为零信任方法配置信任评分参数
此处的零信任方法采用微分段和行为分析技术,根据预设参数为用户和资源计算信任评分。要访问配置了基于策略的访问控制的资源,用户必须满足由管理员或具有自定义访问策略角色的用户定义的多项条件参数。本文档详细解释了信任评分参数及其在基于策略的访问方法中的实现。
PAM360 共采用十九个条件性及预定义参数来确定用户和资源的信任评分。这些参数分为两类,一类针对用户,另一类针对资源,并已分配权重以计算相应的用户和资源信任评分。基于这些参数及其分配的权重,PAM360 计算用户和资源的信任评分。
用户信任评分参数
| 由管理员定义的条件参数 | |
|---|---|
| 身份验证 | 设备 |
| 无效登录尝试 | 允许的操作系统版本 |
| 非工作时间登录 | 允许的开放端口 |
| 来自允许IP地址的访问 | 允许的浏览器插件/扩展程序 |
| 允许的设备 | 允许的应用程序/软件包 |
| 用户属于特权组 | 允许的进程/服务 |
| 基于默认设备数据的预定义参数 | |
| 身份验证 | 设备 |
| 双因素认证 | 受密码保护的设备 |
| 已启用的防病毒软件 | |
| 已启用防火墙 | |
| 已启用安全启动 | |
| 提供驱动程序完整性验证 | |
资源可信度评分参数
| 由管理员定义的条件参数 |
|---|
| 允许的操作系统版本 |
| 允许的开放端口 |
| 允许的浏览器插件/扩展 |
| 允许的应用程序/软件包 |
| 允许的进程/服务 |
| 资源属于特权组 |
| 基于默认应用程序/设备数据的预定义参数 |
| 受密码保护的设备 |
| 正在运行的防病毒软件 |
| 已启用防火墙 |
| 已启用安全启动 |
| 提供驱动程序完整性验证 |
| 已启用会话录制 |
| 已安装权限提升代理 |
1. 由管理员定义的条件参数
导航至“管理 >> 零信任 >> 配置”,以定义用于计算用户(用户身份验证 + 用户设备)和资源信任评分的条件参数基准值。
a. 用户身份验证参数
- 无效登录尝试- 在此处,您可以定义用户在指定天数内允许进行的失败登录尝试次数。
例如:允许的无效登录尝试次数: 7天内3次。
如果用户使用错误的凭据尝试登录超过三次,则视为未满足指定条件。因此,在用户信任评分计算中,该参数将被赋予 0 分,无论其分配的权重如何。
以下参数在相应的信任评分计算中同样适用。

- 非工作时间登录- 此参数定义用户在指定工作时间内登录 PAM360 应用程序的情况。默认情况下,所有 PAM360 用户的工作时间为09:00 - 18:00。
若需针对不同用户灵活调整此参数值,请执行以下步骤:- 点击“添加登录”按钮。
- 在弹出的窗口中,选择需要更改工作时间的相应用户组。
- 根据组织要求输入登录时间,勾选“启用”,然后点击“保存”。
- 若选择“禁用”,则默认登录时间09:00 - 18:00将适用于这些用户。
注意
请确保根据您的设备时间与 PAM360 配置的服务器时间之间的转换来设置登录时间。如果您未能根据 PAM360 服务器的时间转换设置正确的登录时间,可能会导致信任评分降低,该参数的评分值将变为 0。
例如:PAM360 服务器时间 - 5:00(美国)| 用户设备时间 - 10:00(英国)。
该用户在英国的工作时段为 10:00 - 17:00。因此,此处设置的登录时段应为 5:00 - 12:00。
- 允许的 IP 地址访问- 在此处,您可以定义允许访问 PAM360 应用程序的用户 IP 地址范围。
例如:允许的IP地址范围: 172.24.2XX.X 至 172.24.2YY.Y。
