文章总结: 身份与访问管理(IAM)是网络安全学科,负责在IT系统中配置和保护数字身份及用户访问权限。随着云计算、远程办公和AI的兴起,IAM已成为网络安全的核心组成部分。IAM实施有四大支柱:管理、认证、授权和审计。文章介绍了各种IAM解决方案,包括目录服务、认证工具、访问控制等,并讨论了IAM与身份结构、AI的关系。IAM工具可以帮助组织提升网络安全,简化访问管理,防范基于身份的网络攻击。
综合评分: 83
文章分类: 网络安全,应用安全,安全建设,安全运营,数据安全
身份与访问管理(IAM)
原创
CISSP Learning
CISSP Learning
2025年12月9日 08:30
北京
什么是IAM?
身份与访问管理(IAM)是网络安全学科,负责在IT系统中配置和保护数字身份及用户访问权限。IAM 工具帮助确保合适的人能在正确的时间、正确的理由访问正确的资源。
随着云计算、远程办公和生成式人工智能的兴起,IAM 已成为网络安全的核心组成部分。
如今,平均企业网络中,拥有越来越多的人类用户(员工、客户、承包商)和非人类用户(人工智能代理、物联网和终端设备、自动化工作负载)。这些用户分布在不同地点,需要安全访问本地和云端的应用和资源。
黑客已经注意到了这一不断扩大的身份攻击面。根据IBM® X-Force®威胁情报指数,30%的网络攻击涉及有效账户的盗窃和滥用。
身份与访问管理可以帮助授权用户获得安全访问,同时阻止外部攻击者、恶意内部人员甚至善意滥用访问权限的用户进行未经授权的访问。IAM 工具使组织能够创建并安全地处理数字身份,设置并执行访问控制策略,验证用户并监控用户活动。
IAM的四大支柱
IAM 的目标是阻止黑客,同时允许授权用户轻松完成所有需要做的事情,但不能做超过允许的范围。
为此,IAM实施有四个支柱:
- 管理
- 认证
- 授权
- 审计
管理
身份管理——也称为“身份管理”或“身份生命周期管理”——是指在系统中创建、维护和安全处置用户身份的过程。
为了促进用户的安全访问,组织首先需要了解系统中存在谁和什么内容。这通常涉及为每个人类和非人类用户分配一个独特的数字身份。
数字身份是一组与特定实体相关的区分属性。数字身份捕捉用户姓名、登录凭证、职位名称和访问权限等特征。
数字身份通常存储在中央数据库或目录中,作为唯一的真实来源。IAM系统利用数据库中的信息验证用户并确定其权限。
除了新用户的入职,IAM 工具还可以随着用户角色的演变更新身份和权限,并取消离开系统的用户。
IT和网络安全团队可以手动处理用户配置和取消配置,但许多IAM系统也支持自助服务方式。用户提供信息,系统自动创建其身份,并根据组织定义的规则设置适当的访问权限等级。
认证
身份验证是验证用户身份的过程。
当用户登录系统或请求访问资源时,他们会提交称为“认证因素”的凭证以证明其身份。例如,人类用户可能输入密码或生物识别指纹扫描,而非人类用户可能共享数字证书。IAM系统会将这些凭证与中央数据库进行核对。如果匹配,访问权限就会被授予。
虽然密码是最基本的认证形式,但它也是最弱的之一。如今大多数IAM实现采用更先进的认证方法,如双因素认证(2FA)或多因素认证(MFA),要求用户提供多个身份验证因素以证明身份。
例如,当一个网站要求用户同时输入密码和短信发送到手机的验证码时,这就是一种双重认证(2FA)方案的实施。
授权
授权是授予经过验证的用户适当访问权限的过程。
认证与授权密切相关,认证通常是授权的前提。用户身份验证后,IAM系统会检查与该身份关联的权限,并相应授权用户。
综合来看,认证和授权构成了身份与访问管理的访问管理组成部分。
在设置用户访问权限时,不同组织采取不同的方法。一种常见的访问控制框架是基于角色的访问控制(RBAC),其用户权限基于其工作职能。RBAC有助于简化设置用户权限的流程,并降低赋予用户超出所需权限的风险。
例如,假设系统管理员正在为网络防火墙设置权限。销售代表很可能根本没有访问权限,因为该用户的角色不需要。初级安全分析师可能能查看防火墙配置,但无法更改。首席信息安全官(CISO)将拥有完整的行政访问权限。集成安全信息与事件管理系统(SIEM)的应用程序接口(API)可能能够读取防火墙的活动日志。
大多数访问控制框架设计遵循最小权限原则。最小权限原则通常与零信任网络安全策略相关,其原则认为用户应仅拥有完成任务所需的最低权限。任务完成后应立即撤销他们的特权。
审计
审计意味着确保IAM系统及其组成部分——管理、认证和授权——正常工作。
审计涉及跟踪和记录用户如何使用访问权限,确保任何人,包括黑客,都无法访问他们不该访问的内容,并且授权用户不会滥用权限。
