惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Microsoft Azure Blog
Microsoft Azure Blog
博客园 - 司徒正美
大猫的无限游戏
大猫的无限游戏
T
Tailwind CSS Blog
Apple Machine Learning Research
Apple Machine Learning Research
Last Week in AI
Last Week in AI
爱范儿
爱范儿
WordPress大学
WordPress大学
V
V2EX
宝玉的分享
宝玉的分享
小众软件
小众软件
B
Blog
博客园 - 叶小钗
U
Unit 42
酷 壳 – CoolShell
酷 壳 – CoolShell
人人都是产品经理
人人都是产品经理
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
腾讯CDC
H
Help Net Security
P
Proofpoint News Feed
D
Docker
Microsoft Security Blog
Microsoft Security Blog
罗磊的独立博客
月光博客
月光博客

FreeBuf网络安全行业门户

网易 SRC 实战:一天 4 份 finding 的工具化流程 勒索软件开始定向攻击AI模型和算力 - FreeBuf网络安全行业门户 研究员借助Claude Opus 5串联漏洞,接管OpenAI员工账号 - FreeBuf网络安全行业门户 AutoRAN 复现:用 8B 弱模型自动化劫持大推理模型的“安全思维链” - FreeBuf网络安全行业门户 CISA通报Linux内核漏洞遭在野利用,要求3日内完成修复与取证排查 - FreeBuf网络安全行业门户 Gemini在安全测试中入侵3家真实企业,配置失误致沙箱失效 - FreeBuf网络安全行业门户 BragJack攻击可让恶意扩展劫持AI Agent,波及5款主流浏览器 - FreeBuf网络安全行业门户 研究人员公开四个Linux内核漏洞利用代码,可本地获取root权限 - FreeBuf网络安全行业门户 Brevo供应链攻击感染超10万网站,盗用Cloudflare密钥在边缘注入恶意代码 - FreeBuf网络安全行业门户 用户代码库被悄悄打包,智谱ZCode上传机制曝光 - FreeBuf网络安全行业门户 微软上线AI漏洞专项赏金计划;OpenAI、Anthropic与Google协作制定AI安全框架 | FreeBuf周报 - FreeBuf网络安全行业门户 FreeBuf早报 | BlackHatSect0r利用DeepSeek驱动AI Agent自动化攻击;Docker Sandboxes曝严重逃逸漏洞 ZCode 静默上传全量 Git 历史 - FreeBuf网络安全行业门户 黑客仿冒ChatGPT订阅提醒邮件,窃取OpenAI账号凭证 - FreeBuf网络安全行业门户 AI辅助攻击案例:PaperCut攻击行动 - FreeBuf网络安全行业门户 四大AI编码Agent曝0-Click RCE漏洞,两款尚未修复 - FreeBuf网络安全行业门户 大模型渗透测试从0到1:提示词注入+越狱+输出绕过,附完整payload - FreeBuf网络安全行业门户 AI驱动恶意软件每小时重写自身,规避特征检测规则 - FreeBuf网络安全行业门户 恶意VS Code项目暗藏One Click攻击路径,攻击者可持久访问开发者工作站 - FreeBuf网络安全行业门户 研究人员借助Claude Opus 5入侵OpenAI论坛,触及内部代码仓库 - FreeBuf网络安全行业门户 26秒攻破11家组织:数百AI代理涌向PaperCut,打印服务器怎么变成了域控跳板 - FreeBuf网络安全行业门户 ThreatsDay发布本周安全动态,自改写Agent、800余漏洞修复在列 - FreeBuf网络安全行业门户 八类错配三条合法命令,AD CS 把域控钥匙签给了攻击者 - FreeBuf网络安全行业门户 Docker Sandboxes曝严重逃逸漏洞,恶意代码可读写macOS主机文件 - FreeBuf网络安全行业门户 从配置即执行到会话劫持:MCP 两种传输方式的安全属性对决 - FreeBuf网络安全行业门户 AI Agent 拿下域控:同一条 AD CS 链路,人打 7.2 秒、AI 打 6 分 17 秒 裸 Codex 把专用 AI 渗透框架的 benchmark 优势抹平了 修复已提交不是已修复,27 天补丁差,AI 把 CVE-2026-85046 武器化压到三周 15 次干净发布,换来 300 家组织的凭据:MCP 供应链投毒的量化测量与驻留防护 OWASP Agent 标准族选型地图:AOS ACS AISVS AST10 四标准实测对照与分期落地指南
2026年身份可见性是身份安全核心基础,破解多云与Agentic AI...
关 注 0 文章数 0 关注者 · 2026-09-19 · via FreeBuf网络安全行业门户

