Sebuah mesin Windows di lokasi kedai runcit mempunyai kunci akses AWS yang disimpan dalam cache. Tiada siapa yang sengaja meletakkannya di sana. Pengguna yang log masuk, AWS menyimpan kunci itu secara automatik, dan kehidupan terus berjalan. Tiada penggera, tiada pelanggaran dasar, tiada tanda amaran.
Kecuali satu kunci, yang terletak diam pada satu mesin, mempunyai laluan ke 98% persekitaran awan syarikat itu. Hampir setiap beban kerja kritikal yang dijalankan oleh perniagaan, satu kelayakan yang dilupakan akan membawa kepada bencana.
Penyelidik keselamatan menemuinya sebelum penyerang mengetahuinya. Kebanyakan organisasi tidak akan pernah tahu ia berada di sana.
Inilah realiti baharu keselamatan siber: identiti anda adalah laluan serangan. Bukan sahaja melalui pintu depan, tetapi juga merentasi sistem dan rangkaian dalaman.
Apabila pihak keselamatan bercakap tentang "identiti," mereka bermaksud setiap nama pengguna, kata laluan, kunci akses, peranan dan kebenaran yang membolehkan seseorang atau sesuatu memasuki sistem dan data anda.
Itu termasuk pekerja anda, ya. Tetapi ia juga termasuk:
Setiap identiti tersebut membawa kebenaran. Kebenaran membolehkan seseorang bergerak di dalam sistem anda sebaik sahaja mereka masuk. Dan penyerang mahir mencari identiti dengan terlalu banyak kebenaran dan mengikutinya seperti laluan yang jelas melalui sistem anda.
Palo Alto mendapati bahawa hampir 90% daripada siasatan tindak balas insiden pada tahun 2025 melibatkan pendedahan yang sepatutnya dapat dikesan oleh alatan sedia ada. Masalahnya bukanlah kekurangan alatan atau kakitangan. Ia adalah kekurangan keterlihatan tentang bagaimana kelemahan identiti saling berkaitan merentasi seluruh persekitaran.
Di sinilah ia menjadi licik. Serangan berasaskan identiti jarang bergantung pada satu kelemahan besar. Ia menghubungkan perkara-perkara kecil bersama-sama.
Keahlian kumpulan dalam Active Directory yang tiada sesiapa yang menyemaknya dalam tempoh dua tahun memberikan laluan kepada penyerang pada komputer runcit peringkat rendah ke rangkaian korporat. Peranan awan yang dicipta untuk projek migrasi masih mempunyai kebenarannya yang aktif lama selepas projek tamat. Ejen AI yang ditetapkan oleh pasukan pembangun anda untuk berfungsi merentasi sistem mewarisi kebenaran peringkat pentadbir kerana ia lebih mudah dengan cara itu.
Tiada satu pun daripada perkara itu kelihatan berbahaya dengan sendirinya. Secara keseluruhannya, ia merupakan laluan empat langkah daripada "penyerang rawak di internet" kepada "akses penuh kepada sistem pengeluaran anda."
Kebanyakan organisasi sudah mempunyai peralatan keselamatan yang baik. Mereka mempunyai sistem yang mengurus siapa yang mendapat akses kepada apa. Mereka mempunyai alat yang menyimpan kata laluan dan memantau log masuk. Alat tersebut berfungsi, tetapi ia berfungsi secara berasingan.
Selalunya, tiada satu pun daripada alat ini yang melihat seluruh persekitaran anda dan bertanya: jika penyerang masuk ke akaun ini, ke mana mereka akan pergi seterusnya?
Itulah jurangnya. Dan penyerang sentiasa mengeksploitasinya kerana mereka berfikir dalam rantai identiti. Mereka mencari jalan, bukan pintu. Indeks Perisikan Ancaman IBM X-Force 2026 mendapati bahawa kelayakan yang dicuri atau disalahgunakan menyumbang 32% daripada insiden tahun lepas, cara kedua paling biasa penyerang masuk. Alat yang diandalkan oleh organisasi untuk menghentikannya tidak dibina untuk menunjukkan bagaimana satu kelayakan yang dicuri bersambung dengan sistem seterusnya, dan sistem selepasnya.
Pelanggaran berkaitan identiti ini didayakan oleh jurang yang sepatutnya dapat dikesan oleh alat sedia ada. Organisasi mempunyai alat yang betul. Mereka tidak mempunyai cara yang jelas untuk menghubungkan titik-titik di antara mereka.
Anda tidak perlu menjadi perusahaan besar untuk mula menghubungkan titik-titik tersebut. Anda perlu bersungguh-sungguh dan mempunyai tujuan.
Di sinilah orang ramai mula menangani isu penyalahgunaan identiti ini.
Semak siapa yang mempunyai akses kepada apa, sekurang-kurangnya setiap suku tahun. Akaun lama, peranan yang tidak digunakan dan kelayakan yang dilupakan adalah hadiah kepada penyerang. Tetapkan peringatan kalendar suku tahunan. Dokumenkan semua lokasi akaun yang anda perlu semak dan semak dokumen sebelum anda mula menjawab soalan ini: Adakah kami telah menambah sebarang lokasi identiti, kelayakan, pakej perisian baharu pada suku tahun ini yang perlu dimasukkan ke dalam ulasan suku tahunan kami? Selepas menjawab dan mengemas kini dokumen proses anda, semak senarai pengguna dan kelayakan anda. Jika seseorang telah meninggalkan akaun enam bulan yang lalu dan akaun mereka masih aktif, betulkan perkara itu hari ini.
