
不少企业在制定数据安全制度时,都会提到最小权限原则。 简单来说,就是员工岗位需要哪些资料访问权限,只开放对应权限,多余权限全部收回。 但大量企业只是写在安全手册里,终端账号权限长期不做清理,权限泛滥问题持续存在。

去年,福建一家新能源配套企业就遇到权限管理漏洞。项目部门一名普通资料员,离职半年前岗位调整,但内网终端文档访问权限没有同步清理。调岗之后,该账号依旧可以查看核心电池研发资料。后续员工将相关参数文档私自保存,等到企业复盘项目资料外泄问题,才发现权限遗留隐患。 监管现场评估时,这项权限长期未清理的问题,被标记为重大安全缺陷。
这件事也反映行业现状。制度文件容易编写,持续动态维护终端账号权限,才是大部分企业的短板。
企业人员流动、岗位轮换、项目借调,属于常态化现象。 很多企业的终端权限属于静态配置,账号开通之后,除非发生重大泄密事件,否则不会复核、调整权限。 岗位变动、项目结束之后,旧权限不会自动回收,形成大量 “权限冗余账号”。
其实吧,这类闲置权限属于隐蔽的高危入口。 账号长期保留访问权限,一旦账号密码泄露,或者人员利用遗留权限访问涉密文件,整个过程很难提前察觉。
广东一家自动化设备厂商就踩坑。项目外包人员项目结束离场,管理员仅回收门禁,没有清理电脑终端文档访问权限。外包人员时隔两个月,利用留存账号登录内网,下载项目机械结构图纸。等到图纸在行业论坛流出,企业才发现账号权限没有及时注销。
权限治理的核心思路,是建立权限周期性复核机制。 员工调岗、项目结题、外包人员离场,同步核验终端文档、外设、打印权限,及时回收不再需要的访问权限。定期开展全账号权限审计,清理长期闲置账号。

很多企业内部部门之间没有做好权限隔离。 市场、行政、研发共用内网终端资源,账号权限划分粗糙,缺少细粒度的文件夹访问控制。 普通岗位账号,能够直接进入研发、财务这类高涉密目录,查看图纸、财务台账、投标底价。
倒是很多管理者觉得,内部员工不会主动泄露资料,不需要严格隔离。 这种想法容易造成数据裸奔。即便员工没有主观泄密意图,误操作、设备借用都可能造成资料外泄。
长三角一家检测机构曾出现越权访问事件。行政人员临时借用研发工位电脑,账号没有目录访问限制,直接打开内部检测核心算法文档,并且复制保存到本地。文档后续意外流转到合作第三方,引发客户投诉与合规核查。
精细化权限管理方式,是按部门、项目组划分目录访问策略。 不同账号只能访问岗位必需的文件夹,禁止跨目录随意浏览核心资料。所有目录访问行为留下审计日志,一旦出现越权读取行为,系统触发告警。
权限管控大多聚焦文档访问。很多企业忽略程序层面的权限约束。 部分脚本、爬虫、未授权工具,能够依托当前登录账号的权限,批量读取本地与内网共享文档。 账号本身权限正常,但是陌生程序调用权限批量读取文件,属于很容易被忽略的漏洞。
西南一家软件服务商就发生这类事件。运维人员在终端运行自研脚本,批量读取共享盘内客户业务资料。脚本没有弹窗复制动作,常规文件审计很难快速识别,大量客户信息被导出。企业事后核查,才发现缺少程序运行管控机制。
对应的管理方案,建立终端应用准入清单。 仅允许备案业务程序在终端运行,拦截未知脚本、未登记可执行文件启动。管理人员查看程序运行日志,监控程序批量读取文档的行为,阻断程序越权窃取数据。
集团型企业存在多层组织架构,总部、分公司、项目部层层分级。 分支机构各自独立配置终端账号权限,没有统一管控平台。总部很难查看各分支机构账号权限清单,权限标准参差不齐。 部分分支机构为了办公便利,随意放宽文档访问权限,形成管控洼地。
集团化权限治理思路,搭建分级管理架构。 总部统一制定基础权限策略,分支机构管理员仅拥有本部门的管理权限,无法修改总部涉密目录策略。总部统一查看全组织账号权限报表,批量处置过期账号,统一接收跨分支的权限异常告警。

同时配套权限报表自动统计能力,定期输出账号权限清单,用于内部自查与监管迎检。
不少企业配置完一套终端权限策略之后,没有做策略备份。 一旦终端管控平台出现故障、误删配置,全部账号权限规则直接清空。 需要重新手动配置,短时间内权限管控失效,带来数据安全空档期。
成熟的管理体系支持策略配置备份。 定时导出全套权限策略存档,发生配置误操作或者平台故障时,可以快速回滚到历史策略版本,缩短管控失效时长,维持权限体系持续生效。

梳理各类权限相关安全事件能够看出。 最小权限落地难,根源不是缺少制度,而是缺少动态运维手段。 账号权限长期静态、跨目录无隔离、人员异动不回收、缺少程序准入约束,层层叠加就会形成安全漏洞。
企业开展内网权限治理,不能一次性配置就搁置不管。 建立账号全生命周期管理,覆盖入职、调岗、离职全流程,搭配目录访问控制、应用准入、定期权限审计,持续清理冗余权限,落实最小权限原则,降低越权访问、内部数据泄露风险,满足《数据安全法》对权限管理的合规要求。
责编:璇玑
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。