网络安全存在一个根本性缺陷。过去六十年间,密码和凭证始终是控制访问的最普遍手段,但它们并不可靠,难以支撑起有效的防御体系,业内对此积怨已久。

Netenrich CISO Chris Morales指出,访问控制一直沿袭某种古怪的旧模式,而他本人对密码深恶痛绝。

“我们投入大量资金、做了许多炫酷的事情,但整个安全体系却可能因一个糟糕的密码而崩溃。”他说。

Morales进一步解释:“问题在于访问权限是‘全有或全无’的,而密码属于‘你知道什么’的范畴。一旦你知道了某个秘密,就被视为可信,进而可以获取一切。”这种二元机制正是问题的根源。

Cybersecurity Dive采访了超过三十六位网络安全负责人,他们普遍认为访问控制体系已严重失灵。然而,在当今最常见的形态下,企业离开密码和身份又寸步难行。这一问题并非新近出现——它比互联网的历史更久远。身份治理不善是一种慢性病。

Google Cloud CISO办公室总监MK Palmore告诉Cybersecurity Dive:“我认为在某些情况下,身份就是整个游戏的核心。”

凭证泛滥成灾

如果说访问是系统结构的基石,那么密码就是维系一切的“结缔组织”。企业通常使用成千上万的应用程序和服务来完成任务。据Forrester数据,大型企业平均使用367款软件应用和系统。尽管单点登录正在普及,但每个应用往往仍与一组用户名和密码绑定。

凭证的泛滥催生了一个庞大的身份与访问管理(IAM)生态,包括密码管理器、单点登录服务、多因素认证(MFA)以及其他旨在验证身份和执行权限的工具。

“我们投入了所有资金和精力,但整个安全却可能因一个糟糕的密码而崩溃。”

—— Chris Morales,Netenrich CISO

网络安全专家通常不愿公开质疑密码管理器或MFA的有效性,因为这些工具尽管存在缺陷,仍能增强组织的安全态势。它们简化了用户的访问流程,却也使风险向组织集中。过去一年中多起影响深远的攻击事件,堪称警示。

针对LastPass的持续攻击在数月内未被察觉,最终演变为2022年最引人注目的安全失误之一:一个身份不明的威胁行为者窃取了包含加密密码和用户名的所有客户保险库数据的云端备份。该事件凸显了防御者所面临的困境核心。

网络钓鱼以及利用被盗或泄露的凭证,仍是最普遍的两种攻击途径,据IBM Security《数据泄露成本报告》,它们占所有泄露事件的十分之三。

LastPass CEO Karim Toubba认为,凭证操纵和基于凭证的攻击是一场危机。“由于我们持有的数据类型,我们注定会长期成为攻击者的‘肥肉’。”Toubba对Cybersecurity Dive表示。

LastPass并非孤例。单点登录提供商Okta去年遭受钓鱼攻击、发生泄露事件,并遭遇GitHub源代码被盗。Twilio广受欢迎的双因素认证服务也在去年夏天因多名员工被骗提供凭证而被攻破。

Palo Alto Networks Unit 42 CTO兼副总裁Michael Sikorski表示:“一旦集中化,你就给了攻击者一个绝佳目标。皇冠上的明珠都放在了一处。”

身份滥用侵蚀系统完整性

认证缺陷助长了网络攻击,当未经授权的用户获得访问权时,坏事就可能发生。威胁行为者一旦获得看似合法的企业系统访问权限,便会制造各种破坏——数据窃取、勒索软件和勒索活动。

FIDO联盟执行董事Andrew Shikiar表示:“所有这些泄露和攻击,绝大多数都源于基于知识的弱凭证认证,尤其是用户认证和密码。”他补充道:“根本问题在于主要认证因素——密码。我们依赖这种不合适的用户认证方法已达60年。”

密码所采用的“批准或拒绝”二元机制,正是问题的症结所在。Cloudflare CEO Matthew Prince表示,访问控制或许并非所有场景下的第一道防线,但“它是最重要的一道防线,因为它能让其他所有安全难题变得可控得多。”

