MFA、SSO 还不够:下一代身份安全必须盯住“权限”

新闻
2小时前

以下正文内容基于英文原文编译,可能存在语义偏差,请以原文为准。


仅仅因为某个人或某个系统拥有企业 IT 环境的访问权限,并不意味着它就应该在所有地方畅行无阻。企业真正需要追问的是:已经获得访问权限的身份,究竟能够做什么?

1791531629106015.png


MFA、SSO 等机制很好地回答了“你是谁”的问题,但“获得访问后能做什么”,很多时候仍然缺乏清晰答案。

IT 环境的不断扩张加剧了这一问题。云平台、SaaS 应用、数据仓库以及本地系统并存,使企业仅仅掌握“谁拥有访问权限”都已经非常困难。

ServiceNow 发布的《2026 身份与访问现状报告》显示,平均每名员工拥有多达 9.6 万项权限(Entitlements)。在如此庞大的权限规模下,企业很难判断哪些访问是合理的,哪些应该受到限制,这也让最小权限原则难以真正落实。

过度权限、遗留权限以及休眠账户,会形成所谓的授权鸿沟(Authorization Gap)——也就是身份认证与实际有效权限之间的盲区。

最终,这会形成一个缺乏保护的攻击面,攻击者可以借此访问关键资源和敏感数据。

随着身份认证层面的安全缺口不断暴露,基于身份的安全事件已经成为 CISO 和 CIO 最关注的问题之一。

除 AI 治理与控制之外,IAM 也是 2026 年网络安全工作的重点之一。Forrester 预计,到 2029 年,全球 IAM 相关支出将达到约 275 亿美元。

1.为什么身份认证和授权之间的区别如此重要


基于属性的访问控制(ABAC)曾被认为能够通过动态、上下文感知策略解决这一问题。

但随着规则和属性不断增加,ABAC 在实施、审计以及扩展方面的复杂度也越来越高。

与此同时,基于角色的访问控制虽然已经在网络安全领域应用多年,但在今天的环境中也存在明显局限。

员工对系统访问权限的需求会随着岗位变化、职责调整甚至工作变动不断变化。

但现实中经常出现一种情况:员工的角色变了,权限却没有同步变化。

ServiceNow 的报告很好地说明了这一问题:38% 的身份提供商账户,在至少 90 天没有活动之后仍然保持启用状态。

报告将问题权限分为四类:

  • 过度授权权限
  • 遗留权限
  • 未治理权限
  • 违反策略的权限

这些问题共同形成了严重的身份债务(Identity Debt)。

越来越明显的是,仅仅依赖一份“谁拥有什么权限”的目录已经不够。

**访问图谱(Access Graph)**可以展示完整的权限链路,包括用户、用户组、角色、策略和资源,并将身份与访问关系纳入持续监控,同时补充更多上下文信息。

2.机器身份让问题更加复杂


非人类身份(NHI)进一步放大了身份安全问题。
NHI 包括:

  • API Key
  • 服务账户令牌
  • 证书
  • Secrets
  • Bot
  • 脚本
  • 机器身份与工作负载身份

AI Agent 同样属于这一范围。
企业往往无法立即判断,这些非人身份在什么时候访问了哪些资产,又控制了哪些资源。

ServiceNow 报告显示,在接受分析的所有身份中,仅 0.01% 的身份就控制了 80% 的云资源。

问题在于,AI Agent 等 NHI 不仅可以访问资源,还可能拥有自主执行操作的权限,而这些操作有时会产生重大后果。

因此,这类身份尤其需要更加严格的访问控制。

治理同样非常重要,因为 AI 身份最终仍然由人类拥有和管理,人类决定这些 AI 身份可以做什么、不能做什么。

随着 AI 应用不断增加,企业越来越需要掌握以下信息:

  • Agent 潜在的影响范围
  • 身份所有者
  • 是否遵循最小权限原则
  • 生命周期治理情况


3.从周期性审查转向持续身份安全


相比依赖周期性的、某个时间点进行的权限认证,企业需要逐步转向持续身份安全(Continuous Identity Security)。

传统的周期性认证未必能够及时反映不断变化的访问授权情况。

作为完善 IAM 战略的一部分,持续身份安全应包括:

  • 映射实际有效访问权限
  • 识别过度权限或休眠权限
  • 对高风险访问进行优先排序
  • 根据需要自动撤销权限并实施修复

关键在于,让整个过程形成一个持续循环。

因为身份、应用和权限本身都在不断发生变化。

最终,这种方法可以帮助企业实现对整个身份攻击面的端到端可视化、持续治理以及自动化修复。

与此同时,持续开展身份识别与访问管理,也有助于降低合规工作的复杂度。

* 注:图片均来源于网络,无法联系到版权持有者。如有侵权,请与后台联系,做删除处理。

— 【 THE END 】—