访问控制策略好比企业的《安全行为守则》,而身份访问管理(IAM)是执行这套守则的“工具箱”,零信任架构则是持续校验权限是不是合理的“安全大脑”。策略明确了谁在什么条件下可以访问哪些资源,IAM将这些规则转化为具体的账号、角色和权限配置,零信任则确保权限不会因一次登录而永久生效。
以一家拥有250名员工的SaaS企业为例,通过梳理角色映射并强制特权操作启用多因素认证(MFA),该企业减少了60%的冗余管理员权限。一份实用的策略应当涵盖用户定义、资产清单、审批流程、定期审查及紧急访问机制。这三者并非二选一的关系,而是需要协同运作。
访问控制策略的核心功能
访问控制策略是一份正式文档,规定了系统、数据、应用及物理空间的访问规则。它必须让业务人员也能读懂,如果管理者看不懂,审批流程很快就会陷入混乱。其核心原则是“最小权限”:销售人员只需CRM访问权,无需接触薪资数据;开发人员需要测试数据库,但不应获得生产环境客户数据的无限制访问权。清晰的策略还能减少争议,当有人申请“临时管理员权限”时,策略能给出明确依据,避免模糊的例外条款无人追踪。
策略模板示例
以下是一个可适配的结构示例,非法律建议,但提供了扎实的框架:
1. 目的
定义公司系统、数据、应用及设施的访问请求、审批、授予、审查、变更与移除流程。
2. 适用范围
覆盖所有员工、承包商、供应商、服务账号、管理员及第三方。
3. 核心规则
- 最小权限:用户仅获得角色所需最低访问权。
- 基于角色的访问:通过批准的角色分配权限,避免临时性杂项权限。
- 多因素认证:远程访问、管理权限、财务工具、HR系统及客户数据平台必须启用MFA。
- 职责分离:敏感交易不能由单人完成审批、执行与审计。
- 时效性:临时访问必须自动过期。
- 日志审计:敏感系统的访问需记录并保留以供审查。
4. 访问请求
所有请求需通过批准的工单或身份系统提交,需包含用户、业务理由、目标系统、申请角色、数据类型、经理审批及过期时间(若为临时)。
5. 审批要求
- 标准角色需经理审批。
- 特权访问需系统所有者与安全团队审批。
- 受监管数据需数据所有者审批。
- 供应商访问需合同、命名账号、MFA及过期时间。
6. 审查与移除
敏感系统至少每90天审查,标准系统每180天。离职后24小时内移除权限,角色变动后5个工作日内调整。
7. 紧急访问
紧急情况下可授予临时权限,需安全团队批准、记录、限时且事后审查。尽量避免共享紧急账号。
策略与IAM的区别
策略是治理层,规定“应该做什么”;IAM是实施层,通过技术控制让规则落地。若将策略比作建筑规范,IAM就是门锁、徽章与摄像头。缺乏策略,IAM沦为杂乱设置;缺乏IAM,策略只是一纸空文。IAM通常包括身份目录、认证(密码/MFA/单点登录)、授权(角色/组/权限)、预配(账号创建/修改/删除)及审计日志。痛点在于,若角色设计糟糕,IAM工具会变得难用。各部门自行创建“市场管理员2最终版”等命名,会导致审批延迟并隐藏风险权限。
策略与零信任的区别
零信任不是一款产品,而是一种“默认不信任”的安全模型。每次请求都需基于身份、设备、位置、行为及数据敏感度做校验。传统模式是登录一次即获得广泛访问权,而零信任会动态拦截:用户早晨通过MFA,但若随后使用未知设备、下载异常文件或访问非正常模式下的系统,仍会被阻止。零信任通过持续验证、设备健康检查、微分段、基于风险的控制及数据感知访问来强化策略执行。比如说,策略规定承包商不能用个人笔记本访问源代码,零信任工具能实际拦截该行为。
如何选择与常见误区
最佳方案是三管齐下:策略定义规则与问责,IAM创建身份并强制登录控制,零信任增加上下文风险检查。小公司可从简短策略、单点登录、MFA及季度审查入手;大公司则需增加自动化预配、特权访问管理、设备态势检查及行为分析。常见误区包括策略模糊(如仅写“访问必须安全”而非明确审批人与移除时限)、缺乏明确责任人、和长期保留的永久管理员权限。
