tag
访问管理
该标签下有 2 篇文章
2026-06-11
组织的安全底线在哪里?从 2026 年日本的真实事故倒推的 6 个优先事项
组织的“底线”应该由真实事故被突破的位置来决定,而不是产品清单。把 2026 年日本的事故排在一起,入口各不相同——VPN 设备、第三方软件、查询功能、未公开——但让损害扩大的漏洞收敛为 6 个:①按期限封堵面向互联网的设备②收窄维护、外包、离职人员的账号③监视数量与时间④日志保留到能回溯的期限⑤不保留不再需要的数据⑥用 KEV 重新排定优先级。本站结论=底线就是决定“谁、看哪个数字、何时发现”。
2026-06-11
不要把 root 密钥交给可能被入侵的环境:SSH 密钥的最小权限
从临时且可能被入侵的环境(GPU pod、CI runner、一次性 VM)向生产登记 root 密钥,那个环境一旦被入侵,生产就会连带被人以 root 权限抽走。对策=不在临时环境放 root 密钥/不用了就删掉/再次需要时用非 root 用户+command 限制密钥(command=「...」 restrict)把操作限定为一个。复用密钥是最重要资产,别搭出『漏一把就全完』的结构。