我已多次见证PAM现代化项目的一种模式,足以提前识别。迁移按计划完成,老旧平台被停用,所有特权凭证都已迁移至新密钥库,从所有运营指标来看,该项目堪称成功。
随后有人提出一个简单问题:“我们实际降低了多少风险?”
房间里陷入沉默。
迁移按时完成且未超预算,从运营角度看是成功的,但底层安全模型并未真正改变。特权凭证依然存在,仍与持续身份绑定,只是被转移了位置。
随着企业在特权访问基础设施上投入大量时间和资金,却发现仅升级了工具而未实质性降低安全暴露面,这种脱节现象愈发普遍。
替换老旧PAM解决方案确实有价值:新平台提升了可见性,简化了管理,且通常能更顺畅地与当前云环境集成。但如果迁移最终只是将所有特权凭证转移至不同密钥库,企业可能只是解决了一个运营问题,却未实质性降低其最大安全风险之一。
密钥库曾完美解决过去的问题
值得回想的是,凭证密钥库最初为何成为基础安全工具。
20年前,特权密码随处可见:管理员共享账户,凭证存放在脚本、电子表格、配置文件和个人笔记本中。密码轮换不统一,审计有限,单台被入侵的管理员工作站就可能暴露整个环境。
蔓延是可见的症状,但并非全部问题。共享特权账户意味着无个人问责制:出现故障时,无法将操作与具体人员关联。此外,SOX、PCI DSS和HIPAA均开始要求对特权访问实施可被审计人员接受的、有文档记录的控制措施。密钥库解决了这三个问题:它将凭证集中化,通过代理访问使每个会话都可追溯到个人,并生成监管机构要求的审计轨迹。
将这些凭证集中到加固后的密钥库从根本上改变了局面:机密可在单一位置得到保护、轮换、审计和控制。对于相对静态的基础设施而言,这是完全正确的解决方案。
问题在于企业基础设施并未停滞不前。当前环境以云服务、API、Kubernetes集群、CI/CD流水线、无服务器工作负载、SaaS平台以及数量不断增长的机器身份为主导。AI代理只会加速这一转变:单个自动化工作流可能在数分钟内调用数十次特权操作,且无需人类登录。
运营模式改变了,但安全模型往往没有。
新密钥库无法消除持续特权
这正是许多现代化项目忽视目标的地方:密钥库保护的是凭证的存储位置,而非消除凭证存在的事实。
无论由传统PAM平台还是最新的云原生替代方案管理,这些凭证仍代表持续特权,仍与身份绑定,对攻击者仍有价值,且若周围控制措施失效,仍可能被滥用。
这就是为何将PAM迁移称为安全转型可能具有误导性:凭证被转移了,但安全暴露面并未改变。
与此同时,攻击者的速度越来越快。Verizon的2025数据泄露调查报告发现,凭证滥用仍是现实世界数据泄露事件中主要的初始访问载体之一,而漏洞利用和第三方入侵则持续扩大企业必须防御的攻击面。
在这种背景下,仅将凭证存储在新密钥库中,看起来不再像转型,而更像维护。
迁移应是起点,而非终点
PAM现代化项目中反复出现一种模式:首要目标是替换老旧基础设施,这可以理解——基于密钥库的平台维护成本高昂且难以集成。错误在于企业止步于此。
成功的现代化应逐步减少特权凭证的数量,这并非一蹴而就,也不适用于所有工作负载。遗留应用、商业软件和老旧系统在一段时间内仍将需要传统凭证管理。在无法实现临时访问的场景中,现代密钥库仍有持久作用。错误不在于拥有密钥库,而在于将其视为全部策略,而大多数现代企业环境已不再需要这样做。
但新工作负载不必遵循该模式。
许多企业不再发放闲置至被检索的凭证,而是转向在运行时授予特权访问,且仅在特定任务需要时才授予。访问变为临时、策略驱动,且在工作完成后自动过期,而非无限期持续。
这是架构层面的转变,而非单纯的平台升级。
以消失的内容衡量成功
最安全的凭证不一定是每30天轮换一次或存储在最坚固密钥库中的凭证,而是那种仅在需要时存在,使用后立即消失的凭证。
因此,企业应重新思考如何定义PAM现代化的成功:不是看迁移到新平台的速度,不是看导入的凭证数量,甚至不是看是否成功停用了遗留密钥库,而是要问一个更难的问题:我们消除了多少不必要的持续特权身份?
攻击者不在乎企业使用的是20年的旧密钥库还是全新的密钥库,他们只关心是否还有东西可偷。