“我们密码都改了、都加密了,为什么等保还是过不了?”——因为合规要的不只是"密码安全",更是凭据被谁、在何时、以什么方式使用,要说得清。
一、合规对凭据到底要求什么
翻一遍主流合规框架,对凭据的要求高度一致,集中在三点:
- 身份鉴别:谁在用凭据,要可识别(多因素认证、资源级授权);
- 访问控制:凭据使用要遵循最小权限,且有时长限制;
- 安全审计:所有凭据的访问、调用、轮换行为,要有完整日志。
等保 2.0 明确要求"敏感凭据访问记录可审计";PCI DSS 对持卡人数据环境的凭据访问有逐条日志要求;ISO 27001 的 A.9 访问控制也强调使用记录。一句话:光"藏着"不够,还得"说得清"。
二、为什么很多企业拿不出审计证据
常见原因有三:
- 凭据散落:密码在 Excel、配置文件、运维文档里,根本没有一个统一入口能记录"谁取了什么";
- 无访问日志:即便有 vault,如果只存不放、不记录调用,审计时还是空;
- 日志不联通:有日志但散在各系统,监管来查时要人工拼,来不及也拼不齐。
三、凭据审计的三个落点
要让审计"自动发生",凭据系统至少要提供:
1. 全链路操作日志
每一次凭据的访问、调用、轮换都留痕:操作人、时间、目标凭据、来源 IP、结果。这是审计的最低基线。
2. 标准协议对接 SIEM
日志不能躺在产品里。通过 Syslog 等协议实时推送至企业 SIEM 平台,安全团队才能在同一看板关联分析——比如"某账号凌晨被取用 + 随后有大批量导出",这种异常才有机会被发现。
3. 审计报告可一键导出
监管检查要的是"报告",不是原始日志。系统应支持按合规项导出审计轨迹,把"翻日志"变成"交报告"。
以安当 SMS 的合规能力为例,它记录所有凭据访问、调用、轮换行为,支持 Syslog 协议对接 SIEM,并提供审计报告导出,从三个层面帮助满足等保 2.0、PCI DSS 等要求——把合规从"应付检查"变成持续运行的安全闭环。
四、一个关键提醒:审计日志本身也要保护
审计日志若可被随意篡改,其证据价值归零。成熟的方案会把日志完整性纳入考量(如只读存储、防篡改),并在权限上把"看日志的人"和"用凭据的人"分开。否则,审计形同虚设。
方案参考
安当 SMS 凭据管理系统将"高合规性"作为核心能力,依托通过国家密码局检测认证的 KSP 密钥管理底座,提供全链路审计、Syslog 对接 SIEM 与审计报告导出。对需要满足等保 2.0、PCI DSS 且长期被"凭据审计拿不出证据"困扰的企业,可作为合规落地参考。
注:本文为技术解析,具体接入方式与兼容性请以官方文档 doc.andang.cn 为准。