实际实施场景与用例
零信任安全是一种安全模型,其默认假设所有用户、用户设备和资源均不可信。这种方法要求组织在授予用户访问组织数据资源的权限之前,先验证所有用户、设备和资源的身份,从而保护组织数据免受威胁和异常情况的影响。
虽然零信任的实施看似艰巨,但组织采用零信任模型对于保护其敏感数据免受外部入侵和网络攻击至关重要。通过本文,您将探索组织中的实际零信任实施场景,并分析那些成功实现零信任实施的案例研究。
1. 组织中的零信任实施场景
设想一家拥有如下层级结构和规模的组织:

- 高层管理人员和人力资源部门人员被归入“特权用户”用户组。
- 普通员工被归入“普通员工”用户组。
- 实习生和见习生被归入“实习生和见习生”用户组。

- 组织设备包括 特权设备和 培训设备。
- 特权设备被归入资源组“特权设备”。
- 培训设备被归入资源组“培训设备”。
约翰——作为该组织的 IT 管理员,正苦于管理和授予众多人员的访问权限,其中包括正式员工、实习生、培训生,以及高层管理人员和人力资源人员。此外,他在管理用户和特权设备、防范来自复杂攻击者和算法的威胁、限制对不符合合规要求的设备的访问,以及监控用户活动和对特权设备的访问方面也面临挑战。
若缺乏零信任这类方法,这些困难可能导致安全漏洞及敏感信息遭未经授权访问。因此,John 计划通过 PAM360 实施基于策略的访问权限管理(零信任方法)。
组织需求
- 正式员工应能够访问除培训设备以外的所有特权设备,但需满足先决条件。
- 实习生和受训人员应遵循严格的访问策略,仅可在培训和验证目的下访问培训设备。
- 高层管理人员和人力资源部门人员应始终在满足特定访问条件的情况下,访问组织内的所有设备。
- 所有包含高权限账户的设备均应持续进行安全检查。
- 应根据用户活动和设备/资源状态,向正式员工、实习生和受训人员授予对其各自分配设备的访问权限。
- 应通过具有增强安全标准的高端工作流,自动授予对组织资源的访问权限。
步骤 1 - 安装零信任代理
为了利用用户设备和资源的状态来验证其可信度,需要从这些设备中获取特定参数进行验证。为了获取这些详细信息以验证基于策略的访问权限,约翰将:
- 在用户设备中安装 在用户设备上安装“使用类型 - 用户设备”的 PAM360 代理。
- 在组织资源的零信任模块中,安装 在组织资源的零信任模块中安装“使用类型 - 资源”的 PAM360 代理。
步骤 2 - 配置信任评分参数
随后,John 将导航至“管理 >> 零信任 >> 配置”页面,根据组织的要求和标准,为用户身份验证、用户设备及资源定义条件参数,以计算信任评分。John 定义了以下条件参数:
注意
此处设置的条件参数仅供参考。如需了解有关详细参数配置的更多信息,请参阅 此 帮助部分。
用户评分参数
| 身份验证 | |
|---|---|
| 无效登录尝试 | 7天内5次 |
| 非办公时间登录 | 09:00 至 18:00 |
| 来自允许IP的访问 | 172.24.2XX.X 至 172.24.2YY.Y |
| 允许的设备访问 | 192:YY:YYY:YY pam-2k694 |
| 用户属于特权组 | 特权用户 |
| 设备 | |
|---|---|
| 允许的操作系统版本 | 10.0.22621 |
| 开放端口 | 135 445 623 3306 4567 5040 7680 8020 8027 8028 8383 8443 9292 9293 9295 16992 49664 49665 49666 49667 4567 7680 8028 8443 9292 9293 9295 16992 49664 49665 49666 49667 49668 49669 49673 49670 69 123 5050 61856 137 138 1900 56744 69 123 60504 63906 1900 49667 56743 57457 1900 56742 |
| 允许的浏览器插件/扩展 | bdgkacbeblomgnaoildjnppjkamgoogc cnlefmmeadmemmdciolhbnfeacpdfbkd pictureinpicture@mozilla.org firefox-compact-light@mozilla.org |
| 允许的应用程序/软件包 | 7-Zip 22.01 (x64) Mozilla Firefox (x64 en-US) Notepad++ (64-bit x64) Microsoft Office Standard 2016 Sublime Text Intel(R) 无线管理驱动程序 Microsoft .NET 运行时 - 6.0.9 (x64) Dell Power Manager 服务 FortiClient VPN Microsoft Office Standard 2016 |
| 允许的进程/服务 | smss.exe csrss.exe wininit.exe services.exe lsass.exe WUDFHost.exe fontdrvhost.exe svchost.exe NetworkManager |
资源评分参数
| 资源 | |
|---|---|
| 允许的操作系统版本 | 10.0.22621 |
| 开放端口 | 7272 45623 5355 8282 51444 63906 6565 9292 |
| 允许的浏览器插件/扩展 | firefox-compact-dark@mozilla.org expressionist-balanced-colorway@mozilla.org nmmhkkegccagdldgiimedpiccmgmieda |
| 允许的应用程序/软件包 | Mozilla Firefox (x64 en-US) Microsoft Visual C++ 2013 x64 附加运行时 - 12.0.40664 Intel(R) 无线可管理性驱动程序 Microsoft .NET 运行时 - 6.0.9 (x64) Java 8 更新 361 (64 位) Microsoft Visual C++ 2022 X64 附加运行时 - 14.32.31326 |
| 允许的进程/服务 | WUDFHost.exe winlogon.exe fontdrvhost.exe svchost.exe svchost.exe svchost.exe svchost.exe svchost.exe svchost.exe svchost.exe svchost.exe IntelCpHDCPSvc.exe |
| 设备属于特权组 | 特权设备 |
步骤 3 - 配置信任评分权重
现在,John 导航至“管理 >> 零信任 >> 信任评分”页面,为信任评分计算中的条件参数和预定义参数(通过已安装的代理从用户设备和资源中获取)设置权重值 (0-10)。针对用户信任评分和资源信任评分的计算,John 根据组织的重要性设置了以下权重。