审计是身份治理的核心职能,对合规监管非常重要。诸如《通用数据保护条例》(GDPR)、《萨班斯-奥克斯利法案》(SOX)和支付卡行业数据安全标准(PCI DSS)等安全规定要求组织以特定方式限制用户访问权。审计工具和流程帮助组织确保其IAM系统符合要求,审计追踪则有助于证明合规或根据需要定位违规。
IAM 解决方案与服务
组织依赖技术工具来简化和自动化关键的IAM 工作流程,如身份验证用户和跟踪其活动。一些组织使用点解决方案覆盖IAM的不同方面,而另一些则使用全面的IAM平台,能够完成所有作或将多个工具整合为一个统一整体。
身份与访问管理解决方案的核心组件和功能包括:
目录服务
目录服务是 IAM 系统存储和管理用户身份、凭证和访问权限数据的地方。IAM 解决方案可以拥有自己的集中目录,或与外部目录服务(如 Microsoft Active Directory 和 Google Workspace 集成)。
一些IAM实现采用一种称为“身份联合”的方法,即不同系统之间共享身份信息。一个系统作为身份提供者,使用安全声明标记语言(SAML)和OpenID Connect(开放代码)等开放标准,安全地向其他系统认证用户。
社交登录——当应用允许用户使用Facebook、Google或其他账户登录时——是身份联合的常见例子。
认证工具
除了多重身份验证和双重认证外,许多IAM解决方案还支持高级认证方法,如单点登录(SSO)、自适应认证和无密码认证。
单点登录(SSO)允许用户用一套登录凭证访问多个应用和服务。单点登录门户对用户进行认证,并生成证书或令牌,作为其他资源的安全密钥。SSO系统使用SAML和OIDC等协议在服务提供商之间共享密钥。
自适应认证,也称为基于风险的认证,会随着风险水平的变化实时改变认证要求。自适应认证方案利用人工智能(AI)和机器学习(ML)分析登录上下文,包括用户行为、设备安全态势和时序等因素。登录风险越高,系统对认证的要求就越高。
例如,用户从他们常用的设备和位置登录,可能只需输入密码。同样的用户从不受信任的设备登录或试图查看特别敏感的信息,可能需要提供更多因素,因为当前情况对组织构成了更大风险。
无密码认证方案用更安全的凭证取代了密码——这些密码以容易被盗著称。基于流行的FIDO标准的通行密钥是最常见的无密码认证形式之一。它们使用公钥密码学来验证用户身份。
访问控制
访问控制工具允许组织定义并执行针对人类和非人类用户的细致访问政策。除了RBAC外,常见的访问控制框架还包括:
强制访问控制(MAC),根据权限等级或信任评分对所有用户强制执行集中定义的政策。
自由裁量访问控制(DAC),使资源所有者能够为这些资源设定自己的访问控制规则。
基于属性的访问控制(ABAC),它分析用户、对象和动作的属性——如用户名、资源类型和时间——以确定是否会授予访问权限。
特权访问管理(PAM)工具负责监控高权限用户账户(如系统管理员)的账户安全和访问控制。特权账户享有特殊保护,因为它们是高价值目标,恶意行为者可以利用它们造成严重损害。PAM工具通过凭证库和准时访问协议将特权身份与其他身份隔离,以增强安全性。
证书管理
凭据管理工具允许用户将密码、通行密钥及其他凭证安全地存储在一个集中位置。凭证管理工具可以降低员工忘记凭证的风险。它们还可以通过让用户更容易为每项服务设置不同密码,从而促进更好的安全卫生。
秘密管理工具保护非人类用户(如应用、服务器和工作负载)的凭证——包括证书、密钥、密码和令牌。秘密管理解决方案通常将秘密存储在安全的中央保险库中。当授权用户需要访问敏感系统时,他们可以从保险库获取相应的机密。
身份治理
身份治理工具帮助组织审计用户活动并确保合规。
身份治理工具的核心功能包括审计用户权限以修复不当访问等级、记录用户活动、执行安全策略以及标记违规行为。
身份威胁检测与响应(ITDR)
身份威胁检测与响应(ITDR)工具能够自动发现并修复基于身份的威胁和安全风险,如权限升级和账户配置错误。ITDR工具相对较新,尚未成为所有IAM实现的标准,但它们正日益成为企业身份安全策略中常见的组成部分。
客户身份与访问管理(CIAM)
客户身份与访问管理(CIAM)管理位于组织外部的客户及其他用户的数字身份。核心CIAM功能包括捕获客户档案数据、认证用户以及促进对数字服务(如电子商务网站)的安全访问。
云身份与访问管理
基于云的身份与访问管理解决方案,也称为“身份即服务”(IDaaS)工具,采用软件即服务(SaaS)方式来实现IAM。
IDaaS 工具在复杂网络中非常有用,分布式用户通过 Windows、Mac、Linux 和移动设备登录,访问位于现场以及私有和公共云中的资源。这些网络容易出现碎片化和可见性缺口,但云IAM解决方案可以扩展,以适应不同用户、应用和资产,集成在同一身份系统中。
IDaaS工具还允许组织将实施IAM系统中一些较耗时且耗资源的部分外包,如设置目录和记录用户活动。
为什么身份和访问管理很重要?
