特权访问管理阻力最小的途径

特权访问管理 (PAM) 已经存在 20 多年,它将关键帐户放入保险库中,以确保只有特定人员才能安全地访问它们。

从那时起,PAM 不断发展,现在专注于控制访问本身,这意味着防止广泛访问特定数据,并提供有关谁有访问权限以及何时访问帐户的见解。

特权帐户传统上被授予管理员以访问关键数据和应用程序。然而,不断变化的业务实践、敏捷软件开发和数字化转型意味着特权帐户变得越来越多,越来越普遍。

为了降低特权帐户被劫持或欺诈使用的风险,并在组织内坚持严格的监管合规性,适当的 PAM 解决方案至关重要。

总体而言,PAM 旨在提供一种以特权身份为中心的方法来控制访问,作为更大的身份生态系统的一部分。

PAM 通常专注于人类访问,现已扩展到包括特权帐户和非人类帐户,以管理凭据、访问的提升和委派以及日志跟踪记录契约、政策等。 PAM 实施了对身份安全至关重要的控制。

PAM 的优势非常显著,因为它可以阻止访问任何被视为特权的内容,从而提高数据安全性并降低风险,尤其是在帐户被盗用的情况下,因为它将影响范围限制在受控环境中。

这是通过控制端点上的管理访问、细分帐户和监控对帐户的访问来实现的。虽然这有助于改善组织的安全状况,但也带来了挑战。

PAM 实施的障碍

虽然 PAM 允许组织对帐户进行细分,在用户的标准访问权限和所需的特权访问权限之间设置一道屏障,并限制对不需要的信息的访问,但它也增加了内部和组织的复杂性。

这是因为它给人的印象是它剥夺了用户对他们通常有权使用的文件和帐户的访问权限,而他们并不总是理解为什么。

它可以改变他们既定的流程。他们看不到安全方面的好处,经常抵制这种方法,认为这是他们工作中的障碍,并导致团队之间的挫败感。因此,由于这种摩擦,人们认为 PAM 很难引入。

为了克服这一问题,公司必须从组织变革管理计划开始,让用户充分做好实施 PAM 的准备,阐明 PAM 如何消除对数据的直接特权访问,同时提高效率、一致性和自动化程度,并长期使用户和组织受益。如果公司忽视这一点,他们可能会遇到阻力。

为了最大限度地减少这种情况,PAM 供应商将便利性和安全性结合起来,为组织提供无缝的 PAM 解决方案。他们还将所有内容迁移到云端,以便更轻松地部署并提供更高效、更无缝的网络安全覆盖,从而获得更好的安全结果。

然而,对于许多担心将他们的王牌宝石放在云端的组织来说,这是一个担忧。虽然这是一个比 PAM 更广泛的问题,但它引起了重大担忧,并导致组织产生一些摩擦和阻力。

为了克服这个问题,重要的是要了解 PAM 的总体价值、用例、系统类型以及用户将如何从中受益,包括适当的应急计划。

陷入入职流程

实施 PAM 项目从帐户发现和帐户入职开始,这可能会导致公司在实施过程中陷入困境,无法获得高级 PAM 功能的好处。

不幸的是,许多公司没有超越这一点,因为他们开始这个过程时认为 PAM 就是将凭证放入保险库并轮换凭证,并没有意识到 PAM 提供的功能和特性更多,包括帐户方向、帐户保险库、云特权帐户管理生命周期、特权用户行为分析等等。

然而,他们往往没有意识到更广泛的好处,往往不会超越最初的入职流程来获取机会。

PAM 实施过程中的一个重大缺陷在于管理员缺乏全面的意识。他们通常没有所有帐户、相关访问级别、其用途、所有权或他们面临的安全问题程度的完整清单。

尽管 PAM 解决方案具有扫描和发现特权帐户的能力,但这些解决方案受到其收到的指令范围的限制,因此只能提供对系统访问和使用情况的部分可见性。

假设一家公司拥有一个特权 Windows 帐户,可以访问 100 台服务器。如果指示 PAM 发现此 Windows 帐户的范围,它可能只会识别该帐户之前访问过的服务器,而不会透露其访问的全部范围或执行的操作。

例如,如果该帐户已登录 10 台服务器,PAM 将检测到对这 10 台服务器的访问,但可能会完全忽略其余 90 台服务器,直到该帐户与它们交互。

这导致已知访问和潜在访问之间的差异,以及对使用该访问进行的实际活动的缺乏洞察力。

可以通过各种策略来缓解这一挑战,但它仍然是一个动态问题,使 PAM 解决方案的入职流程变得复杂。

公司经常陷入在进入后续实施阶段之前努力彻底解决此问题的陷阱。然而,达到“足够好”的状态并逐步实现未来的 PAM 功能可以让组织在以后填补和解决这些差距。

重点应该放在推进实施上,了解随着 PAM 系统的成熟可以进行改进和改进。

成功踏上PAM之旅

PAM 是身份访问和管理 (IAM) 旅程的一部分。随着您沿着这条路径前进,有机会选择 PAM 或其他 IAM 解决方案,例如云基础设施授权管理 (CIEM) 或身份治理和管理 (IGA)。

