什麼是及時存取 (JIT)?
及時 (JIT) 存取透過在有限且有需要時才分配提升的權限,解決了權限過度的問題。這消除了企業系統中擁有永久性提升權限的帳戶。
許多網路攻擊涉及受損的特權帳戶,攻擊者以這些帳戶為目標,利用其增加的存取權限。JIT 存取有助於降低此風險,方法是減少帳戶擁有的存取權,並使存取管理與最小權限原則及零信任安全模型保持一致。
為什麼及時存取很重要
過度配置的帳戶是企業安全面臨的常見挑戰。大多數網路攻擊涉及攻擊者取得特權帳戶的存取權,然後利用相關權限來達成其目標。當使用者被分配了他們不需要(或不總是需要)的權限時,這會擴大攻擊者可以鎖定的帳戶範圍。
JIT 存取之所以重要,是因為它有助於降低與特權帳戶相關的風險。JIT 不再允許永久性的「隨時開啟」權限,而是根據需要提供存取權。這使得特權存取預設為關閉,僅在完成風險審查後才會啟用。
JIT 存取對於遵守法規要求和企業零信任計畫也至關重要。過度配置的帳戶可能會違反對受保護資料的存取控制要求,並增加組織發生需通報資料外洩事件的風險。
及時存取的核心元件
JIT 存取是透過結合自動化情境感知原則與佈建/取消佈建所管理的臨時權限來實作的。此外,這些原則必須有安全控制措施作為後盾,以確保在需要時能授予存取權,同時消除存取控制被繞過的風險。
及時存取的關鍵元件
臨時權限
JIT 存取以臨時、有時效的權限取代永久權限。帳戶不再擁有永久存取權,而是僅在特定時間量或特定工作階段長度內擁有存取權。這非常適合管理任務、第三方廠商存取以及其他僅需間歇性使用特定權限的情境。
這透過減少帳戶可能造成的損害,降低了帳戶遭入侵的影響。如果存取被拒絕或過期,攻擊者將缺乏特權存取權,這與「永遠開啟」的權限不同。
情境感知原則
JIT 存取與持續性權限不同,因為存取是根據需要授予的。然而,要使此區別具有意義,系統需要一種方法來判斷存取請求是否合法。
JIT 存取使用情境資訊(使用者、裝置、位置及其他風險訊號)來定義請求的風險評分,該評分用於決定是否應授予請求,或是否需要額外的驗證。原則也可以設定為在特定情境下始終封鎖存取,例如在營業時間外或從未知裝置發出的存取請求。
自動化佈建與取消佈建
在做出存取決定後,需要將權限佈建給帳戶,並在時間視窗或工作階段結束時取消佈建。自動化對於在不對正常業務造成負面影響的情況下執行此操作至關重要。
透過自動化,JIT 存取可減少 IT 開銷並增強安全態勢。自動取消佈建消除了使用者工作階段結束後權限仍然存在的風險。此外,對所有存取決定和操作進行記錄與稽核可增強可視性並簡化合規性。
及時存取 (Just-in-Time Access) 的實際運作方式
實際上,JIT 存取是一個自動化流程,對使用者而言應該是近乎隱形的。例如,考慮承包商需要存取企業資源兩小時以完成任務的情況。
這看起來會像下面這樣:
- 承包商提出存取請求
- 存取請求會根據情境和公司政策進行評估
- 若獲核准,系統會自動授予使用者權限
- 承包商擁有兩小時的存取權限
- 兩小時結束時,權限會自動且立即被撤銷
透過 JIT 存取,承包商可以存取他們在雲端、地端和遠端站點中具有合法需求的所有企業資源。然而,由於存取僅限於單一工作階段或時間視窗,且採逐案授予,因此對企業的風險是有限的。
及時存取 (Just-in-Time Access) 的效益
隨著企業致力於採用零信任,JIT 存取對於大規模實作 最小權限存取 至關重要。透過這樣做,組織不僅能推進其零信任目標,還能增強安全性、法規遵循和營運效率。
JIT 存取的安全與合規效益
安全性效益
JIT 存取主要是為了增強組織的安全態勢而設計。它所提供的一些主要優點包括:
- 降低帳戶接管 (ATO) 攻擊的威脅
- 偵測並防止攻擊者在組織環境內的橫向移動
- 降低與內部威脅相關的風險。
合規與稽核優點
除了降低組織發生資料外洩和其他可報告事件的風險外,JIT 存取還提供額外的合規優點,包括:
- 存取請求的稽核記錄
- 符合 GDPR、PCI DSS、HIPAA 和其他法規的存取管理要求
- 最小權限存取管理的證明
- 降低因未經授權存取受保護資料而面臨罰款和處罰的風險
營運效率
JIT 存取的設計旨在增強安全性,同時不會為營運團隊增加額外的工作負載。其中的關鍵要素包括:
- 自動化權限佈建與取消佈建
- 偵測過度佈建的帳戶
- 支援事件偵測與補救
Cato Networks 與及時 (Just-in-Time) 存取
Cato SASE 雲端平台將 JIT 存取實作為其融合式、具備身分識別感知功能的 零信任網路存取 (ZTNA) 的一部分。ZTNA 包含在 Cato 的每個全球 PoP 網路中,可在整個組織的 IT 環境中實現無縫、可擴展的 身分與存取管理 (IAM) 和原則執行。此整合消除了對單點安全解決方案的需求,並實現了具備持續驗證功能的即時政策執行。
關於即時存取 (Just-in-Time Access) 的常見問題集
即時存取解決了什麼問題?
即時存取 (JIT) 解決了過度配置帳戶的問題,這些帳戶通常是網路攻擊者的目標與利用對象。JIT 存取根據需求授予有限的存取權,並在到期後自動撤銷,從而限制受駭帳戶可能造成的損害。
JIT 與傳統存取模型有何不同?
傳統存取模型即使在僅需偶爾存取的情況下,仍會授予對各種資源的持續存取權。相比之下,JIT 強制執行最小權限,並在設定的時間後撤銷存取權。因此,JIT 存取更符合零信任安全原則,也更為安全。
即時存取是否支援合規需求?
是的,即時存取符合各項法規所規定的最小權限存取要求,並會產生所有存取要求的稽核日誌。這讓組織能更容易證明他們已妥善控管對受保護資料與資源的存取。
即時存取僅適用於管理員嗎?
不是,即時存取適用於所有數位帳戶,包括 IT 管理員、第三方廠商與終端使用者。例如,承包商可能會被授予對組織環境內特定應用程式的臨時存取權。即時存取的目標是將最小權限原則普遍應用,而不僅限於管理員。
Cato 如何實現即時存取?
Cato SASE 雲端平台將即時存取作為其 ZTNA 功能的一部分來實作,並應用具備身分感知與情境驅動的政策。存取權僅針對特定應用程式並在定義的時間範圍內授予。政策透過 SASE 雲端骨幹網路在全球範圍內執行,並具備即時撤銷功能。
JIT 存取可以搭配 MFA 使用嗎?
可以,JIT 存取可以與 MFA 結合使用,以實現更強大的存取管理。Cato 與 IAM/MFA 提供者整合,以實現無縫的原則執行。
JIT 如何在混合雲和多雲環境中擴展?
Cato SASE 雲端平台在雲端、資料中心和遠端存取中統一實作 JIT。集中式執行可避免與外掛式或單點 JIT 存取解決方案相關的不一致和額外負擔。
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.