根据各字段中设定的固定权重值,条形图将显示每个参数的得分。参数得分将根据各字段中分配的权重值进行汇总,并按100分为基准进行计算。
例如,如果采用基于策略的访问权限方法配置的用户在非预定义工作时间登录,如条形图所示,其用户信任评分将扣除 5 分。同样,如果采用基于策略的访问权限方法配置的受限设备未安装防病毒软件,如条形图所示,其资源信任评分将扣除 11 分。
在“用户和资源”选项卡中,将根据所有参数的验证结果显示用户和资源的最终信任评分。

通过点击相应的信任评分数值,John 可以查看用户是否满足了他所配置的各项参数要求。
步骤 4 - 配置零信任访问策略
John 现在根据其 组织的要求创建两条包含多个条件的访问策略。为此,John 导航至“管理 >> 零信任 >> 访问策略 >> 添加”,并添加以下访问策略。
1. 特权设备策略
条件 I:
对于“特权用户”用户组中的用户,若用户信任评分高于 60 且资源信任评分高于 75,则提供 RDP、SSH、SQL、登陆服务器、远程应用、密码重置及权限提升访问权限。否则,要求说明原因并允许访问。
条件 II:
对于“普通员工”用户组的用户,若用户信任评分高于 75 且资源信任评分高于 85,则提供 RDP、SSH、SQL、登陆服务器、远程应用及权限提升访问权限。否则,拒绝/终止访问并发送警告邮件。
添加完条件后,John 选择了一位审批接收人(另一位具有管理员权限的用户),并将此访问策略保存下来以供后续审批流程使用。
2. 培训政策
条件一:
对于“特权用户”用户组中的用户,若用户和资源的信任评分均高于 50,则授予 RDP、SSH、SQL、登录服务器、远程应用、密码重置及权限提升访问权限。否则,执行审计并允许访问。

条件 II:
对于“普通员工”用户组的用户,若用户和资源的信任评分在75至100之间,则提供RDP、SSH、SQL、登陆服务器、远程应用、密码重置及权限提升访问权限。否则,发出警告信息并授予访问权限。
条件 III:
对于“实习生和培训生”用户组的用户,若用户和资源的信任评分在80至90之间,则提供RDP、SSH和SQL访问权限。否则,拒绝/终止访问并发送警告邮件。
John 为培训设备添加了上述条件,并保存了包含审批人详细信息的访问策略。待各访问策略的指定审批人批准后,John 即可继续将访问策略关联至相应的静态资源组。
步骤 5 - 将访问策略与静态资源组关联
John 现在导航至“组”选项卡,并通过静态资源组将已配置的零信任访问策略与相应资源关联。根据先决条件,John 将把“特权设备策略”访问策略与“特权设备”资源组关联,并将“培训策略”访问策略与“培训设备”资源组关联。
完成上述步骤后,基于策略的访问权限管理方法将通过 PAM360 采用零信任方法在该组织中生效。

步骤 6 - 解决访问策略之间的冲突
在某些场景中,少数资源会被归入多个具有不同访问策略的静态资源组。在此类情况下,若归属于多个资源组的资源其访问策略不一致,可能会导致冲突。
假设组织中的另一位管理员创建了一个新的静态资源组,并为其配置了包含多个条件的访问策略,该策略涵盖了组织内 70 台特权设备中的 5 台。这 5 台设备的访问策略将通过不同的资源组自动更改为新应用的访问策略,并在“冲突解决器”中显示。
此时,John 或其他管理员导航至“管理 >> 零信任 >> 冲突解决器”,并根据对相关访问策略的最终决定,通过相应资源旁边的“操作”选项在资源级别更改访问策略。
2. 基于策略的访问权限如何惠及组织——用例
场景 1
详情 - 假设某组织设有离岸开发中心(ODC),用于产品维护和管理。根据该组织的ODC政策,用户仅允许在各自时区内工作,并仅能访问其分配的资源,且禁止使用外部设备进行项目工作。
案例——管理员已根据 ODC 策略,使用预定义参数配置了基于策略的访问控制。该组织的一名用户忘记完成若干应用程序流程,却试图通过连接到开放网络的外部设备在网络外访问该应用程序,这可能导致外部入侵,并影响项目设计和数据。
零信任措施- 通过基于策略的访问权限机制,诸如“非办公时间登录”、“仅限允许的IP地址访问”等参数未能满足预定义条件,从而降低了用户的信任评分,进而限制该用户访问组织内的受限设备。

场景 2
详情- 设想一家拥有海量特权资源的组织,每项资源均配置多个账户。所有这些资源均通过 PAM360 零信任方案,为满足内部项目需求而与组织用户共享。
案例- 假设有一个名为“pam-demo-machine”的资源,被共享给不同用户以执行特权操作。某位拥有该资源访问权限的用户安装了一款应用程序,并启动了该应用程序的进程,而该进程已被管理员列入黑名单。该已安装的应用程序含有恶意软件,并通过禁用杀毒软件及其他设备防护措施,准备向组织网络内渗透。
零信任响应- 用户安装的应用程序因未满足预定义参数(如:允许的应用程序/软件包、允许的进程/服务、已安装并运行的防病毒软件、防火墙已启用等)而偏离了配置的基于零信任策略的访问规则。 这将导致设备评分降低,从而终止当前会话,并限制其他共享用户使用该特定资源,以避免进一步的数据泄露和网络攻击。