过去二十年,特权访问管理(PAM)一直是终端安全的基石:保管凭证、移除本地管理员权限、代理并记录会话。这套体系有效,是因为特权存在于控制措施所在之处。 如今,基础设施运行在AWS、Azure和Google Cloud上,核心数据存放在SaaS应用中,而快速增长的服务账户、流水线和AI代理持有永久的、任何密码保险库都未曾见过的权限。 攻击者已经注意到了这一点:他们不再破门而入,而是直接登录——继承该身份累积的所有常驻权限。 以下清单可帮助你审计特权计划的实际覆盖范围。它分为五个阶段,从你可能已有的终端基线,到彻底消除常驻权限的即时(JIT)模型。 每一个未勾选的项都应视为一项发现:为其指定负责人、截止日期和衡量指标。这些阶段按顺序设计——先发现,再合理调整,最后实施JIT——但这并不妨碍你在推进整体资产盘点工作的同时,在一个高风险系统上试点JIT。 **2026年现实检验** 终端威胁模型并未消失,而是被一个更大的模型所覆盖。近期行业研究显示,常驻特权已远远超出传统保险库的视野: - 在平均企业中,机器身份与人类的比例约为80:1至100:1——这些服务账户、API密钥、流水线和AI代理大多完全处于保险库和目录的可见性之外。 使用这份清单,逐一核查你的特权访问究竟延伸到了哪里,以及如何在不让任何人放慢脚步的前提下,关停不断累积的常驻访问权限。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.