新聞

美國國家標準暨技術研究院(NIST)與美國網路安全暨基礎設施安全局(CISA)合作完成權杖與身分聲明防護指引NIST IR 8587,近期由NIST正式發布這份指引主要提供聯邦機關與雲端服務供應商實作建議,聚焦身分權杖、存取權杖及身分聲明遭偽造、竊取及濫用的風險,以及相關防護措施。

相較去年12月公布的草案,這次更新進一步調整簽章金鑰管理建議,將金鑰儲存與實際使用時的防護分開處理,簽章金鑰的使用期限則應依系統風險等級,以及受保護資料與功能的敏感度等因素評估,並持續建議透過自動化機制進行金鑰輪替。此外,正式版也強化工作負載身分使用權杖的相關考量。IR 8587另涵蓋AI代理及後量子密碼學(PQC)轉型等議題。

IR 8587進一步補充工作負載等非人類身分使用權杖時的防護措施。NIST建議縮短身分權杖及存取權杖的有效期間,實際期限應依受保護資源的風險,以及系統具備的撤銷、連線階段監控等防護能力調整。對於工作負載等非人類身分,使用的權杖還應限制可存取的資源與權限範圍,並在技術可行時與特定傳送端綁定,降低權杖遭竊後被其他端點冒用的風險。

NIST要求嚴格避免權杖暴露於系統日誌、CI/CD流程,以及建置或部署作業產生的檔案,以降低權杖意外外洩的風險。系統還應具備權杖撤銷及連線階段監控機制,藉由監控異常活動發現權杖遭冒用的跡象,並在必要時撤銷相關權杖,降低遭竊權杖持續被使用的風險。

IR 8587也納入AI代理使用權杖時的安全考量。NIST指出,AI代理可能使用已簽署的權杖或身分聲明存取系統、資料、工具及API,因此使用這類身分識別與存取機制的AI代理,同樣適用IR 8587提出的權杖防護措施。不過,NIST強調,這份指引並未完整涵蓋AI代理的身分識別與存取管理問題,其他衍生的IAM安全議題仍有待後續指引、標準及協定進一步處理。

在PQC轉型方面,NIST提醒組織留意對身分權杖系統的影響。NIST指出,許多PQC公鑰、數位簽章及密文的資料量,比目前常用的橢圓曲線及RSA金鑰與簽章更大,導入後可能增加JWT等權杖的資料量,甚至超出瀏覽器cookie或HTTP請求標頭的大小限制。部分硬體安全模組(HSM)可能需要進行韌體、產品、驗證或架構更新,部分既有身分同盟系統也可能無法直接支援PQC演算法。NIST因此建議組織盤點身分權杖環境使用的公鑰密碼學,並在規畫PQC轉型時,評估現有權杖傳輸方式是否仍能適用。