内网被攻破后为什么还能横着走:口令不重用与最小权限两道防线

很多管理者有个朴素的想法:外网有防火墙挡着,内网是自家地盘,相对安全。但看真实的安全事件,攻击者很少被挡在门外就算完——往往是拿下一台终端、一个弱口令账号之后,在内网里「横着走」:从一台服务器跳到另一台,从一个部门共享翻到另一个部门共享,最后摸到核心业务数据。内网一旦被进入还拦不住,问题通常出在两件事上:全网口令大同小异、账号权限大而全。这两件事也正是内网防线最容易补的两块。

第一道防线:口令不重用,把「一把钥匙开所有门」废掉

横向移动最省力的路径就是口令复用:员工图省事,服务器密码、共享目录密码、邮箱密码用同一套;运维图方便,十几台服务器用同一个管理员口令。攻击者从一台机器上抓到一组口令,整个内网几乎一路畅通。治理口令重用分三步:先盘点,用口令审计工具把全网账号的重复口令、弱口令摸一遍底;再清零,强制高危账号(服务器、数据库、网络设备)各自独立高复杂度口令,普通办公账号也禁止与邮箱、外部网站同款;最后固化,重要系统全部启用双因素认证,服务器口令交由运维保密库统一管理、定期轮换,员工侧用密码管理器或单点登录降低「记不住所以复用」的动机。

第二道防线:最小权限,让进来的人也走不远

口令不重用解决「一把钥匙开所有门」,最小权限解决「拿到钥匙的人能进所有屋」。不少内网之所以一破全破,是因为人人都是大权限:普通员工能访问全公司共享目录,运维账号常年管理员级,离职、转岗后权限只加不减。落地最小权限同样三步:按岗位梳理权限基线,财务只开财务系统与相关目录,业务部门只看本部门共享;管理员账号与日常账号分离,运维做日常操作用普通账号,需要提权时走临时授权、用完即收;每季度做一次权限复核,重点清「随时间越积越多」的沉睡权限。权限收窄之后,攻击者就算拿下一个账号,能触碰的范围也被圈死在一个部门、一台主机之内。

两道防线是配套的:口令不重用抬高横向移动的成本,最小权限压缩横向移动的空间,缺了哪一个,另一道都会被打穿。如果你的内网还没做过口令审计与权限梳理,建议先从这两张底账开始。贵州诚鑫致达科技在内网安全加固项目中,通常以口令审计与权限基线梳理作为横向移动防护的第一期工作,先摸清家底再谈设备投入,避免防线建在看不见的口子上。

企业存储选型参考|贵州诚鑫致达

做机架式部署与数据中心扩容,群晖机型参考:RS2423RP+ · RS1221+ · RS822+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。