文章总结: 本文提出身份安全治理新范式,核心是梳理身份、权限、资源与控制关系,而非仅盘点账号。通过ISPM事前评估与ITDR事后检测闭环,识别6类身份暴露面,构建身份关系图谱,从权限强度、可利用性等5维度评分,排查8类高频攻击路径,分4批次整改并验证,建立豁免管理机制,持续减少攻击者可利用的身份链路。 综合评分: 88 文章分类: 安全建设,解决方案,红队
账号攻防新范式:从身份暴露面,阻断攻击者横向移动
原创
guowei guowei
网络安全直通车
2026年9月29日 10:49 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
很多企业做身份安全,停留在账号清点、权限台账。但攻击者的目标不是攻破某一个账号,而是打通身份 – 权限 – 资源的整条访问链路。本文拆解身份安全实战方法论,从识别暴露面、绘制身份关系图,到攻击路径研判、分批次落地整改,把身份风险真正闭环。
在攻防演练中,我们经常看到一类场景:防护体系看起来完整,权限清单整理得很规范,黑客却依然能从一个普通账号起步,一路横向移动,拿下核心业务资产。
根源在于:传统身份治理只盯着 “账号本身”,而攻击者盯着身份之间的关联关系。 我们要做的,不再是简单盘点账号,而是梳理身份、权限、资源、控制关系,回答三个核心问题:谁最容易被利用?攻击得手后能走到哪里?哪一处整改能切断最高风险路径?
一、ISPM 与 ITDR:一个找弱点,一个抓攻击
很多人会混淆这两组能力,二者互补,构成完整身份安全闭环:
ITDR
:侧重攻击检测。当身份正在被篡改、凭证被盗、权限滥用时,完成告警、调查、遏制响应,是发生威胁之后的处置手段。
ISPM
:侧重持续评估。提前挖掘身份链路结构性弱点,梳理暴露面、权限、攻击路径,做优先级整改,属于事前风险发现。
配套的还有 IGA(身份生命周期管理)、PAM(特权账号管理)。IGA 管好账号全生命周期,PAM 管控高权限使用。 微软身份评估、MITRE ATT&CK 账号矩阵都提到:攻击者往往会利用合法账号、附属凭据、云角色、委派权限,实现横向扩大访问。
二、先把 6 大类身份暴露面全部找全
只统计高权限账号,远远不够。大量的接管权限、服务账号、机器凭据,才是隐蔽突破口。
表格
| 暴露面 | 典型风险 | 可能后果 | | — | — | — | | 长期高权 | 永久管理员、直接绑定资源 Owner,日常账号常驻高权限 | 普通账号失陷直接造成高危事件 | | 休眠与孤儿账号 | 离职、外包到期、系统迁移后账号未清理 | 长期无人关注,极易被接管、秘密复用 | | 危险委派与信任 | 过度 Kerberos 委派,可修改高权限组的普通主体 | 低权限身份实现权限提升、横向移动 | | 弱认证入口 | 旧协议、无 MFA、紧急账号日常使用,设备无约束 | 攻击者绕过认证进入关键系统 | | 应用与服务主体 | 高权 OAuth、长期 Secret,无人维护的服务主体 | 无需人员登录即可持续访问数据、控制面 | | 机器身份凭据 | CI/CD Token、证书、API Key,权限过大长期不轮换 | 一处代码库 / 工作负载失陷,污染生产环境 |
重点提醒:普通用户账号可能托管服务账号,服务账号又能重置管理员权限。ISPM 必须把主体、附属身份、可间接访问关系串联起来分析。
三、七类数据源,统一构建身份关系图
想要看清链路,需要整合多源数据,统一绘制身份关系图谱。 数据源包含:HR 与 IGA、AD 与云 IDP、PAM、云 IAM、SaaS 与 OAuth、终端基础设施、机器身份平台。
图谱至少建立四类节点:身份、权限、资源、控制关系。 同一个人员,在 AD、云 IDP、VPN、SaaS 里的账号,要映射为同一个主体;共享账号、自动化机器身份,必须单独设立责任人,不能强行挂靠使用者。
推荐图谱表达逻辑:身份 – 组 / 角色 – 权限 – 资源 – 关键资产,再叠加可重置密码、可修改组、可审批提权、可读取密钥、可控制设备等控制边,系统识别间接访问路径。
四、风险评分,不能只看权限名称
评估风险不能简单看角色名字,需要 5 个维度综合打分:
权限强度
:当前身份能够直接执行哪些操作(全局管理员、云资源 Owner 等)
可利用性
:攻击者获取该凭据的难易程度(无 MFA、长期 Secret、共享凭据)
路径长度
:需要跨越多少身份、控制关系才能抵达目标资产
影响半径
:失陷后影响多少业务、系统
资产关键度
:最终能够触及的高价值目标
核心观点:一个低权限账号,如果距离核心资产仅一步,风险可能高于受强保护、仅能临时提权的管理员。风险分数仅代表改进建议采纳程度,不等于绝对被攻破概率。最终排序,必须结合攻击路径与业务影响综合研判。
五、重点排查 8 类高频攻击路径
梳理攻击路径,不是画一张网络图就结束。每条路径必须确认:起点是否暴露、关系是否可利用、终点资产是否关键、链路防护是否被 MFA/PAM/ 网络隔离阻断。缺少这些上下文,风险研判会失真。
常见攻击起点与链路:
- 休眠外包账号:VPN 仍可登录 → 跳板机 → 生产运维网络
- 普通员工账号:可重置服务账号 → 获取高权限身份
- 本地同步账号:对同步服务器拥有管理权限 → 篡改混合身份云权限
