近日,国家安全部披露了一起值得企业安全负责人高度关注的网络安全事件。据公开信息,境外间谍情报机关持续对我国网联无人机巡检平台实施渗透攻击,并非法登录国内某大型企业后台,企图获取巡检记录、飞行日志等敏感数据。
在相关安全提示中,一个信息安全领域十分熟悉的关键词再次被强调——多因素身份认证(Multi-Factor Authentication)。
国家安全部提示,要落实多因素身份认证机制,对接入平台的用户和设备实施严格身份核验;同时建立登录行为基线,对异常 IP、异常时段、异常频次访问进行实时告警并自动阻断。
这背后释放出的信号值得关注:当攻击越来越多地瞄准企业账号、后台和业务系统,“身份”已经成为企业网络安全攻防的关键入口。
一次“非法登录”,可能意味着一道防线已经失守
调查发现,被渗透的网联无人机巡检平台存在安全短板。例如,部分巡检平台存在未修复漏洞、弱口令等安全短板。攻击者可以通过漏洞利用、暴力破解等手段入侵平台后台,获取飞控指令下发、设备状态读取等核心权限。个别巡检平台对用户角色和操作权限划分模糊,不同层级账户可访问的数据边界不清。攻击者一旦突破前端防线,就能以低权限账户横向越权访问,直抵飞行控制和数据管理核心模块。
过去谈网络攻击,人们首先想到的往往是漏洞利用、病毒木马、服务器入侵。但今天,攻击者未必需要“攻破”系统。如果能够通过钓鱼、撞库、凭据窃取、社会工程等方式获得一个合法账号及其密码,就可能以一个看似“正常”的身份进入企业系统。对于后台管理系统、运维平台、VPN、云资源以及核心业务系统而言,这类风险尤其值得警惕。
因为从系统视角看,攻击者输入的可能是:正确的账号,正确的密码。但登录的人,却未必是正确的人。这正是单纯依赖“用户名+密码”的认证体系越来越难以应对现代攻击的重要原因。
密码正确,不代表身份可信
企业身份安全真正需要回答的,不应该只是:
“密码输对了吗?”
而应该进一步确认:
“正在登录的人,真的是账号本人吗?”
这也是多因素身份认证(MFA)的价值所在。
通过在密码之外增加 OTP(One Time Password)动态口令、移动端认证、生物识别、硬件认证等一种或多种身份验证方式,即使账号密码已经泄露,攻击者仍然需要突破第二道甚至更多身份防线。尤其对于企业中的高风险登录场景——远程办公人员访问企业资源、管理员进入后台系统、员工连接 VPN、运维人员登录服务器、访问云平台及 SaaS 应用、核心业务系统操作……
MFA正在从过去的“安全增强项”,逐渐成为企业身份安全体系中的基础能力。但仅仅“部署 MFA”,仍然不是终点。
从“多一道验证”,走向动态身份安全
此次安全警示中,还有一个值得企业安全负责人注意的细节:
异常 IP、异常时段、异常频次。
这意味着身份安全不能只判断“认证是否通过”,还需要持续判断:
这一次登录行为是否可信?
例如,一名员工通常在工作日白天从固定办公网络登录系统,却突然在凌晨从异常地区 IP 高频尝试访问核心后台。即使账号和认证凭据本身没有明显异常,这种行为仍然值得企业安全系统重点关注。
因此,更完善的企业身份安全体系,需要逐渐形成一条闭环:
身份核验 → 多因素认证 → 登录行为分析 → 风险识别 → 动态处置。
对正常用户,尽量减少不必要的认证打扰;对异常登录,则根据风险程度触发二次认证、增强认证,甚至直接阻断访问。身份认证由此不再是一道静态的“门禁”,而成为企业持续运行的一套动态安全机制。
宁盾MFA:帮助企业把身份安全真正落实到每一次登录
作为深耕企业身份基础设施领域的厂商,宁盾长期关注企业在复杂 IT 环境下的统一身份认证与访问安全问题。面对 VPN、OA、ERP、云平台、服务器、网络设备以及各类业务系统并存的企业环境,身份安全建设往往面临一个现实挑战:
系统很多、账号很多、认证方式不同,而真正需要保护的,是每一次访问背后的“人”和“身份”。
围绕企业实际登录与访问场景,宁盾通过 MFA 多因素身份认证等身份安全能力,帮助企业强化账号登录安全,为关键业务系统和重要数据访问增加身份防护屏障。
对于企业而言,安全建设的价值,并不是让员工“多输一次验证码”。而是在账号密码意外泄露之后,企业仍然拥有一道可以阻止攻击者继续向核心系统深入的防线。
从一次安全警示,重新检查企业的“身份入口”
网络攻击不会等企业准备充分之后再发生。与其等到异常登录真正变成数据泄露,再追溯攻击者究竟从哪个账号进入,不如提前回答几个问题:
企业关键系统是否仍然只依赖账号密码?
·VPN、后台管理系统、云平台等高风险入口是否已经覆盖 MFA?
·管理员和高权限账号是否拥有更严格的认证机制?
·面对异常 IP、异常时段、异常频次登录,企业能否及时识别并处置?
·员工账号密码一旦泄露,企业还有没有下一道防线?
当身份正在成为攻击者进入企业核心系统的重要突破口,守住账号,就是守住企业安全的第一道门。
从“密码正确”走向“身份可信”,企业身份安全建设,也到了需要重新审视的时候。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.