如果用户位于上述 IP 范围内并访问 PAM360 应用程序,则满足该参数条件,且该参数得分将计入用户的总体信任评分。不满足此参数条件将导致该参数得分归零,无论在信任评分页面中该参数被分配了多少权重。 - 允许设备访问- 与“允许的 IP”参数类似,此处可定义允许访问组织授权的 PAM360 应用程序的 IP 地址或设备名称。例如:允许的设备:pam-server3592。
附加说明
如果您需要监控数量有限的允许设备,或监控不属于上述IP范围的设备,可以使用此参数并配合相应的IP地址或设备名称。
- 用户属于特权组- 在此参数中,您可以添加包含组织内特权组用户的用户组。添加的用户组中的用户将获得额外优势:无需任何条件即可获得额外用户信任评分,并被视为特权用户。
b. 用户设备/资源参数
默认情况下,组织中的所有设备/资源均会配置一组开放端口、浏览器插件/扩展、应用程序/软件包以及进程和服务。若要获取组织中某设备/资源的具体信息,并按特定格式将其输入至下方的参数区域,请执行以下步骤:
- 下载此 zip 文件并将其解压到任意目标设备上。
- 根据您的操作系统(OS),打开解压该zip文件的相应Windows或Linux文件夹。
- 以管理员权限运行 bash/sh/bat/ps1 文件“fetch_configuration_details”。
- 执行后,同一文件夹位置将生成一个名为'query_result.txt' 的输出文件。
- 打开query_result.txt文件,查看用于定义相应评分参数的默认设备数据或系统属性。使用搜索功能,通过以下相关 ID 查找相应参数的值:
- Antivirus_status
- Application_and_packages
- Chrome_extensions
- 磁盘加密状态
- Firefox_addons
- 防火墙状态
- OS 版本
- 已打开的端口
- 进程与服务
- 安全启动状态
附加详情
通过输出文件接收的参数是针对该设备/资源配置的默认开放端口、浏览器插件/扩展、应用程序/软件包以及进程和服务。您可以使用这些参数来定义以下条件值。
- 允许的操作系统版本- 在此处,您可以定义组织用户允许使用的操作系统版本。如果已登录的设备/资源偏离预定义的操作系统版本列表,无论信任评分的权重如何,都会影响相应的信任评分。
例如:10.0.22621

- 允许的开放端口- 在此处,您可以指定 PAM360 用户在此字段内允许访问的端口。用户可以提供允许或阻止的端口列表,如果用户尝试访问被列入阻止列表或未包含在允许列表中的端口,其信任评分将根据此参数的权重进行扣减。
例如:8282, 7272, 9292, 6565
- 允许的浏览器插件/扩展程序- 通过此参数,您可以定义将参与基于策略的访问控制方法的用户所允许使用的浏览器插件/扩展程序。根据贵组织的偏好,您可以使用阻止/允许列表的方法来列出插件和扩展程序。
例如:bdgkacbeblomgnaoildjnppjkamgoogc、pictureinpicture@mozilla.org、firefox-compact-light@mozilla.org
补充说明
允许/阻止的浏览器插件/扩展仅适用于Chrome和Firefox 网页浏览器。
- 允许的应用程序/软件包- 在此处,您可以定义允许在用户设备/资源上安装和使用的应用程序/软件包。这可以通过提供允许或阻止的应用程序/软件包列表来实现。根据已安装的应用程序和软件包,相应的信任评分将根据此参数的权重而有所不同。
例如:Microsoft Office Standard 2016、Sublime Text、Intel(R) 无线可管理性驱动程序、Microsoft .NET 运行时 - 6.0.9 (x64)
- 允许的进程/服务- 在此参数中,您可以指定允许在用户设备或资源上运行的进程/服务。这可以通过创建允许或受限的进程/服务列表来实现。相应用户设备/资源参数的信任评分将根据正在运行的进程/服务进行调整。