Terapkan prinsip keistimewaan paling minimum. Orang ramai dan sistem hanya perlu mempunyai akses yang mereka perlukan untuk menjalankan tugas mereka. Pembangun yang menyelenggara laman web anda tidak memerlukan akses kepada sistem gaji anda. Lebih mudah anda menyimpan kebenaran, lebih kecil permukaan serangan anda. Ini meliputi hak pentadbiran untuk komputer riba dan stesen kerja. Hak pentadbiran ini, apabila dialih keluar daripada semua pekerja, menghapuskan klik e-mel pancingan data yang tidak disengajakan daripada memasang perisian hasad atau memberikan akses jauh melalui pekerja dengan akaun penggunaan harian yang tidak bernasib baik. Bagi pengguna kuasa, anda mungkin mempertimbangkan akaun bernasib baik sekunder untuk kegunaan kecemasan, tetapi pastikan mereka terlatih dengan baik dan tahu bila hendak menggunakan keistimewaan ini dan bila tidak.
Semak Kelayakan OAuth Sekurang-kurangnya Setiap Tahun: Seperti yang telah kami sebutkan dalam 47 Aplikasi mempunyai Akses ke blog akaun Microsoft atau Google anda, Memeriksa kelayakan OAuth sebagai sebahagian daripada semakan Identiti suku tahunan anda akan membantu anda menghapuskan beberapa pelanggaran pihak ketiga yang telah kita saksikan sejak kebelakangan ini.
Beri perhatian kepada alatan AI anda. Berikan perhatian yang lebih teliti kepada alatan AI anda. Jika pasukan anda menggunakan ejen AI atau alatan automasi yang bersambung dengan sistem anda, semak kebenaran yang diberikan kepada alatan AI tersebut. Laporan Pendedahan Identiti SpyCloud 2026 mendapati bahawa kira-kira satu pertiga daripada kelayakan bukan manusia yang dipulihkan dikaitkan dengan alatan AI, menjadikan akses ejen AI sebagai salah satu kategori identiti curi yang paling pesat berkembang dalam pasaran jenayah. "Akses pentadbir untuk kemudahan" bukanlah hujah yang sah.
Aktifkan pengesahan berbilang faktor pada setiap sistem yang menyokongnya. Kata laluan yang dicuri kurang berguna kepada penyerang apabila mereka juga memerlukan bentuk pengesahan kedua untuk masuk. Lebih baik lagi ialah mewajibkan penggunaan Kunci Laluan bila dan di mana mungkin. Seperti yang telah kami tulis dalam kes Rampasan DNS di mana negara asing menjejaskan penghala rumah, Kunci Laluan tidak akan memberikan akses kepada Microsoft.com apabila ia beralih ke halaman log masuk palsu negara tersebut, manakala Pengurus Kata Laluan pasti akan tertipu.
Tanyakan kepada penyedia IT atau kakitangan IT anda secara khusus tentang risiko identiti. Tunjukkan artikel ini kepada mereka. Tanya mereka: “Jika seseorang berjaya memasuki salah satu akaun kita hari ini, ke mana mereka akan pergi selepas itu?” Jawapan kepada soalan itu akan memberitahu anda banyak perkara tentang ke mana hendak fokus seterusnya.
Keselamatan identiti kedengaran rumit, dan butiran teknikalnya memang menjadi rumit. Tetapi idea terasnya mudah: ketahui siapa yang mempunyai akses kepada apa, alih keluar akses yang tidak diperlukan oleh orang ramai, dan menyukarkan seseorang yang mempunyai kata laluan yang dicuri untuk pergi ke mana-mana sahaja yang berguna.
Anda tidak perlu menyelesaikan semua ini sekaligus. Memadam satu akaun lama, menyemak satu set kebenaran dan menyemak satu alat AI adalah kemajuan sebenar, dan itu sangat penting.
Organisasi yang mengendalikan perkara ini dengan baik bukanlah organisasi yang mempunyai bajet terbesar. Mereka adalah organisasi yang menanyakan soalan yang bernas dan terus menyelesaikan perkara-perkara kecil sebelum ia menjadi masalah yang lebih besar.
Anda sudah pun melakukannya dengan membaca artikel ini. Teruskan dan jadikannya kenyataan.
Temui dan kongsi trend keselamatan siber terkini, petua dan amalan terbaik – di samping ancaman baharu yang perlu diberi perhatian.
Para penyelidik telah mencari penaiktaraf foto palsu dan menemui sesuatu yang lebih pelik: kit ransomware dan model AI...
Maklumat Lanjut
Selama empat tahun, CyberHoot telah berhujah perkara yang sama di blognya: kata laluan adalah kelemahan utama. Ia digunakan semula,...
Maklumat Lanjut
Piala Dunia FIFA 2026 bermula pada 11 Jun di seluruh Amerika Syarikat, Kanada dan Mexico. Enam juta peminat...
Maklumat LanjutDapatkan pandangan yang lebih tajam tentang risiko manusia, dengan pendekatan positif yang mengatasi ujian phish tradisional.
