"终端零信任 + 业务系统访问控制"的基本思路:未授信的电脑,一律访问不到核心系统。思路清楚了,但落到真实环境里,很多企业其实连"谁在访问我的业务系统"都未必说得准。
这篇文章不重复讲原理,而是盘点三类最容易被忽视的"口子"——它们都能让不对的人,看到不该看的数据。看看你家有没有。
一、口子一:账号共享、离职未回收
很多业务系统只认"账号 + 密码",不认"哪台电脑、哪个人"。这就埋下两个隐患:
- 账号共享:一个同事把系统账号借给另一个人用,系统看到的永远是同一个账号,无法区分实际使用者。
- 离职未回收:人员转岗或离职后,账号如果没及时停用,原账号依然能登录系统,等于留了一把没收回的钥匙。
这类问题的本质:访问控制只做到了"账号级",没做到"终端 + 身份级"。
二、口子二:权限一刀切、过度授权
另一个常见现象是"给多了":
- 某个系统给全员开了访问权限,实际上只有少数岗位真正需要。
- 一旦登录成功,用户几乎能访问系统的全部功能和数据,谈不上最小权限。
过度授权等于过度暴露。攻击者或内部越权人员一旦进入,能触碰的范围远比业务需要的大。
三、口子三:第三方、外包、访客"借道"进入
对外协人员,很多企业图省事,直接给个系统内网入口了事:
- 外部人员使用的终端不在企业管控范围内,是否装了杀软、是否打了补丁一概不知。
- 又没做终端校验和限时授权,相当于把门禁卡借给了陌生人,对方能访问多久、访问到哪一层,都不可控。
四、怎么堵:把访问控制从"账号维度"升级到"三维"
三类口子,对应的不是"加长密码"这么简单,而是把访问控制的依据,从单一账号扩展到三个维度:
风险口子 |
单账号管控的盲区 |
升级后的做法 |
账号共享 / 离职未回收 |
只认账号,分不清实际使用者 |
终端设备指纹绑定 + 身份二次确认,离职即失效 |
权限一刀切 |
登录即全开,过度授权 |
按角色 / 部门最小权限,敏感操作二次确认 |
第三方 / 外包借道 |
外部终端不可控、无时限 |
外部人员终端零信任校验 + 限时、限定系统授权 |
落到机制上,可以概括为三步:
- 绑终端:访问业务系统的不只是账号,还要绑定到具体、可信的终端,设备不对就拒绝。
- 控权限:默认无权限,按需开通;按角色、部门、项目分配,能访问哪些系统、哪些功能都明确限定。
- 动态收口:权限可随终端健康状态调整——例如终端未装杀软、补丁不全时自动降权或拦截,而不是事后才发现。
五、小结:三层合起来才是闭环
把今天聊的放进更大的视野里,内网数据安全其实是三道防线:
- 网络入口(准入):管"谁能接进我的网络"。
- 业务访问(零信任):管"接进来之后,能碰什么、碰到什么程度"。
- 终端内部(端点安全):管"数据能不能被带出去"。
只做其中一层,都还是"裸奔"的一部分。把这三层串起来,业务系统才算真正从"能连上就能访问",走到"设备可信 + 身份合规 + 权限最小才可访问"。
以迪康的终端零信任相关能力为例,其"设备指纹绑定 + 身份认证 + 最小权限访问控制"的组合,正是把上面三类口子逐一收口的一种落地形态,也契合等保 2.0 中"身份鉴别、访问控制"的要求。
与其等业务系统出事再补救,不如先盘一盘:上面这 3 类口子,你家现在堵住了几个?