新闻宏观经济身份作为企业安全的数字基石

身份作为企业安全的数字基石

作者: Bworldonline·

要点速览

  • 约30%的网络攻击利用凭证发起,促使安全领导者呼吁采取远超传统密码和多因素认证的策略。
  • 威胁行为者越来越多地通过社会工程学手段针对个人,因为操纵个人往往比攻破精密的技术防御更容易且更有效。
  • 零信任的实施是一个渐进过程,需要持续的投资、周密的规划以及所有组织利益相关者的积极参与,而非仅依赖技术。
  • 高管赞助对于一致的身份治理至关重要,然而许多组织会推迟安全投资,直到实际遭遇入侵或财务损失。
  • 各组织应采用安全设计优先的方法,在部署新技术之前就明确IAM需求,并将缺乏企业身份整合的系统视为未能满足业务需求。
身份作为企业安全的数字基石

作者:Mhicole A. Moral,专题与内容撰稿人

随着各组织加速其数字化运营,身份已成为企业网络安全领域的一个核心优先事项。越来越多的企业依赖身份与访问管理(IAM)来管控谁能够触及关键信息、访问权限何时获批,以及如何对其进行持续监控。云计算的广泛采用和软件即服务应用的激增进一步放大了这一转变,使得安全团队必须管理的用户账户和访问路径数量急剧增加。

在BusinessWorld网络安全峰会的第三场小组讨论——题为"企业中的身份与访问管理"——中,技术高管们探讨了为何更强大的身份和访问系统已成为现代组织不可或缺的基础。

超越密码和多因素认证

Tonik首席信息安全官(CISO)Catherine Anne Paleracio指出,身份领域的格局已随着数字服务可及性的不断扩大而演变。虽然各组织曾经依赖传统认证方式,但当前的威胁环境要求安全团队的思考远远超越用户名、密码和多因素认证。

"约30%的攻击是基于凭证的,"Paleracio女士表示。"这要求各组织根据我们当前所处的环境采取行动,也促使我们重新思考通常处理IAM的方式,寻求不同的策略。"

Maya Philippines, Inc.信息安全总监Jan Martin Encina强调,身份与访问管理长期以来一直是安全和审计专业人员的核心关注点,因为控制访问是保护企业资源的基石。

尽管访问管理看似常规工作,Encina仍强调各组织应建立稳健的实践,以释放远超降低网络风险本身的效益。

"如果一个组织能够把IAM做好,它将成为该组织非常重要的价值驱动因素,"他指出。"你可以使流程变得更加高效,并真正能够吸引和赋能你的员工。"

这种业务影响也有助于解释为何攻击者往往在尝试技术更为复杂的攻击之前,先以身份为目标。

"访问权限就像是攻击者的首选目标,原因很简单——它太基础了,每个人都有,"Encina先生说。"在威胁行为者尝试任何复杂、精密的攻击手段之前,他们会先试图获取访问权限。如果你能从管理员那里、从能转移资金的财务经理那里、从能提升你权限的人那里获得密码,这其中没有任何技术含量。完全是社会工程学。"

远程终端的挑战

PwC Philippines风险服务——网络安全与隐私执行总监Mark Anthony P. Almodovar指出,各组织已不得不从在企业办公场所内集中部署安全措施,转向保护数千个远程终端。

例如,在COVID-19疫情期间,许多公司让员工将台式电脑带回家中以确保业务连续运营,这极大地扩展了安全团队需要防护的环境数量。

"终端实际上是与人绑定的,"Almodovar先生解释道。"因此保护起来也非常困难。我们仍然依赖于信任基础。"

他指出,各组织通常假设登录企业账户的人就是经授权的员工,但每天在数千名用户中验证这一假设仍是一项艰巨的挑战。

人员:最薄弱的环节

企业安全的进步也改变了攻击者的行为方式。随着各组织通过更先进的技术和更广泛的安全意识强化了技术防御,威胁行为者转向以人员和凭证为目标。

"有时链条中最薄弱的环节不是流程,不是技术,而是人,"Encina先生解释道。"即使你拥有最精密的安全系统,如果你的管理员们把密码泄露出去,那就别指望你那数百万美元的安全投资了。"

Almodovar先生对此表示赞同,他指出访问控制仍然是最根本的信息安全控制措施,因为攻击者发现操纵个人比击败技术更容易。

"在很大程度上,人仍然是最脆弱的,"他表示。"至少,技术在促使人们使用更精密的认证方式方面发挥了积极作用。"

