安全存在根本缺陷:密码与身份验证

网络安全存在根本性的问题。密码和凭证至今仍是控制访问最常用的方法,过去六十年一直如此,但它们用于防御并不可靠,而且人们对它们的厌恶根深蒂固。
访问控制一直是某种古怪、陈旧模式的衍生物, Netenrich首席信息安全官Chris Morales 表示,他非常讨厌密码。
“尽管我们投入了大量资金,做了很多很酷的事情,但我们的整个安全体系却崩塌在一个烂密码上,”他说。
“我们的问题是,访问权限要么全有要么全无,而密码是你知道的东西,” Morales说。“所以,如果你知道某个东西,你就被认为是可信的,然后你就可以获取一切。”
Cybersecurity Dive采访的三十多位网络安全领导者普遍认为,访问是一个严重失灵的系统。然而,在当今最常见的形态下,企业离开密码和身份几乎寸步难行。
这个问题并不新鲜——它比互联网还要古老。身份治理不善是一种慢性病。
“我认为身份在某些情况下就是整个游戏的全部,” Google Cloud首席信息安全官办公室主任MK Palmore告诉Cybersecurity Dive。
凭证泛滥
如果说访问是系统结构的基石,那么密码就是将一切维系在一起的纽带。
组织使用数千种应用和服务来完成工作的情况并不少见。 根据Forrester的数据,大型企业平均使用 367个软件应用和系统。
这些很可能都与用户名和密码绑定,尽管单点登录正在逐渐普及。
大量凭证涌入身份与访问管理系统,包括密码管理器、单点登录服务、多因素认证及其他用于验证身份和执行权限的工具。
“尽管我们投入了大量资金,做了很多酷炫的事情,但整个安全体系却可能因为一个糟糕的密码而崩溃。”

克里斯·莫拉莱斯
Netenrich首席信息安全官
网络安全专家通常不会直接批评密码管理器或多因素认证的有效性,因为这些工具尽管存在缺陷,仍能增强组织的安全态势。
这些工具简化了用户的访问流程,但也将风险集中到了组织层面。过去一年中多起影响广泛的攻击事件就是前车之鉴。
一场 针对 LastPass 的持续攻击数月未被察觉,最终成为 年度最引人注目的安全失误之一 2022 ,当时一个包含所有客户保险库数据(包括加密密码和用户名)的云备份被一个身份不明的威胁行为者窃取。
这次攻击凸显了防御者所面临困境的核心问题。
网络钓鱼以及利用被盗或泄露的凭证仍然是两大 最普遍的入侵途径,据IBM Security的“数据泄露成本报告.”
凭证篡改和基于凭证的攻击是一场危机, LastPass首席执行官卡里姆·图巴。“凭借我们持有的数据,我们将永远成为相当诱人的攻击目标,” Toubba 告诉 Cybersecurity Dive.
在这方面,LastPass 并非孤例。
单点登录提供商 Okta 曾遭受网络钓鱼攻击,一次 数据泄露 ,并且其 GitHub 源代码被盗 发生在去年。Twilio 广泛使用的双因素认证服务在去年夏天遭到入侵,当时 多名员工被骗 向威胁行为者提供了他们的凭据。
“当你把某样东西集中起来,你就提供了一个好目标,” Palo Alto Networks Unit 42 的首席技术官兼副总裁 Michael Sikorski说。“皇冠上的明珠都在一个地方。”
身份滥用破坏系统完整性
认证缺陷助长网络攻击,当未经授权的用户获得访问权限时,坏事可能也必将发生。
当威胁行为者获得看似合法的企业系统访问权限时,他们会造成各种破坏——数据盗窃、勒索软件和敲诈活动。
“所有这些泄露,所有这些攻击,绝大多数都源于基于知识的薄弱凭据验证,尤其是用户认证和密码,” FIDO 联盟执行董事 Andrew Shikiar 说。
“根本问题在于主要认证因素,即密码,” Shikiar 说。“60 年来,我们一直依赖这种不适合用户认证的方法。”
二进制机制密码适用于批准或拒绝访问,这凸显了问题的根源。
在所有场景中,访问可能并非第一道防线, Cloudflare首席执行官Matthew Prince 表示,但“它是最重要的防线,因为它使我们担心的所有其他安全问题变得更加可控。”
据IBM Security X-Force称,凭证业务正在蓬勃发展,占暗网上待售资产的绝大多数,几乎达到90%。它们的售价为 每条列表平均价格近11美元.
“我认为在某些情况下,身份就是整个游戏的关键。”

