理論已經(jīng)失效。業(yè)界對(duì)IAM的普遍重視正推動(dòng)整個(gè)網(wǎng)絡(luò)安全行業(yè)向零信任架構(gòu)邁進(jìn)。

但是IAM有一個(gè)致命的盲區(qū):非人類(lèi)身份(NHI)。當(dāng)數(shù)字系統(tǒng)需要訪問(wèn)和權(quán)限時(shí),它們也需要憑據(jù),就像人類(lèi)一樣。這些非人類(lèi)身份(NHI)允許復(fù)雜系統(tǒng)的許多組件協(xié)同工作,但同時(shí)也帶來(lái)了重大的安全問(wèn)題。

IAM通常關(guān)注如何保護(hù)用戶名和密碼以及與人類(lèi)用戶相關(guān)的身份。但相比人類(lèi)身份,NHI(與應(yīng)用程序、設(shè)備或其他自動(dòng)化系統(tǒng)相關(guān)的數(shù)字和機(jī)器憑據(jù))的訪問(wèn)范圍要大得多。

非人類(lèi)身份數(shù)量遠(yuǎn)超人類(lèi)身份

一些組織發(fā)現(xiàn),每1000名人類(lèi)用戶,通常有1萬(wàn)個(gè)非人類(lèi)連接或憑據(jù)。在某些情況下,NHI的數(shù)量可能是人類(lèi)身份的50倍。

NHI包括服務(wù)賬戶、系統(tǒng)賬戶、IAM角色和其他用于企業(yè)身份驗(yàn)證活動(dòng)的機(jī)器身份,主要圍繞API密鑰、令牌、證書(shū)和機(jī)密信息展開(kāi)。

在云原生時(shí)代,機(jī)密信息管理面臨的挑戰(zhàn)迅速增加。對(duì)公共GitHub存儲(chǔ)庫(kù)的掃描發(fā)現(xiàn)了數(shù)百萬(wàn)個(gè)機(jī)密信息,三星等公司的數(shù)據(jù)泄露事件更是泄露了數(shù)以千計(jì)的機(jī)密信息。

NHI對(duì)機(jī)器間訪問(wèn)和身份驗(yàn)證至關(guān)重要

每種身份類(lèi)型都有其獨(dú)特的方式來(lái)管理NHI的使用,以進(jìn)行機(jī)器間的訪問(wèn)和身份驗(yàn)證。NHI不僅數(shù)量龐大,其治理更加復(fù)雜,因?yàn)樗鼈兇嬖谟谡麄€(gè)企業(yè)內(nèi)的不同工具、服務(wù)和環(huán)境中,安全部門(mén)通常難以全面監(jiān)控和控制其安全使用或整個(gè)生命周期。

安全團(tuán)隊(duì)面臨巨大挑戰(zhàn)

安全團(tuán)隊(duì)投入大量精力和資源來(lái)保護(hù)人類(lèi)憑據(jù)和身份,如配置、最小權(quán)限訪問(wèn)控制、范圍設(shè)定、停用和多因素認(rèn)證(MFA)等強(qiáng)大安全措施。

然而,企業(yè)內(nèi)部和外部的NHI由于其規(guī)模和不透明性(包括第三方服務(wù)提供商、合作伙伴和環(huán)境等),安全管理難度呈指數(shù)級(jí)增長(zhǎng)。

開(kāi)發(fā)人員、工程師和最終用戶經(jīng)常創(chuàng)建NHI并授予其訪問(wèn)權(quán)限,但他們可能并不深刻理解這些長(zhǎng)期憑據(jù)的影響、訪問(wèn)級(jí)別以及惡意行為者可能利用這些憑據(jù)的潛在風(fēng)險(xiǎn),而這一過(guò)程中通常沒(méi)有安全團(tuán)隊(duì)的治理或參與。

OAuth推動(dòng)NHI訪問(wèn)

NHI是企業(yè)環(huán)境中活動(dòng)、工作流和任務(wù)的核心推動(dòng)力,廣泛使用的OAuth等在線授權(quán)標(biāo)準(zhǔn)在其中發(fā)揮了重要作用。OAuth可以用于為各種客戶端類(lèi)型(如基于瀏覽器的應(yīng)用程序、移動(dòng)應(yīng)用程序、連接設(shè)備等)提供委托訪問(wèn)。

OAuth使用訪問(wèn)令牌,這些數(shù)據(jù)用于代表企業(yè)或其他用戶訪問(wèn)資源。OAuth利用核心組件來(lái)促進(jìn)這一活動(dòng),包括資源服務(wù)器、資源所有者、授權(quán)服務(wù)器和客戶端。

軟件供應(yīng)鏈攻擊日益猖獗

OAuth的使用存在潛在問(wèn)題,特別是在處理外部服務(wù)(如SaaS)時(shí),最終用戶無(wú)法控制這些OAuth令牌的存儲(chǔ)方式。這些都由外部服務(wù)提供商或應(yīng)用程序處理。