随着组织拥抱多云环境、人工智能、自动化和远程办公,他们需要为更多类型的用户在更多地点提供安全访问。IAM 解决方案能够提升去中心化网络的用户体验和网络安全,简化访问管理,同时防范常见的网络威胁。
数字化转型已成为当今企业的常态,这意味着集中式、完全本地化的IT网络基本上已成为过去式。以边界为中心的安全解决方案和策略无法有效保护跨越本地和外部设备、云服务、网络应用以及遍布全球的人类和非人类用户团队的网络。
因此,组织正将身份安全作为其网络安全战略的核心支柱。与其专注于网络边缘,不如更有效地保护个人用户及其活动,无论其发生在哪里。
同时,组织必须确保用户拥有按需访问以完成工作,且不会被过于繁重的安全措施所限制。
IAM 系统为 IT 和安全团队提供了一种集中方式,能够为组织内的个别用户定义并执行定制且合规的访问策略。
IAM工具还可以安全认证用户,并帮助追踪实体如何使用其权限——这些在防御基于身份的网络攻击中非常重要的能力,而这正是当今许多网络犯罪分子首选的手段。
根据IBM的数据泄露成本报告,凭证盗窃是数据泄露的主要原因之一,占攻击的10%。这些基于凭证的攻击——黑客利用合法用户账户访问敏感数据——耗资467万美元,平均需要246天才能被发现和遏制。
IAM 工具可以让黑客更难实施这些攻击。例如,MFA使得网络犯罪分子不仅需要密码就能进入。即使他们接管了账户,横向流动也受限,因为用户只有完成工作所需的权限,没有更多权限。ITDR工具还能帮助识别和阻止授权用户账户上的可疑活动。
根据数据泄露成本报告,IAM技术是降低泄露成本的关键因素,平均降低攻击成本189,838美元。
IAM 与身份结构的兴起
身份结构是一种全面的身份架构,将网络中的所有身份系统整合成一个整体。连接不同应用并涵盖所有核心IAM功能的整体IAM解决方案,是创建这些结构的重要工具。
随着组织希望应对使用多种不同应用和不同身份系统所带来的挑战,身份结构变得越来越受欢迎。根据一份报告,平均每个团队使用73个不同的SaaS应用。当这些应用拥有自己的身份系统时,碎片化既带来了物流上的麻烦,也带来了安全漏洞。
为应对这些问题,组织正在投资身份编排工具,帮助不同身份系统相互通信。
涵盖IAM所有关键方面——身份管理、访问管理、治理、审计、PAM和CIAM——的综合IAM解决方案,有助于促进这一协调。目标是创建一个全网络的身份结构,使组织能够在同一平台上管理所有应用、用户和资产的身份信息和访问权限。
除了简化IAM,这种综合方法还能提升安全性。根据X-Force威胁情报指数,整合身份解决方案是遏制身份蔓延、防范基于身份攻击的最有效方法之一。
IAM 与 AI
传统的基于规则的人工智能长期以来一直是IAM工作的一部分,自动化了认证和审计追踪等工作流程。然而,生成式人工智能的到来既带来了新的挑战,也带来了新的机遇。
借助大型语言模型(LLM)驱动的新应用和自主人工智能代理,生成式人工智能有望显著增加企业网络中非人类身份的数量。在典型企业中,这些身份数量已经是人类的10倍。1 这个比例很快可能会大幅增加。
这些非人类身份是攻击者的常见目标,因为它们通常拥有较高的访问权限且防护较差的凭证。
然而,IAM工具可以降低网络犯罪分子接管AI账户的风险。常见的特权访问管理技术和工具,如自动凭证轮换和安全凭证库,可以使黑客更难窃取凭据。
人工智能在IAM中也有积极的应用场景。根据IBM商业价值研究所的数据,许多组织已经在使用人工智能来帮助管理用户验证和授权(62%)以及控制风险、合规和安全(57%)。生成式人工智能工具可以提升这些应用的水平。
例如,一些IAM工具正在推出基于LLM的聊天机器人,允许安全团队使用自然语言分析安全数据集,创建新政策并为用户建议个性化访问权限。
本公众号各类文章仅供学习交流之用!
更多网络安全资料获取,请加入CISSP Learning知识星球
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CISSP Learning CISSP Learning《身份与访问管理(IAM)》