發布日期:2026/09/22
在一般企業中,非人類身分(Non-Human Identities, NHIs)的數量如今已經超過員工、承包商與客戶,其比例介於 10 比 1 到 92 比 1 之間。
此外,當企業允許同一個人存取多個內部部署(on-premises)、雲端運算(cloud computing)及混合式(hybrid)環境時,也會使人類身分管理更加分散與複雜。這些因素加在一起,使得企業的身分與存取管理(Identity and Access Management, IAM)變得極具挑戰性。
透過實施零信任(Zero Trust)政策來降低企業 IT 環境遭未經授權存取的風險,這項概念已經推行了將近二十年。其核心做法是「關緊大門」:每天撤銷所有人對企業資產與應用程式的存取權限,並在每個新工作日開始時重新授予這些權限。
零信任政策並非單純的被害妄想式防禦:過去的網路攻擊就曾透過各式各樣的非人類身分(Non-Human Identities, NHIs)發動,例如零售業的HVAC 暖通空調設備(Target 資料外洩事件),或魚缸恆溫器(一家美國賭場遭入侵的事件)。
IAM 平台可以設定為接收企業 SIEM(安全資訊與事件管理)系統所提供的資訊,藉此協助判斷,作為身分治理與管理(Identity, Governance and Administration, IGA)的一環,是否應該重新授予特定實體的存取權限。
這種 IAM/SIEM 整合能讓組織根據異常行為,迅速封鎖特權存取權限。同樣地,IAM 也可以將資料提供給 SIEM 環境,以充實其稽核軌跡(audit trail)。
在一個完全由人類組成的員工體系中,零信任所面臨的問題在於,組織階層與內部政治鬥爭往往不可避免地導致零信任政策無法全面、徹底地落實。
IT 管理員通常很難拒絕高階主管的存取要求,這會在系統中留下可被利用的漏洞,而攻擊者可以透過針對特權身分發動的魚叉式網路釣魚(spear phishing)與捕鯨式攻擊(whaling),徹底利用這些漏洞。
十五年前,許多特權帳號仍使用固定密碼,而且帳號活動也沒有受到積極監控。一旦這些帳號遭到入侵,就可能帶來極大的風險。
一個廣受報導的案例發生在佛羅里達州某座水處理廠的 SCADA 系統。一名身分不明的人員透過共用密碼,從遠端取得系統存取權限,之後提高了添加至當地飲用水中的鹼液(lye)濃度。所幸,一名警覺性極高的員工立即發現這項未經授權的活動,並關閉了相關存取權限。
這類事件促使特權存取管理(Privileged Access Management, PAM)工具更加廣泛地被採用。這些工具能記錄使用者活動、建立稽核軌跡(audit trail),並在特權存取使用完畢後撤銷相關權限。
非人類身分(NHI)的管理看似令人不知從何著手。然而,如果組織導入代理式 AI(agentic AI)與機器學習(machine learning),非人類身分的基礎架構便可以單純依循零信任原則運作,進而建立更快速的回應機制。
負責處理存取權限移除與恢復流程的代理式 AI,不會因為受到施壓而違反規則,即使對象是擁有最高權限的使用者也一樣。
透過導入代理式 AI 與機器學習,企業有望實現零信任,並從無密碼技術(passwordless technologies)中獲得更高的投資報酬率(ROI)。
不過,採用 AI 管理零信任存取權限的前提是,相關規則必須明確定義,各項限制也必須正確設定。儘管如此,運用機器學習與代理式 AI,針對資安事件進行快速回應,仍具有極大的潛在效益。
在一般企業中,至少一千名員工的系統存取權限,通常都會依據組織的 Joiners, Movers, Leavers(JML)模型進行管理,也就是針對新進、職務異動與離職人員管理其存取權限。然而,在更複雜的環境中,這可能造成龐大的行政管理負擔。為了解決這個問題,企業開始採用機器人流程自動化(Robotic Process Automation, RPA),來執行重設密碼等重複性工作。
例如,我們曾合作的一家大型金融機構導入 RPA 解決方案,能快速執行自動化的密碼控管,並透過 API,將相關稽核軌跡(audit trail)回傳至我們的產品。藉由 RPA,該組織得以更快速地在其環境中導入複雜密碼的自動建立與重設機制,並從中獲得生產力提升的效益。
