运维账号如何权限分级

wen 网络安全 30

本文目录导读:

运维账号如何权限分级

  1. 核心分级模型(基于零信任与最小权限原则)
  2. 基于“三权分立”的补充模型(适用于合规性要求高的场景)
  3. 权限分级的落地实施步骤
  4. 常见风险与最佳实践
  5. 一个简单的企业落地建议

运维账号的权限分级是信息安全管理的核心环节,其目标是在保障业务正常运维的同时,最小化因权限滥用、泄露或误操作带来的风险。

下面是一个系统化的权限分级设计方案,涵盖了分级模型、实施步骤关键控制点

核心分级模型(基于零信任与最小权限原则)

通常采用 L0-L4三权分立 模型,这里推荐一个结合了实际业务场景的五级模型:

等级 名称 典型角色 核心权限范围 操作限制与特点
L4 超级管理员 安全负责人、IT总监 所有系统的完全控制权,包括权限管理、审计日志删除、底层基础设施(如物理服务器iLO、网络交换机Console口、云平台Root)。 极度受限:需双人审批(Dual Control)、全程录像、仅在重大故障或安全事件时使用,且密码由安全部门封存。
L3 高级运维 资深SRE、DBA、网络专家 生产环境核心系统的管理权限(如Root、Administrator、DBA)、可修改系统配置、安装软件、重启服务、查看所有数据和日志。 需审批:高危操作(如rm -rf、drop table、修改防火墙策略)需触发工单审批或堡垒机二次授权。
L2 普通运维 一线运维、应用管理员 生产环境的日常查看与常规操作权限:查看日志、重启应用、发布常规版本(不修改配置文件)、监控告警处理。 无高危命令权限:禁止使用sudo su -rm -rfchmod 777等,操作需在堡垒机进行。
L1 只读运维 开发人员(需看日志)、安全审计、外包监控 只能 读取 系统状态、日志、配置(敏感字段脱敏,如密码、密钥),不能执行任何修改操作。 严格限制:禁止执行任何写操作命令(如vi、touch、>),SSH Session应设置为纯只读模式。
L0 低权限/应用账号 CI/CD流水线、监控探针、定时任务 用于特定应用或脚本的自动化操作:例如监控系统读取指标、部署工具拉取代码、日志采集器写入日志。 范围最小:账号与具体应用绑定,密码定期自动轮换(甚至无交互式Shell权限,如/sbin/nologin)。

基于“三权分立”的补充模型(适用于合规性要求高的场景)

除了上述等级,还需要从职责上隔离,防止“既当运动员又当裁判员”:

  1. 系统管理员(L2/L3):负责系统的日常运维、配置、排障。
  2. 安全审计员(L1/L3):拥有 审计日志 的只读权限,监控所有管理员的操作,但本人不具备任何系统修改权限。
  3. 安全管理员(L4):负责创建/删除运维账号、分配权限、制定策略。不参与具体的运维操作。

权限分级的落地实施步骤

光有模型不够,需要工具和流程配合:

基础设施:堡垒机(跳板机)是核心

  • 身份认证:所有运维操作必须通过堡垒机,集成双因素认证(2FA,如动态令牌+密码或生物特征)。
  • 权限网关:在堡垒机上配置每个账号(L0-L4)可访问的目标资产(IP+端口+协议)。
  • 命令控制:通过堡垒机的 命令黑/白名单 功能,强制实施L1、L2的权限限制。
    • 示例:L2用户执行systemctl restart nginx时需要审批,执行rm -rf /会被直接拦截。

账号管理:特权账号管理(PAM,Privileged Access Management)

  • 动态密码:L3、L4级别的管理员不应知道服务器Root密码,密码应由PAM系统保管,运维每次使用时通过堡垒机 单次申请、自动签发、用完即废
  • 账号回收:员工离职或转岗,自动化平台应立即禁用其所有访问权限。

授权流程:最小化即时审批

  • 默认无权限:对于L3及以上级别的高危操作,默认是禁止的。
  • 工单驱动:申请权限必须关联变更工单(Change Request)。
  • 临时授权:批准后,权限在指定时间窗口(如:30分钟)内有效,过期自动失效。

审计与追溯

  • 全量录像:所有运维会话(SSH、RDP)必须录屏,并支持回放。
  • 敏感命令告警:任何尝试执行高危命令的行为(即使被拦截)都应触发实时告警并通知安全团队。

常见风险与最佳实践

  1. 避免“共管账号”
    • 错误示例:团队5个人都知道Root密码。
    • 正确做法:每个运维人员使用个人账号(如 zhangsan_admin),通过sudo或PAM提权,谁操作、谁负责。
  2. 细粒度权限(RBAC + ABAC)
    • 基于角色(RBAC,Role-Based Access Control):如果张三负责数据库,他的L3权限应仅限于数据库服务器,而不是所有服务器。
    • 基于属性(ABAC,Attribute-Based Access Control):更高级,允许L2级别的运维,在工作时间内,对非金融核心应用的服务器执行标记为低风险systemctl restart命令”。
  3. 定期权限复核
    • 每月:运维主管复核自己团队成员的权限是否仍符合其工作职责。
    • 每季:安全团队进行一次全局权限审计,清理僵尸账号(超过90天未登录的账号)。
  4. 应急“断网”权限

    定义 L4 权限的使用场景(如:防病毒爆发、DDoS攻击),但在使用后必须立即修改密码,并在一周内提交《特权操作审计报告》。

一个简单的企业落地建议

  • 初创公司(5-20人):至少做到 账号个人化SSH Key管理,避免公用Root,使用云服务商的RAM(资源访问管理)或IAM(身份与访问管理)+ 简单堡垒机。
  • 中型企业(50-200人):部署商业/开源堡垒机,实施 L0-L4 分级,实现 命令拦截操作录像,所有生产环境密码托管。
  • 大型企业/金融级别:建立自有的 PAM系统,全面实施 零信任架构,配合 UEBA(用户与实体行为分析) 技术,根据运维人员的行为异常,动态调整其权限级别。

核心思想: 不要让信任代替审查,权限应是一种需要不断证明的临时状态,而不是永久的身份标签

抱歉,评论功能暂时关闭!