过度授权访问的危险:从政府数据库擦除事件中汲取的教训

最近发生的一起涉及双胞胎兄弟在被解雇后几分钟内擦除 96 个政府数据库的事件,为各种规模的组织提供了严峻的警告。虽然两个争吵的兄弟造成混乱的故事听起来可能像电影情节,但其背后的技术故障揭示了访问管理和数据安全方面的系统性漏洞,这些漏洞在许多遗留环境中都很常见。

这一事件凸显了人力资源与网络安全之间的一个关键交汇点:员工收到解雇通知的时间与他们被撤销生产系统访问权限的时间点之间的差距。

攻击剖析

据报告,数据的破坏是迅速且直接的。在其中一个案例中,属于国土安全部的数据库通过一个简单的 DROP DATABASE dhsproddb 命令被擦除。执行此操作的简易程度表明了最小权限原则 (PoLP) 的灾难性失败。

在一个安全的环境中,没有任何单个用户——尤其是处于标准开发人员或管理员角色的用户——应该拥有在没有多层审批或高度受限、有时限的访问窗口的情况下删除整个生产数据库的权限。这些人能够在被解雇后几分钟内执行此类命令,这一事实表明,他们的凭据在应该被禁用后仍保持活跃且权限过高。

关键安全故障

除了直接的数据破坏外,调查还揭示了政府机构处理数据时更深层次的架构缺陷。

明文密码存储

最令人震惊的发现之一是凭据以明文形式存储。在报告的一个案例中,一名员工能够查询平等就业机会委员会 (EEOC) 的数据库,以检索提交投诉的个人的明文密码。该密码随后被用于非法获取该个人的电子邮件账户访问权。

正如行业观察人士所指出的,这是一种根本性的安全违规:

"It should be a federal crime with prison time to make a DB for a federal agency and not hash and salt passwords or other auth credentials."

现代安全标准规定,密码绝不能以明文形式存储。相反,它们应该使用强力的、加盐的哈希算法(如 Argon2 或 bcrypt)进行哈希处理,以确保即使数据库被攻破,实际的密码也无法被恢复。

缺乏审查与监控

对于招聘过程和特权账号的监控也存在重大疑问。报告显示,具有黑客攻击相关前科的人员被授予了对政府生产数据库的高级访问权限。这表明背景调查过程的失败以及缺乏行为监控,如果能够及时发现可疑查询或未经授权的数据访问,本可以在最终的破坏性行为发生之前发出警报。

离职流程与访问控制的最佳实践

为了防止类似事件,组织必须实施严格的离职流程和零信任架构。

立即撤销凭据

解雇会议与撤销系统访问权限之间的时间窗口是一个高风险时期。行业共识正在转向“预先撤销”,即在通知过程之前或期间立即禁用凭据。正如一位评论员所言,优先事项应该是系统的安全性,而非员工在会议结束前发现其访问权限被消失的社交尴尬。

实施最小权限

组织应该摒弃“上帝模式”账号。通过实施即时 (JIT) 访问,管理员可以为特定任务和有限持续时间请求提升的权限,从而减少被攻破或心怀不满的账号所造成的破坏范围。

强制性加密与哈希

所有敏感数据,特别是身份验证凭据,必须进行哈希和加盐处理。这不仅是一个“锦上添花”的功能,而是任何处理用户数据的系统的基线要求。

定期进行安全审计和使用自动化扫描工具,应确保生产数据库中不存在明文密码。

Sources