一、背景介绍
在政企、事业单位的日常运维当中,公用终端是十分常见的设备形态。办事大厅轮班工位、培训机房、共享办公电脑,都存在多名人员交替使用同一台计算机的情况。
很多终端安全方案的设计前提,是一人一机的理想办公模式。安全策略、审计记录全部以设备作为核心对象,依靠 IP、MAC 地址、主机名识别终端。这套模式在人员和设备一一对应的环境中运行顺畅。
但放到公用终端的业务环境下,这套防护逻辑就会暴露出不少内部安全隐患,这些风险不一定来自黑客攻击,更多是业务场景带来的权限管理漏洞。
二、传统设备级防护的现实风险
只依靠设备维度做安全管控,主要会面临三类突出问题。
第一,存在权限继承风险。当高权限人员使用过公用电脑后,后续登录的实习生、临时人员,会继承该设备全部原有管控配置,角色之间权限边界被打破,存在越权操作的隐患。
第二,安全事件溯源取证困难。发生文件拷贝、资料外发、违规打印等行为,日志只能定位到主机设备,无法确定实际操作人员。一旦出现数据泄露事件,很难完成责任追溯。
第三,运维管理成本较高。员工调岗、轮岗、离职之后,运维人员需要梳理该人员接触过的全部终端,逐个调整外设、文档、应用相关策略。公用终端数量越多,重复运维工作量就越大。
简单来说:风险是由 “人” 产生,防护却只落在 “设备” 上,防护模型和真实业务场景产生错位。
三、账号粒度管控的实现逻辑
为应对上述业务痛点,市面上部分端点安全产品扩展了账号维度管控能力,构建设备 + 账号双轨防护架构,迪康端点安全一体化管理系统具备该类功能。
该模式并不是舍弃设备管控,而是作为现有安全体系的补充。
- 设备作为安全底座:无论哪个账号登录终端,设备层面的基线加固、外设黑白名单、防火墙等基础策略持续生效,守住终端底层安全底线。
- 账号实现差异化权限:安全策略绑定人员账号。用户登录终端之后,自动加载分配给该账号的管控规则。
同一台公用计算机,普通员工、涉密岗位、实习人员登录,会自动匹配各自的权限集合,可以对 U 盘读写、打印、文档外发、网站访问做差异化约束;账号注销退出,对应权限随之失效,做到策略跟随账号流转。
审计层面,系统日志同时记录设备信息与登录账号信息。安全事件发生时,除设备线索之外,还可以以操作人员账号作为检索条件,还原操作人、操作时间、操作行为,能够满足等保、保密场景的审计取证需求。部分产品还支持对接 AD 域,批量同步组织账号,适配中大型组织。
同时需要客观认清能力边界:账号级策略生效的前提是终端完成账号登录。未登录账号时,系统依旧执行设备维度策略,防止出现管控真空。
四、安全建设落地的一些思考
不少企业做安全建设,把大量资源投入抵御外部攻击,对抗病毒、木马、网络入侵。但内部风险并不都是恶意攻击导致,公用工位、轮班终端、临时人员上机,都是现实中高频出现的业务场景。
账号粒度管控,不能替代 EDR、网络边界、防火墙等现有安全组件,它属于纵深防御中的补充能力,专门解决人与设备多对多场景下的安全缺口。
安全方案好坏,要看是否贴合真实业务。如果业务本身就大量存在公用终端,只单纯依靠设备做防护,天然就存在短板。把管控粒度延伸到账号身份,是处理这类场景的可行解决思路。
五、总结
公用终端带来的内部风险很容易被运维团队忽略。传统以设备为中心的防护,在人员流动、设备共享的场景存在先天不足。
通过设备‑账号双轨的防护思路,可以实现权限按岗位分配、行为定位到人,在不破坏原有业务流程的前提下,补齐公用终端场景的安全短板。