騰訊安全方斌:聚合零信任安全能力,重構云時代企業安全新生態
數字經濟逐步邁入發展深水區,產業上云一方面加速各行業數字化轉型,另一方面也隱藏著網絡“邊界”模糊化帶來的新安全風險,由此推動了以身份為中心的“零信任”安全架構從概念走向落地。
在2020騰訊全球數字生態大會·CSS互聯網安全領袖峰會產業專場上,騰訊安全副總裁方斌從企業遠程辦公的安全需求切入,重點闡述了騰訊零信任安全管理系統iOA在重構云時代企業安全新生態的破局探索,提出應充分聚合零信任安全框架能力,形成貫穿身份、終端、鏈路的完整安全閉環,為企業構筑新一代網絡安全架構、提升云上辦公效率提供有力支撐。
云辦公新常態下,“零信任”成安全破局關鍵
5G、云計算等的普及應用,使移動/遠程辦公由概念快速走向落地。產業鏈全球化和新基建的快速推進,更是將云辦公模式推上了新一輪發展風口。中商產業研究院數據顯示,預計到2025年全球移動智能辦公用戶將突破9億。
同時,一場突發的疫情,再次按下了云辦公發展的“加速鍵”。公開數據顯示,2020年春節期間,全國共有超3億人和超1800萬家企業進行在線辦公。多場景滲透下,可以預見,云辦公將成為數字經濟時代的新常態。
然而,伴隨著傳統辦公網絡邊界的逐步瓦解,內部資源與企業數據因暴露面增加和信任策略缺失遭受的安全沖擊成倍增長。傳統僅部署在邊界的靜態安全防御與云辦公場景安全需求的矛盾日益深化。顛覆傳統默認“信任”范式的零信任安全技術迎來爆發式發展。
方斌認為,以“持續驗證,永不信任”為特點的零信任安全體系,作為新一代網絡安全防護理念,因在安全可信度、動態防護能力、全鏈路加密、分析能力、訪問集中管控、資產管理等方面表現出的突出優勢,成為云辦公安全破局的關鍵。
同時,他還提出,零信任安全體系將成為產業互聯網時代企業應對網絡邊界消弭、重構安全生態、確保業務平穩發展的新途徑。
“4T”安全保障,騰訊iOA助力打造“4A辦公”安全新思路
零信任代表了新一代的網絡安全防護理念,它的關鍵在于打破默認的“信任”,用一句通俗的話來概括,就是“持續驗證,永不信任”。 騰訊一直踐行的零信任理念正是如此: 默認不信任企業網絡內外的任何人、設備和系統,基于身份認證和授權重新構建訪問控制的信任基礎,從而確保身份可信、設備可信、應用可信和鏈路可信。基于零信任原則,可以保障辦公系統的三個“安全”:終端安全、鏈路安全和訪問控制安全。
結合二十年來積累的終端安全能力和服務政企客戶的實踐經驗,騰訊自研設計出已經過內部實踐驗證的零信任安全管理系統-騰訊iOA,旨在開放零信任安全最佳實踐能力,助力企業解決兼具效率與安全的辦公痛點。
騰訊iOA打破了傳統基于區域的授信控制方式,采用基于可信身份(Trusted identity)、可信設備(Trusted device)、可信應用(Trusted application)和可信鏈路(Trusted link)的“4T原則”授予訪問權限。對每一個訪問企業資源的會話請求,都進行用戶身份驗證、設備安全狀態、軟件應用安全狀態檢查和授權,全鏈路加密。同時集成全球網絡加速能力,解決跨境跨運營商訪問卡頓或者延遲過高的問題。打造員工無論位于何處(Anywhere)、何時(Anytime)使用何設備(Any device)都可安全穩定地訪問授權資源以處理任何業務(Any work)的新型“4A辦公”方式。

與此同時,騰訊還基于零信任安全框架進行了輕量化探索,支持移動化SDP模式,致力解決傳統在移動端辦公場景下的靈活性問題。借助騰訊安全SDP“三唯”零信任授權訪問模型,企業能夠確保移動辦公接入用戶的唯一身份、唯一SDP訪問通道和一次性授權應用,從而有效保障企業內網訪問的安全可控。
騰訊內部率先實踐,聯合生態伙伴重構安全新生態
方斌介紹,騰訊iOA自2016年就已經在公司內部率先展開實踐,并經過了騰訊7萬員工和10萬臺服務終端的驗證。尤其是在2020年疫情防控攻堅階段,作為統一工作門戶入口,騰訊iOA整合了IT服務和終端安全,為員工提供了等同于職場辦公的全量、全尺寸辦公安全服務。經過事后的復盤統計,騰訊iOA將員工身份驗證效率提升了90%,最大承載流量較以往提升了20倍,很好地平衡了遠程辦公安全與效率的問題。

結合內部實踐經驗,騰訊iOA已形成了一套完整的零信任安全解決方案,并通過開放生態能力,騰訊iOA先后協助金融、醫療、政務、教育等多個領域客戶實現了遠程辦公安全防護。
其中,騰訊iOA幫助猿輔導構建基于零信任安全架構的“零散職場”, 有效提升猿輔導移動端工作平臺安全運行效率;同時,針對不斷增長的員工規模,開啟快速擴容響應適配,讓猿輔導3.5萬名員工身處全國各地都能靈活高效辦公,為4億用戶提供更優質的在線課程體驗。
從“有界”到“無界”,騰訊作為國內最早探索零信任應用的企業之一,一直致力于聯動行業生態合作伙伴,探索零信任安全行業標準,協同重構企業安全防護新生態。騰訊安全曾先后牽頭發起了國內及國際首個零信任安全標準的立項與研制工作。今年6月,騰訊安全聯合20多家產學研用機構,成立了國內首個“零信任產業標準工作組”,并于8月發布了國內首個基于產業攻防實戰的《零信任實戰白皮書》。騰訊iOA也在中國網絡安全產業聯盟(CCIA)舉辦的“2020年優秀網絡安全解決方案和網絡安全創新產品評選活動”中,斬獲“2020年網絡安全創新產品優秀獎”和“最具投資價值獎”雙料大獎,并榮登最具投資價值榜單第一位。
方斌認為,在可預見的未來里,零信任安全應用將朝著規范化、規模化的方向縱深發展。騰訊安全將持續輸出自身技術能力和最佳實踐,聯動行業生態伙伴,共同構建以零信任為基礎的企業安全新生態,助力企業網絡安全體系和產業數字化的轉型升級。