過度授權存取的危險:從政府資料庫遭抹除事件中學習的教訓
最近發生的一起事件——兩名雙胞胎兄弟在被解雇後幾分鐘內抹除了 96 個政府資料庫——為各種規模的組織提供了嚴峻的警告。雖然這兩個爭吵的兄弟造成混亂的故事聽起來像是電影情節,但其背後的技術故障揭示了存取管理和數據安全方面的系統性漏洞,這在許多舊有環境中都很常見。
這次事件凸顯了人力資源與網路安全之間的一個關鍵交集:員工收到解雇通知的時刻與其對生產系統的存取權限被撤銷的時刻之間的差距。
攻擊剖析
根據報告,數據的破壞是迅速且直接的。在其中一個案例中,屬於國土安全部(Department of Homeland Security)的資料庫使用了一個簡單的 DROP DATABASE dhsproddb 指令而被抹除。執行此操作的輕易程度顯示了最小權限原則(PoLP)的災難性失敗。
在一個安全的環境中,沒有任何單一用戶——特別是處於標準開發人員或管理員角色的用戶——應該擁有在沒有多層審核或高度受限、有時間限制的存取窗口期內刪除整個生產資料庫的權限。這些人在被解雇後幾分鐘內就能執行此類指令,這一事實表明,他們的憑證在應該被停用的時刻之後,仍然保持活躍且權限過大。
關鍵安全故障
除了直接的數據破壞外,調查還揭示了政府機構處理數據方式中更深層次的架構缺陷。
明文密碼存儲
最令人震驚的發現之一是憑證以明文形式存儲。在一個報告的案例中,一名員工能夠查詢平等就業機會委員會(EEOC)的資料庫,以檢索一位提交了投訴的人員的明文密碼。該密碼隨後被用於獲取該人員電子郵件帳戶的未經授權存取。
正如行業觀察家所指出的,這是一個根本性的安全漏洞:
"It should be a federal crime with prison time to make a DB for a federal agency and not hash and salt passwords or other auth credentials."
現代安全標準規定,密碼絕不能以明文形式存儲。相反,它們應該使用強大的加鹽算法(例如 Argon2 或 bcrypt)進行哈希處理,以確保即使資料庫遭到入侵,實際的密碼也無法被恢復。
缺乏審查與監控
對於招聘過程和特權帳戶的監控也存在重大疑問。報告指出,與黑客攻擊相關的有前科的人員被授予了對政府生產資料庫的高級存取權限。這表明了背景調查過程的失敗以及缺乏行為監控,如果能進行監控,本可以在最終的破壞性行為之前標記出可疑的查詢或未經授權的數據存取。
離職流程與存取控制的最佳實踐
為了防止類似事件,組織必須實施嚴格的離職流程和零信任架構。
立即撤銷憑證
解雇會議與系統存取權限被撤銷之間的窗口期是一個高風險期。行業共識正在轉向「預先撤銷」,即在通知過程之前或期間立即停用憑證。正如一位評論家所說,優先事項應該是系統的安全,而非員工在會議結束前發現其存取權限被撤銷所產生的社交尷尬。
實施最小權限
組織應該遠離「神模式」帳戶。通過實施即時(Just-In-Time, JIT)存取,管理員可以為特定任務和有限的持續時間申請提升的權限限額,從這樣可以減少被入侵或心懷不滿的帳戶所造成的影響範圍。
強制性加密與哈希處理\n
所有敏感數據,特別是身份驗證憑證,都必須進行哈希與加鹽處理。卻是在這是一個「有了更好」的功能,而不是任何處理用戶數據的系統的基準要求。