下一個發展方向,是將 AI 應用於企業在授權(authorization)與身分驗證(authentication)方面的治理政策,以建立更加精簡、有效率的管理模式;這與 AI 在網路領域的應用方式類似,都是用來衡量企業的安全態勢(security posture)。
ITIL 中的持續服務改善(Continual Service Improvement, CSI),以及敏捷開發與 DevOps 中的循環式改善流程,也都能從 AI 中受益。透過分析整個企業生態系統,了解「誰在什麼時間、什麼地點使用哪些資源」,再運用機器學習與 AI 調整及適應相關政策與治理機制,就有可能建立自動化的循環改善流程。
在現有企業委員會的監督下,系統便不必持續進行重新設計,同時可透過提升營運效率來創造更高的投資報酬,並藉由全面採用零信任(Zero Trust)與無密碼技術(passwordless technologies),進一步提升安全性。
結合 AI 的身分治理與管理(Identity, Governance and Administration, IGA)技術,可以持續分析每一位使用者及每個非人類身分(NHI)的存取行為,並根據該使用者或實體的行為動態調整存取權限。
例如,如果某位員工當天已經離開辦公大樓,系統可以暫時撤銷其存取權限,直到該員工返回辦公室,或從家中的 IP 位址重新登入為止。如果 AI 本身沒有遭到入侵,這種經 AI 強化的 IGA 機制將能大幅提高攻擊者入侵該員工工作環境的難度。
現有系統已經能夠偵測異常情況,例如同一個身分在短時間內從地球兩端登入同一套系統,而這在實際物理條件下根本不可能完成。然而,如果缺乏持續監控,仍然會有一些異常行為被遺漏。
在典型的企業環境中,要考量所有這些因素,並要求每一位員工逐一申請完成日常工作所需的所有存取權限,會造成過於沉重的負擔。這種令人痛苦的使用者體驗,很可能促使員工採取變通方式與不良做法,例如在使用敏感應用程式後仍讓其保持開啟狀態。
然而,如果利用 AI 處理所有這些繁瑣的檢查工作,管理員就能將精力集中在建立明確定義的規則上。
例如,可以設定一項規則,禁止員工在早上 6 點以前取得存取權限。如果員工確實需要在 6 點以前存取系統,AI 可以被設定為提出一些只有該名員工才能回答的問題。接著,系統還可以要求提供指紋或實體權杖(physical token),以重新驗證身分並恢復其對特定應用程式的存取權限。
完成驗證後,系統便會逐步恢復原有的存取權限。這正是透過非公開對外服務的 AI與機器學習進行自動化,可以同時帶來巨大生產力與安全效益的地方。AI 也可以被應用於執行非常基礎的工作,例如將文件轉換成純文字或自然語言格式。
當然,網路攻擊者同樣也在利用 AI,開發越來越複雜的方法來繞過防禦機制。以 AI 對抗 AI,正是分析機構 KuppingerCole 所稱的 Identity Fabric(身分架構)中的進階功能之一。
在 Identity Fabric 中,AI 與機器學習演算法可以強化風險型身分驗證(risk-based authentication)的執行,根據新出現及不斷演變的威脅,動態調整安全防護措施。
Identity Fabric(身分架構)可以整合並自動化身分管理的各個環節,協助企業建立更有效率、更穩健的身分管理機制。
其中包括提供自助服務(self-service)功能,讓使用者自行處理密碼重設與存取權限問題,減少向服務台提出請求的需求。
將自動化、自助服務與最佳實務的落實結合起來,可以進一步提升營運效率。IT 團隊不再需要手動管理分散的身分,管理負擔自然也會降低。
當整合式 Identity Fabric 不再需要企業購買及維護多套重複的身分管理工具與零散解決方案時,營運效率的提升也能進一步轉化為成本效益。
集中管理身分可以減少身分孤島(identity silos),並補上安全漏洞。AI 驅動的監控機制則能及早發現身分攻擊,在事件演變成真正的資安事故之前採取行動。
透過落實零信任,再搭配自適應身分驗證(adaptive authentication),企業可以降低內部威脅,同時保護敏感資料。
從 IAM 到目前的發展來看,隨著 NHI 的數量持續增加,未來 AI 模型可能會進一步整合到身分管理架構中,提供更完整的身分資產(identity estate)可視性與監控能力。
未來甚至可能先由 AI 建立負責管理非人類身分的安全基礎架構模型,再交由人類管理員進一步調整與完善。
本文最初刊登於 [HelpNetSecurity]。
資料來源: One Identity Blogs