Insights
非人类身份危机:机器身份治理最大缺口
当企业安全负责人谈及身份风险时,关注点几乎总在人类身上:高权限用户、被盗账户、内部威胁。然而,对于大多数企业而言,更大的风险已经悄然转移——它与员工无关,而是源自以服务账户、API密钥、OAuth令牌、SSH密钥、RPA机器人、云工作负载凭证及AI代理为代表的非人类身份(NHI)。据Rubrik Zero Labs研究,现代企业中NHI与人类身份的比例已达45:1,而在云原生和DevOps环境中,这一数字更是飙升至144:1。这些身份持续认证、访问敏感系统且权限惊人,但绝大多数处于治理真空状态:8%的企业身份在HR系统中无所有者,47%的NHI超过一年未轮换凭证,三分之二的企业曾因NHI被攻破而遭受损失。一场关于“机器身份”的治理危机正在悄然蔓延。 非人类身份:45:1的隐形攻击面与治理黑洞 NHI的泛滥并非理论威胁。一个从CI/CD日志、支持导出或合作伙伴邮件中窃取的单一令牌,即可横向扩散至CRM、存储及生产环境,克隆的令牌和后台作业在报警静默的情况下长期隐身。IBM《2024年数据泄露成本报告》显示,全球数据泄露平均成本高达488万美元,而NHI漏洞往往是隐秘推手。