
身分安全(Identity security)是保護數位身分並控制人員與裝置如何存取系統與資料的做法。身分安全整合驗證、存取控制、身分治理、持續監控與威脅偵測,確保只有受信任的使用者與裝置能夠存取敏感資源。
什麼是數位身分?
數位身分是用來在線上識別個人、裝置或系統的一組帳號、屬性與權限。它決定誰或什麼可以存取數位資源,以及被允許執行哪些動作。
數位身分不限於人類。裝置、應用程式、服務帳戶、機器人與 AI 代理(agents)也能擁有數位身分,讓它們與系統與資料互動。常見例子包括電子郵件帳號與社群媒體檔案。身分也可能延伸到職場登入與個人使用的雲端服務。
數位身分的範圍超越單一帳號。一個人可能在不同服務上擁有數十個帳號,這些帳號合起來構成該人的整體數位身分。
- 身分安全透過驗證誰可以存取帳號、應用程式、系統與資料來保護數位身分。
- 人員、裝置、應用程式、機器人與 AI 代理都擁有需要被管理與保護的數位身分。
- 多數身分攻擊起始於被竊取的憑證或過多的權限,攻擊者因此能偽裝成合法使用者。
- 通行密鑰(passkeys)、多因素驗證 (MFA)、強密碼與最小權限原則是降低身分風險的最有效方法之一。
- 身分安全是一個持續的流程。將驗證、存取控制與持續監控結合,是識別可疑活動的必要做法。
身分安全與身分與存取管理(IAM)有何不同?
身分與存取管理(IAM)是一套用於建立數位身分並控制對系統與應用程式存取的流程與技術,重點在於確保正確的人在正確的時間存取正確的資源。
身分安全則在這些基礎上加入持續監控,包含持續的威脅偵測與事件回應。這類安全措施也能協助識別遭入侵的帳號與攻擊行為。
IAM 因此是身分安全的核心組成部分,並不應被視為它的替代方案。
|
身分與存取管理(IAM) |
身分安全 |
|
建立並管理數位身分 |
在整個生命週期中保護數位身分 |
|
驗證使用者並控制存取權限 |
監控身分以偵測可疑活動與入侵跡象 |
|
授予與移除權限 |
偵測、調查並回應基於身分的威脅 |
|
著重於存取管理 |
將存取管理與治理、監控與威脅防護結合起來 |
完整的身分安全計畫通常結合四個互補領域:
- 身分與存取管理(IAM):建立數位身分並管理對系統與應用程式的存取。
- 特權存取管理(PAM):保護對關鍵系統與敏感資料有高權限存取的帳戶。
- 身分治理與管理(IGA):協助組織管理身分生命週期與存取審查,確保使用者在任何時候擁有適當的存取權限。
- 身分威脅偵測與回應(ITDR):持續監控身分是否有可疑活動,並協助偵測與回應基於身分的攻擊。
這些構面共同幫助組織預防基於身分的攻擊,並在帳號或身分遭入侵時透過變更權限或撤銷存取來快速回應。
身分安全如何運作?
身分安全是一個持續的流程,保護數位身分在存取系統的前、中、後階段。它不僅在登入時檢查使用者名稱與密碼,而是持續驗證身分並監控活動,系統能對可疑行為做出回應。

身分安全的核心理念是:信任不應該是永久性的。某使用者可能在熟悉的裝置成功登入,但若同一帳號嘗試從不熟悉的國家登入或在不尋常時間存取敏感資料,則可能需要額外驗證。此做法支援最小權限原則,並與零信任(Zero Trust)觀念一致(即假設每一次存取請求都應被驗證,而非自動信任)。
驗證與存取控制
驗證確認使用者或系統的身份。這可能包括密碼、通行密鑰(passkeys)、生物特徵辨識(biometrics),例如指紋或臉部辨識(facial recognition),或實體安全金鑰。多因素驗證(MFA)透過要求兩種以上的驗證方式,增加一層保護。
授權則決定在身分確認後可存取哪些項目。身分安全遵循最小權限原則:使用者與裝置只獲得執行其工作所需的權限。限制不必要的存取可以減少帳號被入侵時的影響。
監控與回應
身分安全不會在使用者登入後就停止,因為僅靠驗證無法偵測所有基於身分的攻擊。因此系統會監控帳號活動是否有身分可能被入侵的跡象。
例如,來自不熟悉裝置或不尋常地點的登入可能被標示為可疑。任何異常帳號行為都可能代表可疑活動。系統可能要求額外驗證、暫時或永久封鎖存取,或撤銷遭入侵的憑證,直到事件調查完成。
什麼是身分安全姿態管理(ISPM)?
身分安全姿態管理(ISPM)是對組織環境中身分、權限與身分相關風險的持續評估。
ISPM 協助資安團隊識別過多的權限與錯誤配置的存取控制,也能找出不再屬於在職使用者的孤立帳號(orphaned accounts),並在攻擊者利用之前偵測其他弱點。ISPM 補足了身分與存取管理(IAM),協助組織持續改善其身分基礎設施的安全性。
主要的身分安全威脅有哪些?