MK Palmore
谷歌云CISO办公室主任。
网络犯罪分子一旦获得这些通常通过钓鱼攻击和数据泄露暴露的凭证,其潜在回报是巨大的。
根据Verizon的“数据泄露调查报告." ”,被盗凭证是最受欢迎的入侵入口。威胁行为者利用了受损身份,在 CrowdStrike去年研究的每5起数据泄露事件中就有4起 涉及受损身份。
威胁行为者也在利用有效的账户凭证攻击关键基础设施。 据网络安全和基础设施安全局称,在2022财年,这些凭证 占针对关键基础设施组织所有攻击的一半以上 。
系统访问和身份至关重要,攻击者和防御者都深知这一点。
“身份和访问管理是网络安全中最重要的组成部分,因为它是网络安全的核心。一切从这里开始,” Keeper首席执行官兼联合创始人Darren Guccione表示。
组织可以通过设计来限制风险
在短期内,限制身份陷阱带来的风险可能比完全消除密码更为现实,但这归结于权限管理,而权限管理同样充满复杂性。
对IT基础设施的访问权限仍然过于宽泛,特权账户在未经过多考虑的情况下就被授予, IBM Security X-Force研究主管John Dwyer表示。.
勒索软件之所以能够得逞,是因为威胁行为者利用了这种扁平化架构,然而,“在我整个职业生涯中,最佳实践一直是不去做那些事情,” Dwyer说道。
对系统访问权限的授予是复杂的,但根据 Fastly首席技术官办公室高级首席工程师Kelly Shortridge的说法,它需要被认可为网络安全的新基础之一。
遵循这一实践的组织可以设计其系统,以限制威胁行为者获取开发者凭证后造成的影响,并 将防御策略重新定位为围绕韧性,Shortridge表示。
“失败是不可避免的,而且它一直在发生,”Shortridge说。“我们需要能够为此做好准备,”从容应对并适应不断变化的环境。
网络安全主管部门一方面肯定IAM的益处,另一方面也警告组织注意这些政策和工具中显现的各种问题。
“我们让整合所有这些不同技术的整个过程变得非常、非常复杂。”

Jaya Baloo
Rapid7 首席安全官
身份治理与对齐、基础设施加固、MFA 和监控可以 防范一些最可能发生的高概率威胁,据 CISA 和美国国家安全局称。
CISA 的 自愿性网络安全绩效目标 也鼓励组织通过更改默认密码、分离用户凭据与特权凭据、撤销不必要的访问权限、支持 MFA 以及要求使用长且唯一的密码来降低账户安全风险。
将这些建议与其他广泛认可的最佳实践(如密码管理器和单点登录)相结合,并应对现实威胁形势,对防御者来说仍然困难重重。
“我们让整合所有这些不同技术的整个过程变得非常、非常复杂,” Rapid7 首席安全官 Jaya Baloo 表示。
未落实的 网络安全基础工作,例如妥善管理凭据,在出问题时一次又一次地暴露出来。
“在很多情况下,我们仍然没有做好基础工作,” Palmore 表示。 “很多组织没有做好基本的防守动作。”
迈向无密码未来的缓慢推进
扩大访问加密范围、让世界摆脱密码的努力正在进行中,但改变是艰难的,任务也十分艰巨。
一些举措,如 抗钓鱼 MFA,它们依赖于非对称公私钥对、生物识别或FIDO2标准等密码技术,能够提供更高级别的安全保障。
一场 由 FIDO联盟制定的无密码标准,简称通行密钥,也正获得越来越多的支持和发展势头。
“几乎所有你希望携手解决密码问题的公司都在这个组织中合作,” 希基亚尔表示.
这一挑战的规模巨大,需要整个行业在这一目标上达成一致,所有终端设备具备相应能力,应用和服务中进行开发,以及用户的广泛采用。
“根本问题在于主要认证因素,即密码。60年来,我们一直依赖这种不合适的用户认证方法。”

安德鲁·希基亚尔
FIDO联盟执行董事
Cybersecurity Dive采访的多位CISO表示,他们有意在整个组织中推行无密码化。然而,由于许多关键系统目前不支持甚至可能永远不会支持这种认证协议,通往无密码的道路必须等待更新版本的技术和基础设施出现。
“我只是不确定我们能否100%达到一个让我们感到有信心的程度”,即访问企业及其信息的身份是完全无懈可击的,Gary Barlet,Illumio联邦领域首席技术官表示。
“我努力活在现实世界中,” 巴莱特说,“而不是理想世界。”