凭证交易在暗网上十分活跃。据IBM Security X-Force数据,凭证占暗网待售资产的近90%,每条挂牌平均售价近11美元。对网络犯罪分子而言,通过钓鱼和数据泄露获取这些凭证的潜在回报极为丰厚。

据Verizon《数据泄露调查报告》,被盗凭证是最常见的泄露入口。CrowdStrike研究显示,过去一年中五分之四的泄露事件涉及威胁行为者利用被攻破的身份。威胁行为者同样利用有效账户凭证攻击关键基础设施。据网络安全和基础设施安全局(CISA)数据,在2022财年,超过一半针对关键基础设施组织的攻击使用了有效凭证。

系统访问和身份至关重要,攻击者与防御者对此心知肚明。Keeper CEO兼联合创始人Darren Guccione表示:“身份与访问管理是网络安全中最重要的组成部分,因为它是网络安全的核心。一切由此开始。”

组织可通过设计限制风险

在短期内,限制身份风险或许比彻底消除密码更为现实,但这取决于权限管理,而权限管理同样充满挑战。IBM Security X-Force研究主管John Dwyer指出,对IT基础设施的访问权限仍然过于宽泛,特权账户的授予往往缺乏审慎考量。勒索软件之所以得逞,正是因为威胁行为者利用了这种扁平化架构。然而,“在我整个职业生涯中,最佳实践却一直是不要去做那些正确的事,”Dwyer说。

Fastly CTO办公室高级首席工程师Kelly Shortridge认为,系统访问的权限管理虽然复杂,但应被视为网络安全的新基础之一。遵循这一实践的组织可以设计系统,以限制攻击者获得开发者凭证后的破坏范围,并将防御策略转向以韧性为核心。Shortridge表示:“失败是不可避免的,而且时刻都在发生。我们需要做好准备,从容应对并适应不断变化的环境。”

网络安全主管部门一方面肯定IAM的益处,另一方面也警告组织注意这些策略和工具中暴露出的诸多问题。据CISA和国家安全局(NSA),身份治理与对齐、基础设施加固、MFA和监控可以防范一些最可能发生的威胁。CISA的自愿网络安全绩效目标也鼓励组织通过更改默认密码、分离用户与特权凭证、撤销不必要访问、支持MFA以及要求使用长且唯一的密码来降低账户安全风险。

然而,将这些建议与密码管理器、单点登录等公认最佳实践相结合,并应对现实威胁态势,对防御者而言依然困难重重。Rapid7 CSO Jaya Baloo表示:“我们把整合所有这些不同技术的过程变得异常复杂。”

当安全事件发生时,未落实的安全基础——例如妥善管理凭证——总会反复出现。Palmore说:“在很多情况下,我们仍未做好基础工作。许多组织连最基本的‘阻挡和擒抱’都没做对。”

无密码未来的缓慢推进

扩大访问加密范围、让世界摆脱密码的努力正在进行,但变革艰难,任务艰巨。抗钓鱼MFA等方案依赖非对称公钥/私钥对、生物识别或FIDO2标准等密码技术,可提供更高等级的保障。由FIDO联盟制定的无密码标准(简称“通行密钥”)也正获得支持与势头。

Shikiar表示:“几乎所有你希望合作解决密码问题的公司,都在这个联盟中携手努力。”挑战的规模巨大,需要行业统一支持、覆盖所有端点的能力、应用与服务层面的开发,以及用户的广泛采用。

Cybersecurity Dive采访的多位CISO表示,他们有意在其组织中推行无密码化。然而,由于许多关键系统目前不支持、甚至可能永远不会支持这一认证协议,无密码之路只能等待更新版本的技术和基础设施出现。Illumio联邦现场CTO Gary Barlet说:“我不确定我们能否100%达到一个完全确信访问企业及其信息的身份绝对可靠的程度。”他补充道:“我努力活在现实世界里,而不是理想世界。”