我正在创建政策,为所有需要特权访问的员工创立独立管理员账号。在包含数百名员工的环境中,他们的访问包括Windows、Linux、甲骨文、SAS等。我在考虑创建独立管理员账号时受到一些阻力。请问在大型企业中是否已有这类的政策成功部署?独立管理员账号是最好的方法吗?
Matthew Pascucci:为独立管理员账号创建政策并不罕见,这正在成为一种标准。为管理员创建单独账号可确保正确的职责分离,并确保可完全访问系统和数据的账户安全性。
在大型公司中这可能会成为一个问题,当然并不是不能实现,而是这需要大量工作才能实现,同时还涉及改变管理员和管理层的心态问题。
现在,很多大型公司以多种方式为管理员创建独立账户。一种方法是创建只读访问权限系统账户,让管理员可查看配置和访问权限,当他们在系统内查看应用时不会制造意外问题。另一方面,有些公司只有当管理员要对系统进行更改或者需要提升权限时才会创建账户。
无论哪种方式,建议为管理员创建两种账户来管理系统,特别是那些包含敏感数据的系统。一个账户用于进行更改,另一个账户为只读。当特定用户不需要管理员账户,但仍然要访问系统时,还可以删除其管理员账户。
很多时候,用户(特别是Windows管理员,不过不只局限于Windows操作系统)将特权账户作为一般用户账户使用。在这种情况下,Windows域管理员很容易通过网络钓鱼、跨站脚本或其他攻击泄露其账户信息。很多管理员都会抱怨没有特别权限无法完成工作,但大多数情况下并不是这样。如果是Windows管理员,则可以从其工作站使用运行、Linux管理员可以使用sudo或跳转框以控制使用这些特权账户的风险。
现在特权访问管理领域有很多工具可帮助解决这一问题,但很多时候,还是需要企业文化态度的转变。上级管理人员需要了解特权账户浏览互联网的需求和风险,以及可能由此产生的危险。恐惧、不确定和怀疑的方式并不可取,你需要有更多的事实告诉给管理层,这样对你说服他们更有利。
我建议从每组选出试用用户,并为每个用户设置次级账户。从长远来看,提前了解详细信息可更好地让用户和管理层了解不使用独立管理员账户的风险。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
翻译
相关推荐
-
如何恰当地限制特权账户?
无论是为了经济利益、报复或意外事故,受信任的雇员或内部人员都拥有访问权限、知识、机会、时间来进行攻击……
-
国内安全厂商雄起 海颐软件牵手特权账户领域领导者CyberArk
受国家政策影响,近年来国有安全厂商迎来了快速发展的春天。同时,国内安全厂商也一直在寻求与国际厂商的先进技术合作以丰富自身的解决方案平台。
-
在中国,企业IT安全牌应该怎么打?
西方有个段子叫“Dealt bad cards,played them well”,中文大意是“起了手臭牌,好好打就是了”,这句话拿来形容企业IT安全,特别是中国企业IT安全,特别熨帖。
-
“安全的组织”所具备的十大特质
在信息安全方面取得成功的企业往往有着良好的安全习惯。在本文中,专家Steven Weil回顾总结了至关重要的十大最佳实践。