合法登录≠安全访问:你的“僵尸账号”和“挂线账号”谁在暗处发光?

在企业安全管理中,“登录成功”往往只能证明账号通过了身份认证,并不等同于访问行为绝对安全。它无法证实当前的操作者是否为合法的账号拥有者,也无法预判登录后的操作是否符合合法的安全规范。

对此,本文将结合日志易UEBA(用户与实体行为分析)的两个典型应用场景,深度解析如何看破“合法登录”背后的安全隐患。

闲置账号突然“复活”

企业却很难第一时间发现

随着企业业务系统不断增加,操作系统、VPN、云桌面、堡垒机和各类业务系统中的账号数量也在快速增长。人员转岗、离职,项目结束或组织调整后,一些账号难免没有被及时回收,逐渐成为长期无人使用、缺乏明确归属的闲置账号。长期不登录并不意味着账号一定存在问题。

真正需要警惕的是,一个长期沉默的账号突然重新登录。

这时,企业需要迅速确认:

  • 账号当前是否仍有明确使用人?
  • 原使用人是否已经离职或转岗?
  • 本次登录使用的终端和时间是否合理?
  • 登录后又访问了哪些系统和资源?

但在实际运营中,回答这些问题并不容易。安全人员首先要从大量账号中筛选出长期未登录用户,再持续比对每天新增的登录记录。一旦发现某个闲置账号重新出现,还需要进一步查询人员、终端、资产和操作日志。如果完全依靠人工处理,不仅工作量巨大,时效性也差。

账号长期在线

设置的退出规则为什么没有生效?

另一个常见问题源于管理与用户习惯的冲突,很多系统为了避免用户离开终端后,账号仍然保持有效会话,企业通常会配置无操作自动退出机制。

以堡垒机为例,用户30分钟没有操作,系统便自动断开连接。但在实际工作中,偏偏有些人员为了避免频繁登录或保持长时间执行某任务,而采用浏览器插件、脚本来维持连接,使账号长期处于在线状态,但人可能不在电脑前。

企业虽然制定了相关规则和制度要求,却很难抓到实际证据:一方面,账号正常登录在线并不一定会触发安全告警;另一方面,在流量层面,这些连接可能只是普通的加密流量,很难仅凭单一网络日志判断其背后是正常运维、自动化任务,还是人为维持的违规会话。

日志易UEBA

将人工排查变成自动监测

闲置用户登录监测:日志易首先获取云桌面IP清单或汇总最近30天内的全量登录记录,形成历史账号集合。每天出现新的登录账号时,系统会自动与历史记录进行比对。如果某个账号超过30天没有登录,却在当天出现,系统便将其识别为需要核查的对象。

账号长期在线监测:堡垒机账号长期在线的问题,日志易可以进一步关联Web登录日志和堡垒机RDP、SSH连接日志。如果某个用户未在24小时内登录Web,却仍然有RDP/SSH连接的情况,系统便可以将其识别为需要关注的对象。告警列表内容如图:

告警列表
告警详情

日志易UEBA

价值不只是产生一条告警

对于企业来说,这类场景的价值并不仅仅是“发现了一个异常账号”。

首先,上述两个模型具备一定通用性,并能够扩大监测范围,过去只能被动发现,现在可以覆盖全部账号并实时监测。

其次,它能够缩短定位过程。告警中可以直接呈现涉事账号、登录时间、源地址、访问方式和相关资产,减少安全人员在多个系统之间反复查询的工作。

企业制定了账号回收制度、闲置账号管理制度和无操作退出规则,但如果缺少技术监测,这些制度很容易停留在纸面上。日志易UEBA通过持续的自动化监测,让管理制度从纸面走向落地,真正成为企业安全运营的闭环。