Think 时事通讯
您的团队能否及时捕获下一个零日?
加入安全领导者的行列,订阅 Think 时事通讯,获取有关 AI、网络安全、数据和自动化的精选资讯。快速访问专家教程和阅读解释器,我们会将这些内容直接发送到您的收件箱。请参阅 IBM 隐私声明。
Think 时事通讯
加入安全领导者的行列,订阅 Think 时事通讯,获取有关 AI、网络安全、数据和自动化的精选资讯。快速访问专家教程和阅读解释器,我们会将这些内容直接发送到您的收件箱。请参阅 IBM 隐私声明。
在过去,组织通过建立受防火墙、虚拟专用网络 (VPN) 和防病毒软件等工具保护的安全网络边界来保护其系统和数据。这种“数字围栏”假设公司网络内部部署的一切都是值得信赖的,而外部的所有内容都必须被阻止。
但随着数字化转型,这种清晰的边界消失了。随着组织采用远程工作、混合和多云环境以及第三方软件即服务 (SaaS) 工具,企业网络变得过于分散,无法实现基于边界的安全。
安全策略也从确保网络资产安全转向确保访问安全,将数字身份置于网络安全的中心。问题不再是“你在哪个网络中?”,而变为“你是谁?你应该访问这个吗?”
攻击者也同步进化。他们不再强攻防火墙,转而通过钓鱼攻击、凭证窃取和会话劫持等手段直接瞄准身份,实施权限提升。据 IBM X-Force Threat Intelligence Index 显示,合法账户滥用已成为黑客入侵企业网络的主要途径(占网络攻击的 30%)。
在此背景下,身份安全作为独立的安全领域应运而生,专注于保护数字身份及其访问权限免遭窃取、滥用和恶意利用。
身份安全以身份与访问管理 (IAM) 为基础——该框架负责管理用户身份并控制系统与数据访问权限。新增针对数字身份的保护、检测与响应能力。
换句话说,身份安全并不能取代 IAM,而是通过持续监控、情境访问执行和对可疑活动的自动响应等能力对其进行了扩展。IAM 决定谁获得访问权限,而身份安全有助于确保访问保持安全。
身份安全与 IAM 共同构成现代身份安全解决方案的基石,助力企业保障数字身份安全、管理用户权限并抵御基于身份的网络威胁。
作为整合多类工具与实践的体系化方案,身份安全为数字身份全生命周期提供全面防护。这种全面的安全框架使企业在简化访问管理的同时保持强大的数据保护能力。
身份安全的关键要素包括:
数字身份是身份安全的基石。它们代表企业系统中的用户、设备和应用程序。
身份安全可保护这些数字实体免遭未经授权的访问,以便恶意行为者无法滥用其权限来窃取数据、危害资产或造成其他损害。
常见身份类型包括:
随着企业广泛采用云服务并深化自动化应用,机器身份与服务账户数量已超越人类账户。据估算,典型企业中非人类身份与人类身份比例达 10:1。1生成式 AI 与 AI 智能体的发展将助推此趋势。
身份安全在此扩张的生态中维持可视性与管控力,既保障合法用户安全访问,亦缩减企业攻击面。
身份验证可以验证用户是否是所宣称的身份,这是身份安全的第一个关键检查点。稳妥的身份验证对于降低未经授权访问用户帐户和敏感数据的风险至关重要。
核心认证方法包括:
访问控制决定已经过身份验证的用户在系统中可访问的内容以及允许执行的操作。
身份安全框架推崇基于最小权限原则制定严格的访问策略。即用户仅拥有完成工作职能所必需的访问权限——不多也不少。
常见的访问控制方法包括:
IGA 有助于确保数字身份拥有恰当的访问权限级别,并对访问行为进行跟踪以满足内部和法规要求。
IAM 解决方案控制谁可以访问系统和数据,而 IGA 则侧重于确保这些访问权限是否适当、合理并受到持续监控。IGA 为管理身份生命周期和访问权限提供了一个操作框架,可降低访问相关风险并强制执行安全策略。
IGA 也是遵守《健康保险流通与责任法案》(HIPAA)、萨班斯-奥克斯利 (SOX) 法案和通用数据保护条例 (GDPR) 等监管标准的重要组成部分。它可以帮助组织证明对敏感系统和数据的访问权限已正确分配并定期审核。它还生成审计跟踪来支持内部审核和外部审计。
IGA 的关键功能包括:
ITDR 通过先进的能力增强身份安全,以保护身份基础设施并应对基于身份的攻击。虽然标准身份安全解决方案中并不总是包含 ITDR,但随着组织寻求强有力的安全措施来应对日益增长的基于身份的攻击威胁,ITDR 也变得越来越普遍。
ITDR 的主要能力包括:
身份安全增强核心 IAM 控制,提供以下关键优势:
增强安全状况
法规一致性
运营效率
身份安全可以帮助降低账户劫持、凭证窃取、未授权访问及其他基于身份的攻击的可能性和影响。
零信任安全框架对用户、设备、应用程序和数据之间的每个单独连接实施精细的安全策略。身份安全通过强大的身份验证要求、定制的访问控制和持续的监控工具帮助实现该模型。
ITDR 等身份安全平台持续监控可疑活动,如异常权限提升、异常登录位置或异常数据下载激增。ITDR 自动执行遏制措施,如撤销访问、终止会话并告警安全团队。
管理和服务帐户对于黑客是诱人的目标,因为它们拥有高级权限。身份安全工具可以对这些帐户进行额外的控制,例如凭据保管、即时配置和会话监控。
身份安全工具可以帮助企业维护并证明其符合相关法规要求。
许多身份治理工具可以根据 HIPAA、GDPR 或其他法规规定的标准监控用户活动。这些工具会标记或阻止不合规的活动,例如下班后尝试打开医疗记录或不熟悉的设备访问工资单数据。
部分身份治理工具可详细记录用户会话(从登录、访问到终止)。此记录形成强有力的审计跟踪,帮助企业证明合规性并精确定位违规行为以进行修正。
身份安全系统有助于简化企业的日常运营。
一些身份安全工具会在用户不再需要权限时自动撤销用户的权限(例如,当用户变更角色时),从而无需手动审查用户权限进行调整。
全面的身份安全框架可将以往分散的系统(PAM、IAM、ITDR)整合为统一系统,从而实现更快的信息共享、更深入的企业身份洞察以及整体身份管理的简化。