本文目录导读:

- 身份与访问管理(IAM)—— 基础中的基础
- 网络与策略管控—— 控制“路”
- 终端与行为管控—— 控制“人”和“机”
- 审计与动态授权—— 持续的平衡
- 管理与组织保障
- 一个典型的内网权限管控最佳实践流程
- 特别警告
内网权限的严格管控(即零信任架构的核心落地实践)是保护企业核心资产的关键,由于内网环境复杂、用户身份多样、终端设备混杂,严格管控需要遵循最小权限、动态评估、持续验证的原则。
以下是一套系统性的内网权限严格管控方案,涵盖从技术到管理的多个维度:
身份与访问管理(IAM)—— 基础中的基础
这是所有权限管控的起点,没有严格的身份识别,权限管控无从谈起。
-
统一身份认证源:
- LDAP/AD/SSO: 将所有员工、合作伙伴、外包人员统一纳入目录服务,避免每个系统拥有独立的账号数据库。
- 强密码策略: 强制使用复杂密码(12位以上,包含大小写、数字、特殊字符)。
- MFA(多因素认证): 绝对必要,对所有内网敏感系统(堡垒机、核心数据库、后台系统)强制开启MFA,例如PIN码+硬件令牌/生物特征。
-
账号生命周期管理:
- 自动化管理: 通过HR系统触发员工的入职、转岗、离职流程,自动创建、修改、禁用或删除账号。
- 定期审计: 每季度清理一次僵尸账号、共享账号、默认账号(如
admin、root、sa)。
-
特权账号管理(PAM):
- 托管与轮换: 将服务器、数据库、网络设备的root、admin密码托管在PAM系统(如CyberArk、商业或开源方案)中,实现自动定时轮换(例如每24小时一次)。
- 唯一性: 每台设备的root密码应不同,避免“一把钥匙开所有锁”。
网络与策略管控—— 控制“路”
-
网络微隔离(Micro-Segmentation):
- 横向防护: 不再信任内网所有节点,通过SDN或防火墙策略,将服务器、容器、业务系统划分为不同的安全域。
- 默认拒绝: 默认禁止所有流量,只放行业务必须的流量,Web服务器只能被前端负载均衡器访问,不能直接被后端数据库访问(需要走API网关)。
-
零信任网络架构(ZTNA):
- 应用隐藏: 用户访问业务系统前,需要通过一个集中入口(如VPN或SDP网关)进行身份验证和授权,验证通过后,才动态打开一条到具体应用的隧道。
- 最小路径: 用户只能看到并访问他授权的那一个应用图标,无法探测内网其他IP或端口。
终端与行为管控—— 控制“人”和“机”
-
主机准入与加固:
- 合规检查: 终端接入内网前,检查是否安装杀毒软件、系统补丁是否最新、有无非法软件,不达标则隔离至修复区。
- 端点检测与响应(EDR): 终端必须安装EDR代理,监控进程、文件、注册表等异常行为。
-
最小权限原则落地:
- 用户权限: 普通员工使用标准域账户,只能在桌面进行日常工作。
- 管理员权限: 运维人员日常使用低权限账户,需要root或admin权限时,通过PAM系统申请一次性授权或提权。
- 应用权限: 运行在服务器上的服务进程(如Tomcat、Nginx)使用最小运行用户,禁止使用root运行Web应用。
-
工作行为监控:
- 屏幕录像/审计: 对堡垒机、核心数据库的操作行为进行录像。
- 敏感操作预警: 设置规则,当出现批量下载数据、修改系统文件、非工作时间登录等行为时触发告警。
审计与动态授权—— 持续的平衡
-
全链路审计:
- 日志集中分析: 将网络设备、服务器、数据库、应用的日志统一发送到SIEM系统。
- 用户行为分析(UEBA): 建立用户行为基线,一旦发现异常(如服务器A从未访问过服务器N,突然开始大量SSH连接),立即阻断并通知安全团队。
-
动态访问控制:
- 风险评分: 结合用户IP地址、所在国家/地区、登录时间、设备指纹、是否有高危漏洞等,动态计算风险分。
- 自适应策略: 高风险时要求MFA二次验证,或直接拒绝访问,低风险时允许正常访问。
管理与组织保障
技术方案再好,还需要制度配合。
-
职责分离(SoD):
开发人员不能拥有生产环境的操作权限,数据库管理员不能同时是应用管理员,变更和审批必须由不同的人完成。
-
程序化审批:
- 临时授权(Just-in-Time): 所有敏感操作必须通过工单系统申请,例如运维人员需要临时操作一台Core DB,需发起工单,经其直属领导审批,再由数据库管理员(DBA)或安全团队通过PAM系统临时授权,操作超时后自动回收权限。
-
定期访问审查:
- 强制性:每季度或每半年,由业务部门经理、安全团队共同审查所有系统权限,重点审查:外部顾问、实习生、已转岗员工账户是否还拥有不应有的权限。
一个典型的内网权限管控最佳实践流程
- 用户接入: 用户通过Windows PC或Mac连接内网,首先通过802.1x进行网络准入,检查机器合规性。
- 身份认证: 用户打开零信任客户端,输入公司AD账号+MFA(如手机APP推送)。
- 访问控制: 用户看到的不是整个内网,而是授权的“应用商店”,市场人员能看到CRM、OA,运维能看到堡垒机、日志平台。
- 操作提权: 运维人员需要登录生产服务器,他打开堡垒机,输入目标服务器IP,堡垒机通过PAM系统获取一次性root密码,自动登录。运维人员看不到真实的root密码。
- 行为审计: 运维在服务器上执行了
rm -rf /或select * from user_table,EDR或数据库审计系统立刻记录并发出告警。 - 权限回收: 运维人员工作结束,关闭终端,堡垒机自动断开连接,PAM系统自动轮换该服务器的root密码,该运维人员无法再次直接登录。
特别警告
- 共享账号是内网安全的最大漏洞之一,必须消除。
- 默认特权(如
admin、root、空密码)必须修改。 - 不要忽视合作伙伴和外包人员,他们的权限应比内部员工更低,且有效期更短。
- 定期演练:定期模拟攻击(红蓝对抗),从攻防视角检验权限管控策略是否有效。
严格管控并不意味着降低效率,通过良好的IAM、PAM和自动化审批系统,可以在安全和效率之间取得很好的平衡。