例如:services.exe、lsass.exe、NetworkManager
- 特权资源组(资源参数) - 在此参数中,您可以添加包含组织内特权设备所用资源的资源组。添加到该资源组中的资源将获得额外优势:仅因属于特权设备组,即可无条件获得额外的资源信任评分。
其他详细信息
- 对于包含允许列表和阻止列表的参数,您应提供有效的输入值。在 “信任评分” 页面中具有指定权重的空参数,在相应的信任评分计算中将被视为满足该参数条件。
- 在参数允许列表和阻止列表中输入的字符区分大小写。
2. 预定义参数
以下参数无法由管理员配置或定义,它们源自预定义的应用程序/系统属性。您可以在 信任评分 页面上为这些属性设置权重,以满足您组织的具体需求。如果您认为在可信度评分计算中应忽略任何这些参数,请在“可信度评分权重”部分输入值 0;否则,您可以根据该参数对您组织的重要性,提供 1-10 之间的数值。
- 双因素身份验证(仅限用户身份验证)——此处提及的双因素身份验证(2FA)指 PAM360 中用作额外身份验证方式的机制。当 PAM360 登录强制要求 TFA 且配置了权重值时,此 2FA 参数将作为用户的额外评分项。
最佳实践
我们建议您始终启用 2FA ,以增加身份验证层级,从而提升安全性。
- 设备受密码保护- 此参数用于验证用户的设备或资源是否启用了密码保护。若检测到密码保护,将根据其分配的权重计算相应分数。若未检测到密码保护,则此参数的分数为零,无论其分配的权重如何。
- 已安装并运行的防病毒软件- 此参数评估用户的设备或资源上是否安装了防病毒程序且处于活动状态。如果存在并运行着防病毒程序,它将有助于分数计算。反之,如果缺少防病毒程序,将导致该参数分数降低,从而相应地影响整体信任分数。
在零信任功能的当前发布阶段,PAM360 仅能评估部署在资源/用户设备上的特定防病毒软件列表。如果您的防病毒软件不在下列表中,建议将权重值设为“0”,以避免不必要的评分降低。- Microsoft Defender
- Avast
- AVG
- Bitdefender
- 卡巴斯基
- McAfee
- Sophos
- 赛门铁克
- 趋势科技
- 防火墙已启用- 此参数用于检测用户设备或资源上是否启用了防火墙。若检测到防火墙,该参数将被纳入最终信任评分值的计算。反之,若在用户配置的设备或资源上未检测到防火墙,则该参数将不予考虑,并导致参数得分为零,无论其被分配的权重如何。
- 安全启动已启用- 安全启动功能旨在阻止恶意应用程序在设备或资源启动时加载。此特定参数评估安全启动系统的汇总状态。如果该功能已开启,该参数的分数将被纳入最终信任评分计算。 但是,如果基于策略的访问控制下的任何用户设备或资源中,安全启动系统摘要状态被更改为关闭,则该参数将判定为未通过,并获得零分,无论其被分配的权重如何。
- 设备完整性验证可用- 操作系统中的完整性验证功能会检查系统文件和驱动程序中是否存在恶意或损坏的应用程序。如果用户的设备或资源具备此功能,则该参数将被视为满足条件,其分配的权重分数将计入最终信任分数的计算中。
补充说明
如果您对任何资源或用户机器中上述参数的状态存有疑问,可以执行上述 步骤 ,以检查参数状态。
- 会话录制已启用(仅适用于资源可信度评分)——此参数表示在 PAM360 中已为资源启用远程会话回放功能。为该参数分配权重后,系统将检查已配置资源的会话录制功能。如果资源的账户已启用会话录制,该参数的评分将计入资源的总体可信度评分。
附加说明
仅当资源中的所有账户在 PAM360 中均已启用会话录制功能时,该参数才计入资源信任评分计算。
- 已安装权限提升代理- 为该参数分配权重,可为同时安装了自助权限提升模块和零信任模块的特定资源增加信任评分。