Paleracio女士补充道,网络钓鱼活动仍然是最简单却也最有效的攻击手段之一,因为它们针对的是已经持有宝贵访问权限的个人。她说,攻击者可能集中于管理员、供应商以及能够接触关键信息的员工,因为攻陷一个受信任的账户可以打通直接进入系统的通道,无需复杂的技术攻击手段。

零信任的渐进之旅

虽然身份已成为企业安全的核心焦点,但小组讨论嘉宾们一致认为,实施零信任是一个渐进的过程,其对治理和业务协同的依赖丝毫不亚于对技术的依赖。该概念在美国国家标准与技术研究院特别出版物800-207中被正式定义,将安全从基于网络位置的隐式信任转向对每个访问请求的持续验证。

Paleracio女士将零信任描述为一个合理的安全理念,但提醒说,将其转化为日常运营需要持续的投资和周密的规划。各组织在采纳该模型的能力上也存在显著差异,因为规模直接影响复杂性。例如,较小的企业可能更快引入零信任控制措施,而拥有数千名员工的组织则必须管理规模大得多的用户、系统和访问关系网络。

"挑战基本上在于明确你真正需要什么,并根据业务需求加以限定,"Paleracio女士补充道。"归根结底,网络安全是每个人的角色,每个人的责任。我们需要确保在建立安全控制的同时成为业务的赋能者。"

Encina先生同样强调,零信任如果没有每个利益相关者的积极参与就无法成功。

"安全是每个人的责任,因为零信任只有在所有利益相关者都真正践行的情况下才能实施,"他指出。

他警告说,当员工规避安全控制时,这些控制就会变得形同虚设。过于严苛的策略可能促使用户转向个人设备、未经批准的人工智能应用或未经授权的技术,从而造成组织无法监控或控制的额外风险。

Encina先生主张通过安全设计优先的方式,在开发的最早阶段就整合安全措施,而非在系统已经建成后才施加控制。他认为,各组织应在选择或部署新技术之前就明确身份与访问管理需求。无法与企业身份平台整合的系统应被视为从一开始就未能满足业务需求,而非在部署后被当作安全例外来接受。

高管支持与治理

Almodovar先生表示,高管层的支持同样至关重要,因为如果没有真正的组织承诺,策略就无法成功。他回忆起与一些组织的讨论,这些组织试图加强认证策略,却遭遇了高管的阻力——这些高管质疑在多年未发生安全事件后为何还需要更强的控制措施。他指出,这种不情愿往往导致安全投资被推迟,直到组织实际遭受损失。

"访问控制是信息安全中最基本、最根本的控制措施,"Almodovar先生说。"大多数时候,只有当他们亲身经历了——被入侵、损失资金、账户被接管——那才是他们开始实施的时候。"

小组讨论嘉宾们反复强调,领导力和组织文化是决定安全项目成败的关键因素。由于每位员工都对系统、应用和信息拥有一定程度的访问权限,每个个体都为组织的整体安全态势做出贡献。

"组织中的每一个人都有访问权限。组织中的每一个人都在你的系统中扮演着角色,"Encina先生说。

他强调,有效的身份与访问管理需要高管层的赞助,因为安全项目同时影响技术、业务运营和员工行为。如果没有领导层的明显支持,各组织往往难以在各部门之间建立一致的身份治理。

他还告诫不要将合规要求作为衡量安全的唯一标准。

"在没有建立正确的政策和治理体系的情况下就让人去实施技术,这极其危险,"他解释道。"但只有治理而不在技术方面采取任何行动同样是低效的。"

Almodovar先生进一步强调,保护组织归根结底在于保护人。由于许多网络犯罪分子利用的是网络安全意识有限的个人,领导者应启动超越密码和一次性验证码的更强控制项目。即便如此,仅凭技术也无法弥补不良的安全习惯。

"在实施技术之前,治理和管理仍然是首要前提,"Almodovar先生说。"如果我们不了解我们要保护的是什么,又怎么能做到安全防护呢?"

他强调,各组织在实现身份管理自动化之前,必须首先对其资产、审批流程、所有权责任和决策结构有清晰的认识。

小组讨论嘉宾们一致认为,各组织必须首先理解自身的风险、可能的对手以及员工队伍中的安全意识水平——而不是假设仅凭监管合规就能提供充分的保护。