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

image 身份可见性是现代身份安全的建设起点。Verizon年度《数据泄露调查报告》等多项数据泄露研究显示,被盗用、滥用的凭证是目前数据泄露事件中最常见的初始访问向量之一。本文将介绍IAM领域中身份可见性的定义、云与多云环境提升身份可见性难度的原因、身份可见性工具的核心能力,以及搭建实用身份可见性体系的方法。

明确身份可见性定义,区分策略意图与实际执行

身份可见性指的是企业能够全面掌握环境内所有身份、每个身份的可访问范围,以及这些访问权限在运行时的实际使用情况。它整合资产清单、权限映射、行为遥测三类数据,形成持续更新的全局视图,而非定期生成的静态快照。 身份可见性的核心是区分策略意图与实际执行的差异。IAM平台承载的是策略意图,即哪些主体应该拥有访问权限、访问需满足哪些条件、权限有效期多长。应用和基础设施层反映的是实际执行情况,即哪些凭证完成了认证、哪些权限被实际调用、访问通过哪些路径完成。 两层之间的空隙就是“身份暗物质”的藏身之处,包括本地应用账号、嵌入式服务凭证、老旧认证流程,以及从未接入中央身份提供商(IdP)的集成组件。正是这些隐藏的攻击面,让身份可见性从行政流程问题变成了实打实的安全问题。

身份可见性成IAM核心挑战,身份暗物质扩大攻击面

身份暗物质并非孤立的边缘案例,而是过去十年SaaS普及、云迁移、自动化建设过程中普遍产生的副产品。当企业新增系统的速度超过身份体系的承载能力时,登记在案的权限与实际存在的权限之间的缺口就会越来越大。

身份攻击面持续扩张,攻击者转向合法凭证入侵

攻击者已经开始利用这一缺口。现在多数入侵活动不再投放端点防护工具可直接检测的恶意软件,而是先盗用合法凭证,在凭证原有权限范围内开展活动。攻击者后续的操作行为与正常运维活动高度相似,传统检测工具很难识别。

四大因素驱动攻击面增长,非人类身份风险突出

  • 凭证入侵:钓鱼攻击、令牌窃取、会话劫持等攻击手段产生的认证事件,与IdP日志中记录的正常用户行为高度相似。
  • 机器与非人类身份:在云资源占比高的环境中,服务账号、API密钥、工作负载凭证的数量往往超过员工账号,且多数没有设置有效期。
  • 应用本地账号:未接入单点登录(SSO)的系统自行完成认证,这类账号永远不会出现在集中访问审计的范围内。
  • Agentic AI工作负载:自主Agent凭借委托权限跨多个系统执行操作,其运行速度和产生的操作量,是人工审计完全无法跟上的。

传统IAM报表存在短板,无法覆盖未接入系统盲区

多数IAM报表只统计配置信息,包括用户组成员关系、角色分配、权限目录等。这类数据只能说明哪些权限被授予,无法验证应用是否实际执行了权限策略、账号是否仍有对应的负责人、权限在过去一年内是否被使用过。 身份治理平台通常也只统计已接入的应用数据,不会独立验证覆盖范围。如果某个应用从未接入治理平台,就不会出现在报表中,企业很容易将这种“未统计”误认为“已合规”。

IAM身份可见性以验证为核心,依托三大概念落地

IAM身份可见性的核心原则是验证而非假设,要实现有效验证,需要三个核心能力支撑:准确的身份清单、清晰的访问关系映射、持续的上下文风险分析。

梳理身份与权限映射关系,识别真实有效访问路径

身份清单列出所有访问主体,权限映射说明每个主体可执行的操作,访问关系则跨系统连接两者,反映真实的有效权限,而非纸面的名义权限。 实际有效权限往往比规划的范围更广。某个用户仅被分配了普通应用角色,却可能通过嵌套用户组、共享服务账号、云账号间的信任关系继承管理员权限。访问关系映射可以暴露这些链式权限路径,而攻击者正是利用这类路径开展横向移动。

