本文目录导读:

身份和访问管理(IAM)是现代企业信息安全的基石,其核心要点可以概括为:“确保正确的用户,在正确的时机,通过正确的方式,访问正确的资源”。
以下是 IAM 的五大核心要点,以及每个要点下的关键实践:
身份治理与管理
这是 IAM 的基础,负责创建、维护和删除数字身份。
- 集中化身份库:建立统一的用户目录(如 LDAP、Active Directory 或云身份提供商),避免信息孤岛。
- 身份生命周期管理:
- 入职:创建账号并自动分配初始权限。
- 变更:当用户角色、部门或项目变更时,及时调整权限。
- 离职:立即禁用或删除账号,消除安全隐患。
- 自动化和流程化:通过自动化工具触发审批流,减少人为错误和延迟。
认证与多因素认证
认证是验证“你是谁”的过程,防止身份被冒用。
- 弱密码终结者:强制使用复杂密码,并定期更换。
- MFA 是最佳防线:强制启用多因素认证(密码 + 手机验证码、指纹、硬件密钥等),这是阻止 90% 以上账号失窃的最有效手段之一。
- 无密码认证:趋势:逐步采用生物特征(Face ID、指纹)、FIDO2 标准或一次性链接,提升安全性与用户体验。
授权与访问控制
授权决定的是“你能访问哪些资源,能做什么操作”。这是 IAM 中最复杂也最关键的部分。
- 最小权限原则:
- 核心原则:只授予用户完成工作所需的最小权限,绝不授予多余权限。
- 零信任基础:默认不信任任何用户或设备,每次访问都需要验证。
- 权限模型:
- RBAC(基于角色的访问控制):按角色(如“管理员”、“财务专员”)分配权限,易于管理。
- ABAC(基于属性的访问控制):根据用户属性(部门、岗位)、资源属性(项目、保密级别)和环境(时间、地点)动态决策,更精细、更灵活。
- 权限审计与回收:定期审查和回收闲置或超额的权限,消除权限膨胀。
单点登录
SSO 解决的是“一次登录,处处访问”的问题。
- 核心价值:用户只需登录一次,即可访问所有授权的应用(如企业微信、OA、CRM)。
- 安全优势:集中管理身份认证,简化密码管理;用户无需记忆众多密码,从而降低弱密码使用率;单点注销可快速切断所有访问。
- 技术实现:通常基于 SAML、OAuth 2.0 或 OpenID Connect 协议实现。
审计、监控与治理
IAM 不是一次性的设置,而是持续的过程。
- 日志记录与监控:记录所有登录、权限变更、访问失败的日志,并实施实时告警。
- 异常行为检测:利用机器学习(如用户实体与行为分析)识别异常登录地点、时间、设备或权限提升。
- 定期审计:定期检查用户权限是否合理,是否存在僵尸账号、共享账号等风险。
- 合规性报告:生成满足等保、GDPR、SOX 等法规要求的审计报告。
快速记忆版:IAM 的“十要”与“十不要”
| 要做的(Do) | 不要做的(Don‘t) |
|---|---|
| 要 强制实施多因素认证 MFA | 不要 使用静态、共享或弱密码 |
| 要 遵循最小权限原则 | 不要 授予宽泛或管理员权限 |
| 要 实施生命周期自动化管理 | 不要 保留过期或闲置账号 |
| 要 建立集中身份认证源 | 不要 让用户在多个系统重复注册 |
| 要 提供单点登录 SSO | 不要 让用户为每个应用单独登录 |
| 要 定期进行权限审计 | 不要 认为权限一旦分配就一劳永逸 |
| 要 采用零信任架构 | 不要 盲目信任内部网络 |
| 要 进行用户行为分析 | 不要 只看登录结果而忽略异常 |
| 要 提供自助密码重置 | 不要 让用户忘记密码求 IT |
| 要 制定应急账号管理流程 | 不要 在紧急情况时无账号可用 |
IAM 是一个持续的安全闭环:身份治理 -> 认证(含 MFA) -> 授权(最小权限) -> 单点登录(SSO) -> 审计与监控(持续改进),企业应根据自身规模、行业合规要求和技术成熟度,逐步建立适合的 IAM 体系。