這本身并非問(wèn)題,但我們知道軟件供應(yīng)鏈攻擊正在增加。攻擊者已經(jīng)意識(shí)到,針對(duì)廣泛使用的軟件供應(yīng)商比單獨(dú)攻擊一個(gè)個(gè)人或客戶組織更為有效。

這些攻擊不僅集中在廣泛使用的開(kāi)源軟件組件上,如Log4j和XZ Utils,還針對(duì)世界上最大的軟件公司,如Okta、GitHub和微軟。微軟攻擊事件涉及國(guó)家級(jí)黑客濫用Microsoft Office 365及其OAuth使用。

NHI正在成為熱門(mén)攻擊目標(biāo)

供應(yīng)鏈攻擊日益猖獗不僅強(qiáng)調(diào)了保護(hù)NHI的必要性,也強(qiáng)調(diào)了組織制定強(qiáng)有力的SaaS治理計(jì)劃的必要性。大多數(shù)組織可能僅使用兩到三個(gè)IaaS提供商,但卻使用了數(shù)百個(gè)SaaS提供商,通常不在內(nèi)部安全團(tuán)隊(duì)的監(jiān)控范圍內(nèi),缺乏對(duì)訪問(wèn)級(jí)別、數(shù)據(jù)類(lèi)型或外部SaaS提供商在遭受軟件供應(yīng)鏈攻擊時(shí)的可見(jiàn)性。

NHI在重大的網(wǎng)絡(luò)安全事件中經(jīng)常扮演重要角色,甚至進(jìn)入了美國(guó)證券交易委員會(huì)的8-K文件,例如Dropbox最近提交的一份文件中指出:“攻擊者入侵了DropboxSign后端的一個(gè)服務(wù)賬戶,這是一種用于執(zhí)行應(yīng)用程序和運(yùn)行自動(dòng)服務(wù)的非人類(lèi)賬戶。”

這表明NHI在現(xiàn)代企業(yè)中廣泛存在,并越來(lái)越多地成為黑客攻擊的目標(biāo)。NHI是現(xiàn)代數(shù)字生態(tài)系統(tǒng)的基礎(chǔ),廣泛用于內(nèi)部的云、開(kāi)發(fā)和自動(dòng)化以及SaaS生態(tài)系統(tǒng)的集成。

如果沒(méi)有全面的NHI安全方法,CISO和安全團(tuán)隊(duì)很難發(fā)現(xiàn)NHI相關(guān)漏洞,以及身份安全戰(zhàn)略的致命缺陷。


責(zé)任編輯:華軒 來(lái)源: GoUpSec
相關(guān)推薦

2021-07-27 05:58:40

非人類(lèi)身份數(shù)據(jù)泄露網(wǎng)絡(luò)安全

2024-01-25 11:01:24

2025-06-16 00:00:00

2025-02-21 14:21:27

2021-04-26 09:58:26

MySQL數(shù)據(jù)庫(kù)安全盲區(qū)

2023-07-19 18:06:06

AI神經(jīng)網(wǎng)絡(luò)

2025-04-28 09:16:00

2024-10-30 12:58:48

2010-10-09 20:51:00

身份管理安全風(fēng)險(xiǎn)IAM

2021-03-15 11:50:31

人工智能

2023-06-29 15:29:35

AI人工智能

2025-03-21 08:00:00

大型語(yǔ)言模型人工智能安全

2012-05-23 09:32:53

身份管理IAM系統(tǒng)

2019-01-10 14:08:57

人工智能AIAGI

2017-11-09 07:20:59

身份互聯(lián)網(wǎng)物聯(lián)網(wǎng)IAM

2024-12-13 14:04:10

2020-11-05 05:32:02

物聯(lián)網(wǎng)IAM身份與訪問(wèn)管理物聯(lián)網(wǎng)

2020-05-08 10:12:25

腦機(jī)接口機(jī)器翻譯人工智能

2022-02-16 22:10:05

區(qū)塊鏈區(qū)塊鏈技術(shù)

2025-06-09 02:00:00

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产夜恋视频在线观看 | 日本三级电影在线观看视频 | 99精品在线 | 久久久久久久一区 | 免费在线观看h片 | 欧美aⅴ在线观看 | 中文字幕av高清 | 日韩成人一区二区 | 91大神在线资源观看无广告 | 国产一级片91 | 91精品国产综合久久久动漫日韩 | 久久精品一区二区三区四区 | 自拍偷拍欧美 | 男女污污动态图 | 亚洲伊人久久综合 | 日批免费观看 | 中文字幕电影在线观看 | 中文字幕亚洲一区二区va在线 | 国产视频三区 | 国产91丝袜 | 国产精品久久久久永久免费观看 | 国产精品久久久久久中文字 | 亚洲精品www| 二区av | 九九色综合 | 国产精品区二区三区日本 | 免费一区 | 日韩在线精品视频 | 日韩免费| 九九综合| 国产精品久久久久不卡 | 国产日韩欧美一区 | 欧美一区二区三区久久精品 | 夜夜骚视频 | 91在线色视频 | av大片| 国产日韩精品在线 | 亚洲一区 中文字幕 | 精品一区国产 | 九色av | 北条麻妃一区二区三区在线观看 |