文件服务器将长期存在,以下是安全管理方法

文件服务器仍是众多IT环境的核心组成部分,但随着权限不断累积,安全管理访问权限会变得复杂。tenfold Software总结了五项最佳实践,用于简化文件服务器管理并维持最小权限访问原则。

Tenfold Software BleepingComputer
安全新闻远程代码执行

File Server header

从不断攀升的云成本到风险归属、数据主权及遗留系统兼容性,企业仍依赖文件服务器获取低成本且充足的本地存储,原因众多。但无论数据存储于何处,访问治理都是确保数据落入正确之手的关键。

即便已深度进入云时代,仍有无数企业在部署各类SaaS订阅的同时,保留本地部署的文件服务器。这类混合架构可帮助企业存储大量数据,同时对成本、风险、数据留存、备份及访问权限保持完全掌控。

云服务的便利性仍是推动众多企业持续迁移的重要吸引力,但订阅成本飙升、数据所有权及监管要求等担忧,已促使其他企业暂停甚至重新思考其云战略。

因此,尽管曾有人预言将迎来纯粹的云原生未来,但看来不起眼的文件服务器仍将在未来数年作为IT支柱存在。无论企业依赖文件服务器的原因是什么,关键在于要安全、高效地对其进行管理。

借助本地基础设施所能提供的控制力度及风险归属,有效的访问治理是保护数据的关键。

以下是每位文件服务器管理员都需了解的五项最佳实践。

#1:切勿直接向用户分配权限

若要授予用户目录访问权限,应始终使用遵循统一命名规则的专用、单一用途安全组,例如fs_finance_read。

尽管大多数管理员都知晓这一点,但在实际操作中,若上级要求某团队成员立即获得访问权限,要遵守该规则可能会很棘手。

直接向用户分配访问权限的问题在于,无法追踪这些一次性权限。当查看用户对象时,可看到其所属的所有组。通过按所授予的权限命名组,这实际上可作为用户所有访问权限的清单。

但当用户直接获得文件夹权限时,该权限仅会显示在文件夹自身的属性中。即便在仅包含数百个目录的相对小型环境中,这也会导致一次性权限实际上不可见。

Best Practice Guide to Active Directory & File Server Governance

系统管理员必读物:我们的最佳实践指南列出了在微软环境中治理访问权限的核心技巧与窍门。

清理组结构、提升可见性并降低工作量——立即深入了解!

Download Free White Paper

#2:使用AGDLP模型嵌套权限组

如前所述,专用安全组是授予用户文件服务器目录访问权限的最佳方式。但这并不意味着应直接将用户添加到这些安全组中。添加另一层抽象后,文件服务器管理会变得更高效。

首先,创建映射到企业不同角色的全局组:销售、客户支持、人力资源等。接下来,将这些全局组设为该角色用户所需访问的每项资源的单独权限组的成员。

通过这种方式分层设置组,现在只需将新用户添加到与其职位匹配的全局角色组中,即可为其提供所需的全部访问权限。

这种方法称为AGDLP模型,是账户、全局组、域本地组及最终权限嵌套结构的缩写。遵循AGDLP或类似模型,可在文件服务器及Active Directory资源上实现一种基于角色的访问控制形式,大幅简化访问治理。

#3:宽松设置共享权限,使用NTFS控制访问

共享权限控制对文件共享等网络资源的访问。但由于NTFS权限同时适用于网络及本地访问,且能提供更精细的权限级别控制,大多数管理员更倾向于使用NTFS权限来治理访问。

当NTFS权限与共享权限交互时,限制更严格的权限级别生效。这使得将共享权限设置为高级别(例如用户设为“更改”、管理员设为“完全控制”),同时依靠NTFS权限进一步限制访问,成为最简便的方式。

#4:避免中断权限继承

为简化文件服务器治理,应重点管理目录树的顶层,让权限从那里向下传播。这在文件夹结构清晰时效果最佳,可充分利用权限继承。

理想情况下,不应在目录树中设置深度超过两到三级的显式权限。

当然,管理员很少能在理想条件下工作。多年的杂乱加上管理层要求,可能迫使你寻找变通方案,以便授予用户访问部门共享中深层特定项目文件夹的权限。

即便如此,创建新文件夹或将其移至目录树上方,可能比重写继承权限并处理其对子文件夹及文件的连锁影响更简便。

File server best practices

#5:遵循最小权限原则

用户应仅拥有其工作绝对必要的访问权限,即便如此,也必须持有仍能完成任务的最严格权限级别。最小权限原则是IT安全的核心概念,应指导你在文件服务器及其他方面的所有访问决策。

重要的是,最小权限原则不仅仅是授予用户访问权限时的一次性检查。角色与职责会随时间变化,某人是否仍需要访问某资源也会随之变化。

该权限在授予时可能符合其工作职责,但一个月后、一个季度后、一年后是否仍适用?

确保用户权限与其日常职责一致的唯一方法是定期审查权限,并撤销不再有用的权限。但如果没有集中治理平台来跟踪用户权限并管理访问审查策略,这类权限审计很难实施。

遗憾的是,在执行最小权限访问方面,人工监督根本无法胜任。

借助tenfold实现自动化最佳实践治理

从嵌套权限组到清晰的文件夹结构,正确的文件服务器管理方法可降低工作量,同时为混乱局面带来秩序。

但即便遵循所有最佳实践,管理文件服务器仍是一项要求极高且耗时的任务——尤其是在整个IT架构中,它只是其中一环。

要提供真正无缝的文件服务器体验,只有一种方法:使用tenfold这类专用治理解决方案。作为完全自动化的平台,tenfold不仅可接管配置任务、审批工作流及组管理。

它还能深入查看目录树的每个层级,准确显示谁拥有访问权限及原因——不仅针对文件服务器,还包括所有本地及云权限。

tenfold拥有从基于角色的访问到生命周期管理的全面身份治理、深入的数据访问治理工具集及不断完善的事件审计功能,将三种解决方案整合到一个便捷平台中。可跨本地文件服务器、云应用及其他系统跟踪和管理访问权限。

Book a personal demo to learn more about tenfold and discuss your use case with one of our specialists.

Sponsored and written by Tenfold Software.