总体而言,通常最好选择一条路径开始并开始成熟,然后再开始下一条路径,所有这些都将导致 IAM 程序成熟。

采用战略性方法对待 PAM 也很重要,根据您的用例、要求和挑战了解旅程的起点。然后,一旦计划到位,就启动帐户发现流程并继续前进,而不是停滞不前并让惰性蔓延。

为了实现这一目标,与经验丰富的服务提供商合作是有益的,他们可以指导和管理流程,了解组织的现状和目标,并帮助完善身份结构的生态系统,从而帮助实现这一目标。

通过这样做,公司可以在第一年内看到 PAM 的初步好处,并在后续阶段达到运营成熟度。然而,值得注意的是,只有在制定了周密的计划和策略的情况下,PAM 才能成功降低风险、提高效率,同时尽量减少对业务的干扰。

同样重要的是,要彻底了解组织内的各种账户及其访问权限,从非人类账户到服务账户、机器人账户、应用程序账户等等。

此外,经验丰富的服务提供商可以提供方法、框架和流程,帮助解决与 PAM 相关的已知挑战。该提供商应制定路线图和策略,阐明如何处理账户问题并带领公司完成实施过程。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.xdnf.cn/news/1553413.html

如若内容造成侵权/违法违规/事实不符,请联系一条长河网进行投诉反馈,一经查实,立即删除!

相关文章

JS基础练习|点击按钮更改背景色

效果图 <!DOCTYPE html> <html lang"en"> <head><meta charset"UTF-8"><meta name"viewport" content"widthdevice-width, initial-scale1.0"><title>Document</title><link rel"…

《易泊车牌识别相机:精准识别的智能之选》

在如今的智能交通领域&#xff0c;车牌识别技术起着至关重要的作用。而易泊车牌识别相机以其卓越的性能脱颖而出。 易泊车牌识别相机的识别率极高。无论是在白天还是夜晚&#xff0c;无论是清晰的车牌还是稍有磨损的车牌&#xff0c;它都能迅速准确地识别出车牌号码。这得益于其…

多区域OSPF路由协议

前言 之前也有过关于OSPF路由协议的博客&#xff0c;但都不是很满意&#xff0c;不是很完整。现在也是听老师讲解完OSPF路由协议&#xff0c;感触良多&#xff0c;所以这里重新整理一遍。这次应该是会满意的 一些相关概念 链路状态 链路指路由器上的一个接口&#xff0c;链路状…

C++ | Leetcode C++题解之第452题用最少数量的箭引爆气球

题目&#xff1a; 题解&#xff1a; class Solution { public:int findMinArrowShots(vector<vector<int>>& points) {if (points.empty()) {return 0;}sort(points.begin(), points.end(), [](const vector<int>& u, const vector<int>&…

【重学 MySQL】五十一、更新和删除数据

【重学 MySQL】五十一、更新和删除数据 更新数据删除数据注意事项 在MySQL中&#xff0c;更新和删除数据是数据库管理的基本操作。 更新数据 为了更新&#xff08;修改&#xff09;表中的数据&#xff0c;可使用UPDATE语句。UPDATE语句的基本语法如下&#xff1a; UPDATE ta…

秒懂Linux之线程

目录 线程概念 线程理解 地址空间&#xff08;页表&#xff0c;内存&#xff0c;虚拟地址&#xff09; 线程的控制 铺垫 线程创建 ​编辑 线程等待 线程异常 线程终止 代码 线程优点 线程缺点 线程特点 线程概念 线程是进程内部的一个执行分支&#xff0c;线程是C…

【转载翻译】消息队列 - ActiveMQ、RabbitMQ、Kafka、ZeroMQ

转载自本人博客&#xff1a;【转载翻译】消息队列 - ActiveMQ、RabbitMQ、Kafka、ZeroMQ 转载自&#xff1a;The System Design Cheat Sheet: Message Queues - ActiveMQ, RabbitMQ, Kafka, ZeroMQ 本文由 Aleksandr Gavrilenko 发布于2023年12月21日 1. 前言 消息队列是异步服…

