OpenText 拥有数十年的专业经验,可帮助您解锁数据、连接人员和流程,并以信任为 AI 提供动力
以全新方式查看信息
能够理解您的业务、数据和目标的 AI
迎接更快的决策。您安全的 AI 个人助理已准备就绪,随时开始工作
利用生成式 AI 为供应链获取更深入的见解
利用 AI 内容管理和智能 AI 内容助手实现高效工作
通过 AI 网络安全和敏捷威胁检测提升您的安全态势
实现更快的应用交付、开发和自动化软件测试
提升客户沟通和体验,助力客户成功
让用户、服务代理和 IT 人员能够找到他们所需的答案
以全新方式查看信息
能够理解您的业务、数据和目标的 AI
迎接更快的决策。您安全的 AI 个人助理已准备就绪,随时开始工作
利用生成式 AI 为供应链获取更深入的见解
利用 AI 内容管理和智能 AI 内容助手实现高效工作
通过 AI 网络安全和敏捷威胁检测提升您的安全态势
实现更快的应用交付、开发和自动化软件测试
提升客户沟通和体验,助力客户成功
让用户、服务代理和 IT 人员能够找到他们所需的答案
在更智能的数据平台上,通过实时分析来预测、采取行动并取得胜利
通过多存储库的基于 AI 的搜索,用户可以更快、更轻松地获取所需答案,并能将从点击到对话的所有内容进行情境化处理
一次连接,即可通过安全的 B2B 集成平台触达一切
彻底革新云互联网的连接方式
利用 AI 就绪的内容管理解决方案重新构想知识
用于企业保护的集成网络安全解决方案
专用数据保护和安全解决方案
利用敏捷 AI 的强大功能重新定义威胁狩猎,以提升安全态势
通过 AI 驱动的 DevOps 自动化、测试和质量,更快地交付更优质的软件
获得所需的清晰度,以降低 IT 运营的成本和复杂性
利用私有生成式 AI 的自助服务功能重新定义一级业务支持功能
利用成熟的 OpenText 信息管理技术构建自定义应用程序
使用 OpenText 云 API 按自己的方式构建,这些 API 可创建实时信息流,从而支持自定义应用程序和工作流
保护重要内容,在关键时刻进行恢复
安全信息管理与可信的 AI 相结合
提升数据和 AI 信任度的统一数据框架
在这里,您可以使用数据语言构建、部署和迭代代理
一套用于帮助摄取数据和自动化元数据标记,以推动 AI 发展的工具
一套使治理具有主动性和持久性的服务和 API
专业服务专家助您踏上 AI 之旅
以全新方式查看信息
能够理解您的业务、数据和目标的 AI
迎接更快的决策。您安全的 AI 个人助理已准备就绪,随时开始工作
利用生成式 AI 为供应链获取更深入的见解
利用 AI 内容管理和智能 AI 内容助手实现高效工作
通过 AI 网络安全和敏捷威胁检测提升您的安全态势
实现更快的应用交付、开发和自动化软件测试
提升客户沟通和体验,助力客户成功
让用户、服务代理和 IT 人员能够找到他们所需的答案

最低权限是零信任安全的基本原则,其核心理念是只授予必要的访问权限。虽然最初是作为网络安全战略的一部分来讨论的,但将零信任安全应用于可消耗资源(应用、服务、数据等)的应用层要有效得多。这种方法可以将特定的资源访问策略与访问这些资源的人员和程序联系起来。
最低权限访问是一种安全策略,其重点是确保身份、人员和流程获得最低级别的权限,以提高工作效率,就程序访问而言,就是发挥功能。在其 800-12R1信息安全介绍中,NIST(美国国家标准与技术研究院)指出了最小特权所涉及的常见问题:
权限攀升是指用户积累的权限超出了其在组织中的角色所需的合理范围。它通常随着时间的推移而逐渐发生,并经常影响到需要保护其受监管信息或敏感信息的组织。当个人改变角色时,通常会迅速授予权限,以提高工作效率,但由于责任可能会持续存在,以前的权利通常会保留。需要评估最小特权的资源类型包括
在某些时候,领导团队会意识到,他们需要控制核心服务和敏感信息的特权访问。他们会优先考虑并支持安全团队与信息所有者联手组建 "老虎特权访问团队"。启动项目并确定目标。新设计的身份治理环境可自动处理访问请求和审批,其维护工作已移交给运营部门。很多时候,这种关注并不是持续性的--但即使有了自动请求和审批,权限攀升仍然是一个潜在的风险。
当业务动态与已定义的治理政策发生偏离时,特权蠕变往往会随之产生。随着组织的发展和职责的变化,权限工作流程有扩大的趋势。特权攀升最常见的来源包括
在组织适应或应对强加给它们的各种动态时,特权蠕变几乎是不可避免的。但是,这违反了旨在保护组织不受外来者侵害的关键零信任原则,也是导致几乎所有行业的巨额违规成本持续增长的一个因素。
防止特权蠕变最困难的一点是,当负责许多事情的审稿人专注于其他事情时,特权蠕变往往会随着时间的推移而发生。它无法在任何一个时间点上观察到,而必须跨越相对较长的时间跨度。由于账户可以在不被察觉的情况下演变成不可接受的风险级别,因此其造成安全问题的程度取决于用户数量、用户更改的次数以及受保护信息的敏感性。这是一个电子表格无法解决的安全挑战。
职责分离和其他旨在遵守法规的公司政策可以很好地转化为治理规则,但风险标准则更加主观。以下是最常见的几种情况:
审查员很难识别随时间漂移的权限。通过自动分析随时间推移发生的变化,可以帮助进行这类评估。然后,审核人员可以在仪表板或报告中获取这些信息。虽然对整个组织的所有用户进行评估是不可行的,但有效审查和审核风险最高的十几个用户是可能的。
其他类型的自动生成的风险警报和报告来自对所管理资源的分析。包含敏感信息且未定期审查的资源风险分值较高。对于所有这些警报,当今占主导地位的治理创新是在整个环境中识别和突出风险领域。
最低权限访问是零信任架构的核心组成部分之一。这就意味着只在必要时授予尽可能多的访问权限,只在必要的最短时间内授予最低权限。
其他零信任组件包括
简化合规管理和访问审查流程,有效保护数据
安全管控特权访问以保护关键资产
保护非结构化数据,防止未经授权的访问
通过自信地管理身份和访问权限,确保您的数字资产安全