开展持续身份发现,结合上下文判定风险优先级

相比资产盘点,发现工作要解决的问题更难:环境中有哪些从未被登记的身份?持续发现能力直接从应用和基础设施层拉取身份数据,找出集中IAM平台从未记录的本地账号、嵌入式凭证、认证方式。 上下文分析会将发现的问题转化为优先级清单。拥有测试系统只读权限的休眠账号属于低风险噪音;若自动化凭证设置为永不过期,持有生产环境写权限,既无指定负责人也未启用MFA,对应的风险等级会大幅升高。

多云环境加剧身份可见性难度,身份孤岛割裂全局视图

身份数据一旦跨云服务商边界,上下文信息就会碎片化。云环境身份可见性难,并不是因为云平台缺少日志能力,而是每个云平台的身份建模逻辑不同,且没有任何一个平台能记录其他平台内的身份活动。

跨云与SaaS存在身份孤岛,需统一权限模型归一化

每个平台都有自己的权限描述体系。多云身份可见性建设的核心,就是对这些不同的权限体系做归一化处理,让同一个身份在所有接入环境中的活动都可以被追踪。

四类身份模型需归一化,避免遗漏跨云信任路径

  • AWS:通过角色、基于身份与资源的策略、跨账号角色假设规则,定义访问主体可触达的资源范围。
  • Azure/Entra ID:通过目录主体、Azure RBAC角色分配、已授权的应用权限(委托范围与应用范围)定义访问能力。
  • Google Cloud:通过服务账号、IAM绑定规则定义权限,权限可沿组织、文件夹、项目的层级结构继承。
  • SaaS应用:采用自有管理员层级、自定义角色、本地账号体系,这类身份数据不会同步到中央IdP。 如果不做归一化处理,安全团队需要逐个平台单独审计,很容易漏掉跨平台的连接关系:联邦信任、跨账号角色假设、共享凭证,这些都可以让一个云环境内的身份在另一个云环境内执行操作。云环境中的横向移动通常沿这类IAM信任路径展开,而非传统网络路径。

云环境非人类身份占比高,管控平面身份需重点防护

机器身份是非人类身份的子集,在云环境中往往占所有访问主体的大多数。这类身份由CI/CD流水线、Terraform执行任务、编排工具等基础设施自动化流程创建,不会触发HR体系中的员工入职、调岗、离职流程,因此通常无法纳入为员工搭建的生命周期管控体系。 管控平面身份需要重点关注。这类身份负责配置基础设施本身,一旦对应的自动化凭证被盗,攻击者可以创建新的访问权限、修改日志配置,甚至关闭用于检测攻击的安全管控措施。企业应对所有非人类身份参照人类账号标准落实治理要求:明确指定负责人、标注用途、设置过期或轮换周期、纳入持续监控范围。

身份可见性与情报平台(IVIP)为专用工具,核心能力覆盖全流程管控

实现大规模人类与机器身份监控,需要依靠身份可见性与情报平台(IVIP)。这类工具品类的出现,是因为原有身份治理、云安全态势管理、检测类工具都只能解决部分身份可见性问题。不同厂商的产品从不同架构角度切入该领域。

主流IVIP产品路线各有侧重,选型需结合自身环境

以下列表仅作示例,并非完整名录,也不代表性能排名。各产品的能力集存在重叠且会快速迭代,企业需要结合自身环境与需求评估。请注意,本页面由Orchid Security发布,该厂商也在列表中。

  1. Orchid Security:直接从应用和基础设施层发现身份、权限、认证流程,而非仅依赖IAM配置数据,可将收集的遥测数据转化为满足审计要求的合规证据,重点解决应用层盲区问题。
  2. Veza:以可观测性为核心的访问图谱产品,可映射数据系统、云平台、SaaS应用中的有效权限,重点聚焦权限关系分析。
  3. SailPoint:以治理为核心的身份安全平台,聚焦企业级生命周期管理、权限认证流程、策略执行。
  4. Saviynt:融合治理与云权限管理能力,整合身份治理与管理(IGA)工作流与云基础设施权限管理(CIEM)分析能力。
  5. Silverfort:提供运行时认证可见性与执行能力,可覆盖难以接入现代SSO的老旧系统、非托管系统。
  6. Semperis:以安全态势为核心的Active Directory与Entra ID防护产品,重点聚焦配置加固、攻击路径分析、灾备恢复。
  7. CrowdStrike Falcon Identity Protection:以检测为核心的身份威胁检测与响应(ITDR)产品,与端点、工作负载遥测数据深度打通。