大多數基於身分的攻擊並非靠攻破系統,而是透過取得合法存取或濫用已具有過多權限的身分。了解這些常見攻擊路徑有助說明為何身分安全重視驗證身分、控制存取與持續監控活動。
被竊取的憑證與帳號接管
許多身分攻擊始於被竊取的憑證。網路犯罪分子可能透過釣魚(phishing)或利用憑證填充(credential stuffing)在多個網站測試已外洩的帳密。當使用者在不同帳號重複使用相同密碼時,這類手法特別有效。
攻擊者也可能利用像是 MFA 疲勞(MFA fatigue)的技巧:持續發送驗證請求直到使用者錯誤地批准其中一項。攻擊者也可能劫持有效的會話以繞過登入流程。
一旦攻擊者取得驗證後,他們的活動可能看起來像合法使用者。強化驗證與具抗釣魚能力的登入方法能顯著降低這些風險。
過度與過時的存取權限
並非所有身分威脅都涉及竊取憑證。有時最大風險來自於使用者或帳號已經擁有超出其所需的存取權限。不必要的權限或提升過的特權都可能成為安全風險。
攻擊者常試圖濫用這些權限在組織內橫向移動,以到達更有價值的系統與資料。落實最小權限原則並定期審查存取權限,有助限制遭入侵身分的可作為範圍。
機器身分與 AI 代理
需保護的身分不僅限於人類。組織也仰賴服務帳戶、API 金鑰、自動化機器人(automated bots)、應用程式,並且日益仰賴 AI 代理來執行例行任務與與其他系統通訊。
若這些非人類身分擁有過多權限或沒有明確的擁有者,也會被入侵。機器身分應像人類身分一樣在其生命週期中被監控與管理,只授予其執行指定功能所需的最小存取。
身分安全等同於身分竊用保護嗎?
不是。兩者關注的風險類型不同。
身分安全關注於保護數位身分並控制對帳號與資料的存取,透過監控與驗證來防止未授權的存取。
身分竊用保護則專注於偵測或阻止個人或財務資訊的詐騙性使用,可能包括監控被竊的個人資料或是否有人濫用某人的身分。
當然,當帳號遭入侵或憑證被竊時,兩者會有重疊。例如釣魚攻擊可能先導致帳號接管,進而用於執行身分詐欺。釐清目前面對的是未授權帳號存取還是身分竊用,有助於決定最適當的回應措施。
如何改善身分安全?
改善身分安全即是減少不必要的存取並強化驗證與監控機制。個人可先從最重要的帳號開始著手;組織則可採用身分安全解決方案以在使用者、裝置、應用程式與服務間一致地管理存取。
個人可採取的步驟
- 在重要帳號上使用通行密鑰或啟用多因素驗證(MFA)。
- 為每個帳號建立唯一密碼,並將其安全儲存在密碼管理器(password manager)中。
- 定期檢視活動中的會話、受信任裝置、連結的應用程式與帳號復原方法。
- 優先保護能控制其他帳號進出門戶的帳號,包括主要電子郵件帳號與你的密碼管理器。
- 刪除未使用的帳號並移除不必要的應用程式權限,以減少攻擊面。
組織可採取的步驟
- 維護所有人類與非人類身分的清單,應包含服務帳戶與 API 金鑰。
- 落實最小權限原則,並加強對特權帳戶的保護。
- 自動化帳號配置、權限變更與存取撤銷流程,因為員工會加入、調職或離職。
- 持續監控可疑身分活動,並盡速撤銷風險性的存取權。
- 為每個非人類身分指派明確的擁有者與用途,避免未使用或未管理的帳號成為安全風險。
如果你的數位身分遭到入侵,應該怎麼做?
若懷疑數位身分或其中一個帳號遭到入侵,請立即採取行動。首要任務是重新取得受影響帳號與任何相關帳號的控制權。迅速採取幾項簡單步驟可以大幅降低帳號被入侵的影響。

- 保護受影響的帳號。立即更改密碼,若服務支援則改用通行密鑰。
- 從所有活動會話登出,並移除任何不熟悉的裝置連線。
- 啟用多因素驗證(MFA),並檢查你的復原電子郵件地址與電話號碼是否被更改。
- 移除不明的連接應用程式或第三方整合,以防止持續的存取。
- 檢查你的其他帳號是否有可疑活動。
- 更改任何重複使用的密碼,優先從你的主要電子郵件帳號開始,因為它通常能控制其他服務的存取。
- 優先檢視你的銀行帳戶以及所有職場與線上帳號是否有不明活動或未經授權的變更。
- 若你認為敏感資訊或金融帳戶受到影響,請聯絡相關單位,例如你的銀行防詐詐騙團隊。
- 監控是否有進一步的登入嘗試或身分詐欺跡象;若發現更多可疑活動,請立即採取行動。
延伸閱讀:
- 什麼是身分竊用(identity theft),以及它如何影響你?
- 什麼是網路安全(cyber security),它如何保護我們的數位身分?
- 什麼是數位足跡(digital footprint),為何重要?
- 物聯網(IoT)安全的最佳做法是什麼?
推薦產品:
FAQs
身分安全可以防止所有網路攻擊嗎?
身分安全無法防止每一種網路攻擊,但透過驗證身分、限制存取與偵測可疑活動,能顯著降低帳號遭入侵的風險。
最小權限原則是什麼?
最小權限原則是指只給予使用者、裝置與應用程式執行其工作所需的最低存取權限,旨在降低帳號遭入侵時可能造成的影響。
為什麼身分安全對雲端運算很重要?
雲端服務仰賴數位身分來控制存取。身分安全能確保只有授權的使用者與系統可以存取雲端資料與資源。
什麼是機器身分?
機器身分是指指派給應用程式、裝置、服務帳戶、機器人與 AI 代理的數位身分,使它們能安全地驗證並與其他系統通訊。