TypeScript 算法手册 【归并排序】

文章目录 1. 归并排序简介1.1 归并排序定义1.2 归并排序特点 2. 归并排序步骤过程拆解2.1 分割数组2.2 递归排序2.3 合并有序数组 3. 归并排序的优化3.1 原地归并排序3.2 混合插入排序案例代码和动态图 4. 归并排序的优点5. 归并排序的缺点总结 【 已更新完 TypeScript 设计模式…

Java | Leetcode Java题解之第452题用最少数量的箭引爆气球

题目&#xff1a; 题解&#xff1a; class Solution {public int findMinArrowShots(int[][] points) {if (points.length 0) {return 0;}Arrays.sort(points, new Comparator<int[]>() {public int compare(int[] point1, int[] point2) {if (point1[1] > point2[1…

STM32-MPU6050+DAM库源码(江协笔记)

目录 1、MPU6050简介 2、MPU6050参数 3、MPU6050硬件电路 4、MPU6050结构 5、MPU6000和MPU6050的区别 6、MPU6050应用场景 7、MPU6050电气参数 8、MPU6050时钟源选择 9、MPU6050中断源 10、MPU6050的I2C读写操作 11、DMP库移植 1、MPU6050简介 10轴传感器&#xff1…

AS-REP Roasting 实验

1. 实验网络拓扑 kali: 192.168.72.128win2008: 192.168.135.129 192.168.72.139win7: 192.168.72.149win2012:(DC) 192.168.72.131 2. 攻击原理 如果设置了不需要Kerberos预认证&#xff1a; 那么就可以直接发AS_REQ请求TGT票据&#xff0c;由于不要求预身份认证&#xff0…

Golang | Leetcode Golang题解之第453题最小操作次数使数组元素相等

题目&#xff1a; 题解&#xff1a; func minMoves(nums []int) (ans int) {min : nums[0]for _, num : range nums[1:] {if num < min {min num}}for _, num : range nums {ans num - min}return }

awd基础学习

一、常用防御手段 1、改ssh密码 passwd [user] 2、改数据库密码 进入数据库 mysql -uroot -proot 改密码 update mysql.user set passwordpassword(新密码) where userroot; 查看用户信息密码 select host,user,password from mysql.user; 改配置文件 &#xff08;否则会宕机…

信息安全工程师(30)认证概述

前言 认证&#xff0c;作为一种信用保证形式&#xff0c;是通过一系列的程序和标准来确认某人或某物的身份、资格、性能或质量的过程。其重要性不言而喻&#xff0c;是国家规范经济、促进发展的重要手段&#xff0c;也是政府保障产品、生态和人民生命财产安全的关键措施&#…

绑定Rust变量会踩什么坑

讲动人的故事&#xff0c;写懂人的代码 3.2 变量绑定的声明和初始化分开 在3.1.1中提到&#xff0c;变量的声明和初始化可以分开。而这也为程序员挖了一个坑&#xff0c;如代码清单3-4所示。 本书代码下载链接为github.com/wubin28/book_LRBACP。本书所有的代码清单&#xff…

【电路基础 · 2】电阻电路的等效变换(自用)

总览 1.电路的等效变换 1.1 电阻电路 1.2 等效变换是什么 1.3 线性电路和非线性电路 1.4 时变电路和非时变电路 1.5 二端网络&#xff08;一端口网络&#xff09;、四端网络&#xff08;二端口网络&#xff09;、六端网络&#xff08;三端口网络&#xff09; 1.6 两端电路的等…

51c自动驾驶~合集1

我自己的原文哦~ https://blog.51cto.com/whaosoft/11466109 #HTCL 超过所有视觉方案&#xff01;HTCL&#xff1a;分层时间上下文问鼎OCC 本文是对ECCV2024接受的文章 HTCL: 的介绍&#xff0c;HTCL在SemanticKITTI基准测试中超过了所有基于相机的方法&#xff0c;甚至在和…

中安未来 OCR—— 开启文字识别新时代

在数字化的浪潮中&#xff0c;高效准确的文字识别技术正发挥着越来越重要的作用。今天&#xff0c;我要向大家介绍一款令人惊艳的 OCR 解决方案 —— 中安未来 OCR。 一、初识中安未来 OCR 中安未来 OCR 以其强大的功能和卓越的性能&#xff0c;在众多文字识别工具中脱颖而出。…

森林火灾检测数据集 7400张 森林火灾 带标注 voc yolo

森林火灾检测数据集 7400张 森林火灾 带标注 voc yolo 森林火灾检测数据集 名称 森林火灾检测数据集 (Forest Fire Detection Dataset) 规模 图像数量&#xff1a;共7780张图像。类别&#xff1a;仅包含一种类别——火源。 数据划分 训练集 (Train)&#xff1a;通常占总数据…