统一身份清单为基础能力,应用层发现消除固有盲区

无论产品采用哪种架构,基础能力要求是一致的:建立一份权威身份清单,归并IdP、云平台、应用、基础设施中的所有身份,再映射身份之间的有效访问关系。 检验这份清单有效性的标准,是它是否包含那些从未被登记的身份。如果平台仅读取IAM配置数据,只会复现IAM体系本身已有的盲区。只有具备应用层发现能力,才能产出真正完整的身份清单,而非片面的报表。

结合行为分析检测风险,打通处置流程闭环

只有清单没有分析,只会拉长问题列表,不会提升环境安全性。检测质量取决于行为基线:在判断异常之前,首先要掌握每个身份的正常使用模式。

四类分析能力需重点评估,提升检测与处置效率

  • 行为基线构建:区分同一凭证下的常规自动化活动与异常权限使用行为。
  • 攻击路径分析:结合权限配置、可达性、运行时上下文,判断某个配置错误是否可被攻击者利用。
  • 技术点映射:将发现的问题对齐MITRE ATT&CK中的身份相关技术,例如有效账号(T1078),帮助分析人员判断攻击者行为逻辑,而非仅处理孤立告警。
  • 处置路由:将问题连同处置所需的证据直接发送给对应负责团队,而非推送到公共工单队列。

身份可见性为可观测层,打通现有身份安全体系

身份可见性与情报能力不是替代现有安全工具的新层,而是可观测层,让企业已有的身份安全投入可被验证。

打通IAM、IGA、PAM与运营链路,提升各环节数据准确性

IAM平台通常覆盖两个阶段的工作:设计阶段,覆盖生命周期管理、策略配置、权限发放;运行阶段,覆盖认证与授权执行。可见性平台同时观测两个阶段的状态,反馈两者之间的差异。 这些反馈数据会以不同形式输出给相邻的安全系统:IGA系统可获得证据,证明权限认证流程反映的是真实访问情况;特权访问管理(PAM)系统可发现未纳入金库管控的特权账号;安全运营团队可获得身份上下文信息,在事件调查时缩短时间线还原的耗时,无需分析人员在多个控制台之间手动拼接事件。

身份情报支撑零信任落地,满足持续验证要求

NIST SP 800-207中定义的零信任架构要求持续验证,而持续验证的前提是持续观测。访问决策的质量,取决于决策依据的信号质量:会话上下文、凭证类型、历史行为、目标系统的敏感等级。 身份情报可以提供这些信号,同时也能反向发现策略未落地的问题,例如仍在接受老旧认证协议的应用、未启用MFA的管理员账号等。

身份可见性建设分阶段推进,优先处置高风险问题

优先级划分是决定身份可见性项目成败的关键。成熟企业通常将身份可见性建设视为逐步成熟的过程:从人工静态治理,到自动化持续管控,最终实现跨应用与基础设施的行为可观测。

优先梳理高风险身份,聚焦过度权限暴露面

云环境中普遍存在权限蔓延问题,往往是因为部署阶段为了提效配置了过于宽泛的IAM策略,上线后从未做权限裁剪。建设初期应该优先覆盖过度权限与暴露面重合的场景。 首批优先处置的目标包括:拥有生产环境写权限但无负责人的服务账号、未启用MFA就可认证的管理员账号、从未轮换过的凭证、离职员工的休眠账号。这些问题都是具体可修复、有明确负责人的,解决这些问题可以为后续更大范围的项目建立信任基础。

按阶段推进体系建设,避免告警疲劳影响落地

推进顺序非常重要,因为发现工作会产生大量问题,如果没有配套的处置路径,就会造成告警疲劳。

六步落地流程清晰可执行,逐步完善身份可见能力

  1. 范围定义:识别核心关键应用与云账号,这类资产一旦发生身份泄露,将造成最严重的损失。
  2. 直接发现:从这些应用与基础设施层直接拉取身份与权限数据,而非仅从IdP获取数据。
  3. 有效权限映射:梳理嵌套组、信任关系、继承权限,还原身份的真实访问能力。
  4. 负责人分配:为所有账号(包括非人类账号)指定明确的人类负责人,设置审计日期或过期时间。
  5. 行为监控:建立正常使用行为基线,对权限使用、认证模式的异常行为发出告警。
  6. 证据自动化:从实时遥测数据中自动生成合规材料,无需每次审计周期手动整理表格。 项目落地的时间线会根据环境复杂度、应用数量、应用负责人的配合度存在较大差异。

参考来源:

Identity Visibility in 2026: The Foundation of Identity Security

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)