- SaaS 管理员:可批准 OAuth 应用 → 长期读取邮件、文件、目录数据
- 应用负责人:可为服务主体新增 Secret → 以应用身份调用高权限 API
- 低权域账号:危险委派、可修改 GPO → 横向到域控 / 高权限服务器
- 多台服务器本地管理员:密码哈希复用 → 主机之间横向扩散
- CI/CD 维护者:可读取密钥、修改流水线 → 控制生产、云资源
六、整改分 4 个批次推进,避免一刀切
整改切忌直接 “删除一条关系” 就算完成,要记录风险对象、业务负责人、变更证据、剩余风险和复查时间。无法立刻删除的生产权限,要设置到期时间、启用强 MFA、托管审计、告警机制。
表格
| 批次 | 时限 | 优先对象 | 核心动作 | | — | — | — | — | | P0 紧急 | 24h 内 | 可直达核心业务的账号路径 | 先禁用、临时隔离、换凭据、根因分析 | | P1 高优先 | 7 天内 | 休眠高权、危险委派、高权应用、外部账号 | 明确责任人,删除不必要关系,迁移临时授权 | | P2 计划治理 | 30 天 | 长期权限、过宽组、旧协议弱认证入口 | 分批回收、启用强认证,拆分身份和日常账号 | | P3 持续优化 | 季度迭代 | 组织流程、角色模型、平台基线改造 | 优化 IGA/PAM、机器凭据、基线技术 |
七、6 类身份暴露面,标准化处置方案
表格
| 问题 | 推荐处理方式 | 验证重点 | | — | — | — | | 永久管理员 | 改为 JIT 临时激活,管理身份和日常账号分离 | 默认无高权,激活审批、MFA、期限留痕 | | 休眠 / 孤儿账号 | 停用登录、移出高权组,清理凭据后注销 | 账号 Token、密钥、密码、权限全部失效 | | 危险委派 | 收紧委派对象,修复可修改高权限组 / GPO 的控制关系 | 路径重算,确认无法访问关键资产 | | 弱认证入口 | 禁用旧协议,管理员和高敏感主体启用强抗钓鱼认证 | 测试入口无法绕过 MFA、条件访问策略 | | 高权应用授权 | 清理闲置服务主体,缩小 API 权限,改用短期凭据 | 应用仅访问必要的数据、操作 | | 长期机器凭据 | 托管身份动态凭据,自动轮换 + 异常告警 | 旧凭据失效,业务使用新凭据快速调用 |
八、整改完成,必须重新验证攻击路径
工单关闭不等于风险消除,至少四项验证:
配置验证
:角色、委派、应用同意、凭证策略按计划变更;
路径验证
:重新计算从起点到核心资产的可达链路,确认路径切断;
访问验证
:身份尝试访问目标资源失败,权限收敛;
监控验证
:持续监测身份访问日志,新权限满足最小需求。
重要提醒:如果整改只是把风险转移到另一个账号、保留 Token / 证书 / 密钥,攻击者依然能找到突破口。
九、例外不能永久暴露:建立豁免管理机制
业务场景确实无法立刻整改的,需要走完整豁免流程,不能口头放过。
写明业务原因:说明为什么不能整改,不能只写 “业务需要”;
明确风险范围:身份、权限、可影响的关键资产;
补偿控制措施
:MFA、来源限制、PAM、网络隔离、审计;
责任与到期复核
:业务负责人签字,设置到期自动复核,到期必须重评。
月度运营持续关注延期豁免、无人维护服务主体、长期高权限账号,以及整改后重新出现的攻击路径。真正的身份安全,是持续循环治理,不是一次性评估。
十、上线验收清单
整改落地,验收需要覆盖: ✅ 人员、外包、管理员、服务账号、应用账号、机器账号梳理完整 ✅ AD、云 IDP、IAM、SaaS、终端、机器身份平台全部纳入图谱 ✅ 身份、组、委派、应用同意、凭据、权限关系绘制完成 ✅ 权限强度、可利用性、路径长度、资产价值风险评分完整 ✅ 风险路径有明确时限、责任人、变更计划 ✅ 生产例外、豁免、到期自动提醒机制生效 ✅ 整改后复测攻击路径,确认横向访问阻断 ✅ 告警基线、委派权限、高权限账号监控策略上线
十一、指标不要只看 “发现多少问题”
很多团队只统计漏洞数量,但是漏洞数量不代表真实风险。 建议持续观测:高价值身份暴露数量、长期高权限账号占比、休眠 / 孤儿账号数量、可跨资产横向路径数量、POV 控制关闭时长。
整改后重点观测:每月可直达核心资产的风险路径有没有下降;攻击者是否只能拿到低价值账号;哪些路径依然存在被利用可能。 ISPM 的价值,不是一次性把风险清零,而是持续迭代,减少攻击者可利用的身份链路。当身份、权限、信任关系图谱绘制完整,再按风险排序,就能证明防护的有效性,身份安全从被动告警走向主动治理。
结尾
攻防演练的经验告诉我们:绝大多数入侵,都不是靠破解强密码,而是利用企业里被遗忘的账号、过度的委派、无人看管的服务凭据。 身份安全治理,本质是看懂人与人、账号与资源之间的关系。先摸清暴露面,绘制完整身份链路,分级整改、闭环验证,才能在攻击者拿到第一枚凭据时,切断横向移动的机会。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全直通车 guowei guowei《账号攻防新范式:从身份暴露面,阻断攻击者横向移动》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论