












身份可见性是现代身份安全的建设起点。Verizon年度《数据泄露调查报告》等多项数据泄露研究显示,被盗用、滥用的凭证是目前数据泄露事件中最常见的初始访问向量之一。本文将介绍IAM领域中身份可见性的定义、云与多云环境提升身份可见性难度的原因、身份可见性工具的核心能力,以及搭建实用身份可见性体系的方法。
身份可见性指的是企业能够全面掌握环境内所有身份、每个身份的可访问范围,以及这些访问权限在运行时的实际使用情况。它整合资产清单、权限映射、行为遥测三类数据,形成持续更新的全局视图,而非定期生成的静态快照。 身份可见性的核心是区分策略意图与实际执行的差异。IAM平台承载的是策略意图,即哪些主体应该拥有访问权限、访问需满足哪些条件、权限有效期多长。应用和基础设施层反映的是实际执行情况,即哪些凭证完成了认证、哪些权限被实际调用、访问通过哪些路径完成。 两层之间的空隙就是“身份暗物质”的藏身之处,包括本地应用账号、嵌入式服务凭证、老旧认证流程,以及从未接入中央身份提供商(IdP)的集成组件。正是这些隐藏的攻击面,让身份可见性从行政流程问题变成了实打实的安全问题。
身份暗物质并非孤立的边缘案例,而是过去十年SaaS普及、云迁移、自动化建设过程中普遍产生的副产品。当企业新增系统的速度超过身份体系的承载能力时,登记在案的权限与实际存在的权限之间的缺口就会越来越大。
攻击者已经开始利用这一缺口。现在多数入侵活动不再投放端点防护工具可直接检测的恶意软件,而是先盗用合法凭证,在凭证原有权限范围内开展活动。攻击者后续的操作行为与正常运维活动高度相似,传统检测工具很难识别。
多数IAM报表只统计配置信息,包括用户组成员关系、角色分配、权限目录等。这类数据只能说明哪些权限被授予,无法验证应用是否实际执行了权限策略、账号是否仍有对应的负责人、权限在过去一年内是否被使用过。 身份治理平台通常也只统计已接入的应用数据,不会独立验证覆盖范围。如果某个应用从未接入治理平台,就不会出现在报表中,企业很容易将这种“未统计”误认为“已合规”。
IAM身份可见性的核心原则是验证而非假设,要实现有效验证,需要三个核心能力支撑:准确的身份清单、清晰的访问关系映射、持续的上下文风险分析。
身份清单列出所有访问主体,权限映射说明每个主体可执行的操作,访问关系则跨系统连接两者,反映真实的有效权限,而非纸面的名义权限。 实际有效权限往往比规划的范围更广。某个用户仅被分配了普通应用角色,却可能通过嵌套用户组、共享服务账号、云账号间的信任关系继承管理员权限。访问关系映射可以暴露这些链式权限路径,而攻击者正是利用这类路径开展横向移动。
相比资产盘点,发现工作要解决的问题更难:环境中有哪些从未被登记的身份?持续发现能力直接从应用和基础设施层拉取身份数据,找出集中IAM平台从未记录的本地账号、嵌入式凭证、认证方式。 上下文分析会将发现的问题转化为优先级清单。拥有测试系统只读权限的休眠账号属于低风险噪音;若自动化凭证设置为永不过期,持有生产环境写权限,既无指定负责人也未启用MFA,对应的风险等级会大幅升高。
身份数据一旦跨云服务商边界,上下文信息就会碎片化。云环境身份可见性难,并不是因为云平台缺少日志能力,而是每个云平台的身份建模逻辑不同,且没有任何一个平台能记录其他平台内的身份活动。
每个平台都有自己的权限描述体系。多云身份可见性建设的核心,就是对这些不同的权限体系做归一化处理,让同一个身份在所有接入环境中的活动都可以被追踪。
机器身份是非人类身份的子集,在云环境中往往占所有访问主体的大多数。这类身份由CI/CD流水线、Terraform执行任务、编排工具等基础设施自动化流程创建,不会触发HR体系中的员工入职、调岗、离职流程,因此通常无法纳入为员工搭建的生命周期管控体系。 管控平面身份需要重点关注。这类身份负责配置基础设施本身,一旦对应的自动化凭证被盗,攻击者可以创建新的访问权限、修改日志配置,甚至关闭用于检测攻击的安全管控措施。企业应对所有非人类身份参照人类账号标准落实治理要求:明确指定负责人、标注用途、设置过期或轮换周期、纳入持续监控范围。
实现大规模人类与机器身份监控,需要依靠身份可见性与情报平台(IVIP)。这类工具品类的出现,是因为原有身份治理、云安全态势管理、检测类工具都只能解决部分身份可见性问题。不同厂商的产品从不同架构角度切入该领域。
以下列表仅作示例,并非完整名录,也不代表性能排名。各产品的能力集存在重叠且会快速迭代,企业需要结合自身环境与需求评估。请注意,本页面由Orchid Security发布,该厂商也在列表中。
无论产品采用哪种架构,基础能力要求是一致的:建立一份权威身份清单,归并IdP、云平台、应用、基础设施中的所有身份,再映射身份之间的有效访问关系。 检验这份清单有效性的标准,是它是否包含那些从未被登记的身份。如果平台仅读取IAM配置数据,只会复现IAM体系本身已有的盲区。只有具备应用层发现能力,才能产出真正完整的身份清单,而非片面的报表。
只有清单没有分析,只会拉长问题列表,不会提升环境安全性。检测质量取决于行为基线:在判断异常之前,首先要掌握每个身份的正常使用模式。
身份可见性与情报能力不是替代现有安全工具的新层,而是可观测层,让企业已有的身份安全投入可被验证。
IAM平台通常覆盖两个阶段的工作:设计阶段,覆盖生命周期管理、策略配置、权限发放;运行阶段,覆盖认证与授权执行。可见性平台同时观测两个阶段的状态,反馈两者之间的差异。 这些反馈数据会以不同形式输出给相邻的安全系统:IGA系统可获得证据,证明权限认证流程反映的是真实访问情况;特权访问管理(PAM)系统可发现未纳入金库管控的特权账号;安全运营团队可获得身份上下文信息,在事件调查时缩短时间线还原的耗时,无需分析人员在多个控制台之间手动拼接事件。
NIST SP 800-207中定义的零信任架构要求持续验证,而持续验证的前提是持续观测。访问决策的质量,取决于决策依据的信号质量:会话上下文、凭证类型、历史行为、目标系统的敏感等级。 身份情报可以提供这些信号,同时也能反向发现策略未落地的问题,例如仍在接受老旧认证协议的应用、未启用MFA的管理员账号等。
优先级划分是决定身份可见性项目成败的关键。成熟企业通常将身份可见性建设视为逐步成熟的过程:从人工静态治理,到自动化持续管控,最终实现跨应用与基础设施的行为可观测。
云环境中普遍存在权限蔓延问题,往往是因为部署阶段为了提效配置了过于宽泛的IAM策略,上线后从未做权限裁剪。建设初期应该优先覆盖过度权限与暴露面重合的场景。 首批优先处置的目标包括:拥有生产环境写权限但无负责人的服务账号、未启用MFA就可认证的管理员账号、从未轮换过的凭证、离职员工的休眠账号。这些问题都是具体可修复、有明确负责人的,解决这些问题可以为后续更大范围的项目建立信任基础。
推进顺序非常重要,因为发现工作会产生大量问题,如果没有配套的处置路径,就会造成告警疲劳。
参考来源:
Identity Visibility in 2026: The Foundation of Identity Security
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf
客服小蜜蜂(微信:freebee1024)

此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。