
在政务办事大厅、培训机房、共享办公区等环境下,多人轮换使用同一台计算机属于非常普遍的业务现状。
绝大多数传统终端安全体系,底层设计逻辑建立在一人一机的理想办公模型之上。策略下发、权限控制、审计取证全部围绕设备硬件维度展开,依靠 IP 地址、MAC 地址、主机名作为识别主体。这套方案在人员与设备一一对应的场景中运行稳定,但放到公用终端的真实业务环境,会暴露出一系列容易被忽视的内部安全隐患。
当多用户交替登录同一台终端时,仅依靠设备级管控会产生多重风险。
第一是权限继承风险。高权限人员使用过公用主机之后,实习生、临时人员登录该设备,会直接继承设备上已有的全部安全配置,不同角色之间的权限边界被打破,极易造成越权访问。
第二是事件溯源取证困难。一旦发生文件拷贝、资料外传、违规打印等行为,安全管理人员只能定位到涉事主机,无法确认实际操作人员,给安全事件调查、责任认定带来阻碍。
第三是运维成本居高不下。员工调岗、轮岗、离职时,运维人员需要梳理该人员接触过的所有终端,逐台调整外设、文档、应用管控策略。公用终端规模越大,重复运维工作量就越高。
归根结底,风险行为由人产生,但防护重心却放在设备,防护模型和实际业务场景出现错配。
针对上述痛点,部分端点安全产品引入用户模式能力,构建设备‑账号双轨并行的防护架构,迪康端点安全一体化管理系统具备该类技术能力。
这套方案并非舍弃设备管控,而是对现有防护体系做补充叠加。
同一台公用计算机,不同岗位人员登录,就会执行与之匹配的安全约束。普通办公人员、涉密岗位人员、实习人员,可以分别配置 U 盘读写、打印输出、文档外发、网站访问等不同权限;账号退出登录,对应的业务权限同步失效,实现策略跟随人员流转。
在审计层面,日志同时记录设备信息与登录账号信息。安全事件发生后,除设备线索外,还可以直接以操作人员账号为维度检索日志,完整还原操作人员、操作时间、操作行为,满足等保及保密场景下的审计取证要求。部分产品还支持对接 AD 域,批量同步组织架构账号,适配中大型企业组织。
同时也要客观看待该模式的局限性:账号级策略生效的前提是终端完成账号登录。若终端未登录用户账号,系统会继续执行设备维度策略,以此规避管控真空。
很多安全建设工作,会把大部分精力投入对抗外部攻击,重点防御病毒、木马、网络入侵等来自外部的威胁。
但内部风险并不全部来源于恶意攻击,相当一部分风险来源于业务场景本身带来的权限管理漏洞。公用工位、轮班终端、外来临时人员上机,都是政企环境中高频出现的真实场景。
账号粒度的终端管控,不能替代 EDR、网络边界防护等成熟安全组件。它属于纵深防御体系里的补充模块,专门用来补齐人员与设备多对多场景下的安全缺口。
安全方案的有效性,取决于是否匹配真实业务场景。当人员不再和设备一一对应时,只依靠设备做管控,就会存在天然短板。将管控粒度延伸到账号身份,是解决公用终端安全问题的一条可行思路。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。