凭证风险应得到更多关注
开学季期间,学校网络活动激增:学生返校、创建新账户、教职员工重新接入,用户开始访问电子邮件、学习平台、行政系统及其他应用程序。
对于IT和安全团队而言,开学季网络安全不仅要确保用户能访问所需资源,也是评估提供访问权限的凭证是否仍安全的重要时机。
在《Digital IT News》近期一篇关于开学季网络安全的文章中,安全领域负责人分享了学生和教育工作者重返新学年时保护学校的建议。Enzoic参与了讨论,强调不断演变的威胁正让传统的网络安全意识方法愈发难以奏效。
这一挑战不仅在于识别攻击,学校还需考虑凭证被成功泄露后的后果,以及IT团队能否在攻击者利用这些凭证前将其识别出来。
AI正在改变钓鱼攻击的策略
传统的网络安全意识培训一直教导用户识别常见的钓鱼信号:拼写错误、措辞生硬、异常请求、可疑链接,或明显不合法的消息。
生成式AI正让其中一些警告信号的可靠性降低。
攻击者可快速生成更具说服力的消息,并针对不同受众定制,从而减少了曾让钓鱼攻击更易识别的诸多语言和语法错误。
这在教育领域尤为具有挑战性,因为IT团队需负责管理各类用户群体,包括学生、教职员工、管理人员、工作人员、承包商及其他用户,覆盖范围广泛的系统和应用程序。
这一挑战的规模十分显著。根据《MS-ISAC K–12网络安全评估》,82%的K–12学校遭遇过网络事件,在超过5,000家机构中,已确认的攻击超过9,300起。该评估强调了针对人为因素的威胁,包括钓鱼攻击和密码盗窃。
用户教育仍是重要的防御手段,但即便是训练有素的用户也可能被极具说服力的攻击欺骗。学校需要安全控制措施,以应对意识培训不足且凭证被泄露的情况。
今天的强密码可能明天就被泄露
钓鱼攻击只是凭证泄露的来源之一。
密码还可能通过第三方数据泄露、信息窃取恶意软件、密码复用及其他凭证窃取活动被泄露,且这种泄露不一定发生在密码创建时。
密码今天可能符合组织的安全要求,日后却可能被泄露。
这就是将密码安全视为一次性工作的问题所在。
密码策略可在密码创建或重置时设定要求;多因素认证(MFA)可增加另一重认证因素;意识培训可帮助用户识别可疑活动。每一项都在分层安全策略中发挥重要作用。
但组织还需具备可见性,以了解之前被认为安全的活跃密码何时被泄露。
这正是持续凭证监控发挥重要作用的地方。
凭证泄露已十分普遍
Enzoic的《Credential Risk Report》显示这一挑战已变得多么严峻。
该研究发现,85%的组织将泄露的凭证视为主要攻击路径。更重要的是,凭证泄露并非仅为理论上的担忧:73%的组织在过去12个月内,在第三方泄露数据、暗网来源或信息窃取日志中发现了员工或承包商的凭证。
然而,仅有19%的组织会持续监控凭证泄露并自动进行修复。
凭证泄露的速度让这一点尤为重要。泄露的凭证在被盗后可迅速出现在犯罪生态系统中,让攻击者有机会在凭证仍处于活跃且受信任状态时使用有效凭证。
这改变了安全等式。密码无需是弱密码才会成为风险:它可满足组织的密码要求,日后却因钓鱼攻击、恶意软件、第三方泄露或其他地方的泄露而变得不安全。
对于教育领域的IT团队而言,这些发现强化了一个重要观点:阻止用户选择已泄露的密码只是凭证安全的一部分。
凭证可在创建后被泄露。如果组织未持续将活跃凭证与新发现的泄露数据进行比对,泄露的凭证即便风险已发生变化,仍可能保持受信任状态。
这就是为什么凭证安全需要考虑密码的整个生命周期,而非仅创建时的状态。
开学季网络安全需要持续的凭证保护
开学季网络安全不应意味着给本就繁忙的IT团队的任务清单再增加一项手动安全任务。
相反,学校应寻找将凭证保护直接融入其身份环境的方法。
这首先要阻止用户选择已泄露或不符合既定密码策略的密码,但保护不应在密码被接受后就停止。
持续凭证监控会在密码创建后持续评估活跃密码。如果之前安全的密码后来被识别为泄露,组织可在凭证被用于攻击前迅速采取行动。
借助Enzoic for Active Directory,教育领域的IT团队可:
- 当用户创建或更改密码时,阻止已泄露和弱密码。
- 提供实时的输入时指导,帮助用户创建符合组织要求的密码。
- 持续监控Active Directory中的密码和凭证是否被泄露。
- 自动化修复操作,包括在检测到泄露时要求重置密码或禁用账户。
- 支持NIST SP 800-63B密码要求。
这种区别很重要。
传统密码策略回答的问题是:该密码当前是否可接受?
持续监控则回答另一个问题:该密码是否仍然安全?
对于拥有庞大且频繁变化的用户群体的教育环境,这两个问题都很重要。
缩短泄露凭证保持受信任状态的时间
目标并非仅仅是创建更强的密码,而是缩短泄露凭证保持活跃且受信任状态的时间。
试想一名教职员工在学年开始时创建的完全可接受的密码,数月后,该密码因一起无关的第三方泄露而被泄露。
如果没有持续监控,密码可能保持活跃状态,直到用户更改密码、组织通过其他安全控制发现泄露,或攻击者试图使用它。
持续监控改变了这一模式:组织不再仅依赖一次性检查,而是可在新的泄露凭证数据可用时持续评估密码。
当Enzoic for Active Directory检测到泄露的密码或凭证时,管理员可配置修复操作,例如要求用户更改密码或禁用受影响的账户。
这为教育领域的IT团队提供了一种应对不断变化的凭证风险的方法,而非仅在密码创建时应对。
将凭证风险纳入开学季网络安全策略
开学季网络安全通常侧重于为新学年准备用户、设备、网络和应用程序,凭证安全应在该策略中占有一席之地。
意识培训可帮助用户识别攻击;多因素认证(MFA)可让被盗凭证更难被利用;密码策略可帮助阻止弱密码选择。但凭证在创建后并非一成不变。
它们可能在明天、下个月或学年后期被泄露。
这就是为什么凭证安全需要延伸至密码创建和定期重置之外:学校需要在凭证泄露发生时具备可见性,并在之前受信任的凭证成为风险时做出响应。
了解Enzoic如何帮助K–12学校及高等教育机构防范泄露凭证并加强身份安全。