iT邦幫忙

2026 iThome 鐵人賽

DAY 23
0

叮咚,熟悉的mail通知聲
從HR發出需求信

廠商今天要進來更版排障,請幫忙開通遠端連線

以前為了省事,也為了不被半夜連環 call,往往在防火牆上建一組「Vendor-VPN」帳號,配上共用密碼,Source IP 設定為 Any,連線權限更一路開綠燈直通整段 Server Farm 的 SSH 與 RDP。遇到問題,廠商能連進去搞定就好,大家都覺得省時又有效率。那時的思維單純且脆弱:「合約簽了保密協議(NDA),廠商出事他們自己要負責。」

直到多年後歷經無數次深夜救火,陸續研讀 CISSP 知識體系、考取 iPAS 中級資訊安全工程師與 CEH Master,並深入研習 ISO/IEC 27001 稽核規範,回頭審視這套模式,冷汗不禁直流。在現實的攻防世界中,供應鏈(Supply Chain)與第三方維運廠商,往往是企業堅固邊界上最薄弱的突破口。

駭客早已不再死磕你正面的次世代防火牆,而是優先入侵防禦薄弱的小型協力廠商,藉由合法的維運管道長驅直入。當便利凌駕於安全之上,那條永不過期的 VPN 通道,就成了開給外部威脅的特快車。

一、一線維運常見的四大盲區與攻防視角

從實務維運走向紅藍攻防與稽核角度,第三方廠商的存取盲區通常集中在以下四處:

1. 共用帳號與不可否認性(Non-repudiation)的破滅

許多系統為了省去授權費或管理麻煩,提供給原廠工程師的帳號常常是 vendor_admin 或多位工程師共用同一把 SSH Private Key。

攻防現實:

從 CEH 實戰攻防角度來看,一旦發生未授權指令操作或資料庫被 Dump,沒有任何日誌能精確關聯到「究竟是哪一位工程師、在哪個終端」發起的操作。在法律與鑑識鏈條上,不可否認性瞬間瓦解。

2. 廣域橫向移動與扁平網路(Lateral Movement)

廠商只是要進來維護特定應用程式伺服器,但配發的網段卻能 Ping 到同 VLAN 的核心資料庫、Domain Controller 或備份主機。

攻防現實:

若廠商工程師的筆電在外早已被植入 Cobalt Strike 或木馬後門,當他撥通 VPN 的瞬間,企業內網就成了駭客的跳板,直接利用內網漏洞發動橫向移動。

3. 缺乏即時監控與特權操作側錄(Privileged Access Blind Spot)

「指令打了什麼?改了哪行設定檔?重啟了哪個服務?」多數網管只能等出問題時,去翻殘缺不全的 Bash History(甚至可能早就被廠商隨手 history -c 清除)。

4. 殭屍帳號與缺乏生命週期管理(Stale Accounts)

專案早就結案驗收半年,但防火牆上的 VPN 帳號、Linux 上的 Sudoer 權限依舊健在,直到資安事件發生或外部稽核抽查才驚覺這些權限「與天地同壽」。

三、架構落地的解法:將治理思維注入技術實踐

從「只想把線路通起來」的網管,蛻變為「控管風險」的資安架構視角,我們必須在可用性與安全性之間建起標準化的護欄:


[外部廠商端]
    │
    │  (1) 身分核身 + 臨時性動態指派
    ▼
[ZTNA / 堡壘機 (Bastion Host)] ── (2) 錄影側錄、MFA、指令攔截
    │
    │  (3) 依工單 JIT (Just-In-Time) 授權
    ▼
[微隔離內網 (Micro-segmentation)]
    ├── 目的主機 A (僅放行必要 Port)
    └── 嚴格阻斷與其他主機之橫向連線

1. 貫徹 JIT(Just-In-Time)零信任存取原則

對齊 CISSP 最小權限(Least Privilege) 與 Need-to-know 原則:

廢除永久開通的存取權限。

廠商每次遠距維運,必須綁定變更工單(Change Management Ticket),明訂維護視窗(如週二 20:00–22:00)。

權限隨開隨關,時間一到系統自動回收帳號或撤銷連線 Token。

2. 強制收斂至跳板堡壘機(PAM / Bastion Host)

禁止廠商直接透過 L3 VPN 直通內部主機網段:

廠商遠距接入一律終止在 PAM 平台或跳板機,並落實 MFA 多因素驗證 與 裝置合規性檢查。

全程啟用 RDP/SSH 終端連線錄影、指令側錄與敏感指令(如 rm -rf、format、drop database)即時阻斷攔截。

3. 微隔離技術限制「水密隔艙」

結合之前討論過的交換器接入層安全與 NGFW 安全政策:

將跳板機限制在獨立安全分區,目的端伺服器僅開放對應的管理連接埠(如特定 TCP Port)。

嚴格禁止連線主機向外逆向發起對其他內網主機的存取請求,徹底粉碎利用廠商通道當 C2 跳板的企圖。

四、標準對齊:資安長視角的合規與稽核實務

當我們以 ISO/IEC 27001:2022 與資安治理的框架來檢視這項議題,供應鏈早已被拉高至核心合規重點:

A.5.19 資訊安全於供應商關係(Information security in supplier relationships):

企業不能再以「廠商說他們很安全」帶過,必須在合約與 SLA 中明文規範廠商應遵循的安全基線、漏洞通報義務與違規責任。

A.5.21 資訊通信科技供應鏈之資訊安全管理(Managing information security in the ICT supply chain):

要求協力廠商定期揭露其維運人員清冊,並建立人員異動即刻除權的通報機制。

A.8.2 特權存取權利(Privileged access rights):

落實雙人覆核(Dual Control)或授權審批流,確保每一條外部特權連線都有明確業務理由並留存不可竄改之軌跡。

五、結語:信任但必須驗證(Trust, but Verify)

從基層網管走向資安長思維的轉型過程中,最大的心態蛻變在於:不再把「信任」建立在人情與方便上,而是建立在可驗證的架構與制度之中。

協力廠商是企業維持 IT 運作的重要戰友,但資安架構不該為任何外部個體留下法外之地。唯有將邊界收斂、落實堡壘機錄影審計、執行細粒度的動態微隔離,並結合嚴謹的存取生命週期,我們才能在守護業務持續運作的同時,真正封堵這處致命的邊界盲區。


上一篇
Day 22|雲端拉回地端的資安考量:從 Cloud 搬遷至地端IDC的架構實戰
系列文
從網管黑手到資安長思維:一線維運的 30 天防禦進化與證照修煉 共 23 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言