成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

零信任從實踐到落地應用的觀察與思考

安全 應用安全
隨著零信任從理念架構到落地實踐的不斷突破,如何加速構建零信任安全體系,用零信任解決方案保障千行百業的數字化轉型成為目前行業普遍關注的焦點。

作為一種新興安全理念和技術,零信任經過近十年的發展,正在從實踐邁向落地應用。隨著零信任從理念架構到落地實踐的不斷突破,如何加速構建零信任安全體系,用零信任解決方案保障千行百業的數字化轉型成為目前行業普遍關注的焦點,在安全牛近期的研究中,我們也就此進行了觀察與思考。

圖1 零信任技術的應用發展

從零信任國際發展歷程中看到,2017年前零信任還是歷經了一段長時間的慢跑;2017年后陸續提出了一系列的技術標準和架構,其節奏逐漸變快;從2021年開始,零信任相關技術的成熟度明顯提升。

1. 零信任的實踐與應用

Google BeyondCorp是零信任的一個早期實踐,其是基于理念從零開始設計和構建零信任模型,歷經了數年的探索和實踐。其實踐的基本思想是將訪問主體、客體、及訪問權限進行了細粒度關聯和控制,核心組件包括設備、用戶、應用和工作流、網絡。其中,將網絡劃分了特權網絡和非特權網絡,在非特權網絡主要通過訪問代理(GFE)提供集中化的粗粒度的策略強制執行機制,陸續對GFE能力進行擴展,包括認證、授權、審計等。

相比BeyondCorp,DISA(美國國防信息系統局)零信任戰略實踐的環境更復雜,其目標是從分散的各部門獨立的安全建設向統一安全防護架構改造。根據最新消息,DISA戰略于2022年1月份開始啟動,啟動前用一年多的時間進行方案評估和架構規劃。其過程從時間軸上如圖2所示:

圖2 DISA零信任戰略推進的路線

2020年10月,零信任參考框架在DISA的JITC(聯合互操作性測試指令)實驗室進行構建并測試,其目標是開發出一個不受供應商限制的解決方案。這一驗證也為后續的戰略計劃和方案建設奠定了信心和基礎。該驗證之前, NIST下屬的 NCCoE(國家網絡安全卓越中心)在2020年03月發布過《實現零信任架構》項目說明書(草案),也是旨在通過商用產品構建零信任架構。

在架構設計中,定義了零信任架構的7個支柱性性元素,分別是:用戶、設備、網絡/環境、應用/工作負載、數據、可視化/分析、自動化與編排,并對這些元素匹配了具體的能力和關鍵技術。2021年10月份基于零信任架構進一步提出了構建方案—Thunderdome,確定通過SASE重構來實施零信任戰略。最后,根據確定的方案制定出項目具體的實施計劃。

圖3 美國零信任實踐到應用發展的五個階段

Thunderdome方案實施的同時,美國管理和預算辦公室(OMB)也發布了《聯邦政府零信任戰略》正式版,明確了美國“民用機構”零信任架構的五個核心支柱,進一步從管理、技術、架構、基礎設施選用維度提出了具體要求。OMB與DISA零信任戰略規劃的過程看上去非常相似,但OMB的建設速度相對DISA又加快了很多。而DISA從互操作驗證到項目落地實施每個階段都保留了一段過渡時間,整個過程看上去更謹慎些。

總結美國從實踐到DISA重構轉型的過程,其中經歷了技術實踐、互操作性驗證、架構規劃、技術方案、實施計劃5個階段。如果說早期BeyondCorp是實踐,那么今天DISA和OMB的零信任戰略則承載了重要安全任務并且有技術標準、有架構驗證、有全局規劃及妥善計劃的落地應用。這在一定程度上標志著零信任從實踐走向了應用。

2. 我國零信任應用的觀察

在國內,“替代VPN”一度被認為是零信任的重要使命之一。但VPN最初的使命是為遠程訪問建立專用網絡,而零信任的初衷是數據保護的一種安全范式,旨在防止數據泄露和限制內部橫向移動。用VPN應對云時代海量遠程接入的安全訪問需求原本也很牽強,但VPN持續暴露的安全風險,確實是助力零信任發展的重要力量之一,并且推動SDP網關成為替代企業遠程辦公的重要解決方案。

我們看到,保障零信任行業應用的相關配套標準已經開始出現。中國電子標準化協會主導的《零信任技術規范》、中國城市軌道交通協會主導的《城市軌道交通云平臺網絡安全技術規范》,均給出了采用零信任理念時強訪問控制的技術要求及可參考的邏輯架構,強調不管是人、設備、應用還是數據都要進行身份標識、訪問認證和動態授權。同時,商密行業為進一步增強了證書體系的安全性也在踐行零信任,在重要的訪問控制環節結合零信任理念對傳統數字證書的分發、授權進行改造。

零信任理念對傳統安全產品的賦能也再進一步加強:

(1)在用戶識別能力方面,零信任賦能了IAM為代表的身份與訪問安全技術,對用戶認證的需求又驅動了權限管理和特權管理成為更加重要的能力單元。

(2)在網絡與通信安全方面,以SDP為中心的訪問控制方案已成為網絡遠程接入安全的重要組成,但目前企業方面還是處于嘗試狀態,如何更好地進行持續風險評估,以及是否可以完全無特權訪問還待驗證。

(3)在終端安全方面,除了網絡接入側強驗證,零信任也進一步推進了安全引擎、沙盒、虛擬空間等技術在終端安全上的應用,擴展了終端基線檢測、入侵檢測/防護、審計等安全管理能力。這不僅對大量的、分散部署的終端風險管理的助力很大,也將幫助XDR提高快速檢測-響應能力。

(4)在數據安全方面,零信任理念整合了傳統數據安全的訪問和管控能力,能很好應對云平臺上大數據的碎片化管理問題;對移動和遠程終端上的數據泄露問題,通過終端的虛擬空間技術也得到了很好的擴展;另外,對數據中心的數據安全問題,在網絡側進行數據管控會更適合,但從訪問控制和部署角度看,其方案與遠程辦公的零信任方案又有異途同歸之處。

(5)在零信任理念的影響下,應用交付、WEB VPN類設備相比傳統的應用交付也做了很多改進:部署方案上訪問控制和策略管理在逐漸分離,產品設計上在增強多因素認證以改進權限管理策略,特別是在應對API訪問泛在化的安全風險中涌現了一波專業API安全防護能力,提升了運行時應用自我防護能力。

零信任理念讓用戶、終端、網絡、數據、應用五個方面安全能力都有了諸多改變,但是從系統化的建設角度看,國內目前的應用還很有限:

(1)零信任架構是一種集成了諸多安全能力的綜合性解決方案,對組件的依賴性大。但需求側,企業在零信任方案采購中更愿意選擇不受供應商限制的解決方案。

(2)從供給側來看,目前階段零信任方案還多由廠商主導,多以其擅長領域的能力提供為主,支撐企業進行零信任全局戰略規劃的難度較大。

(3)目前行業缺乏零信任方案組合的互操作性評估。同時對行業現有的零信任構建框架,需要更多的實踐去驗證。

責任編輯:趙寧寧 來源: 安全牛
相關推薦

2022-02-14 16:23:08

零信任SDP黑客

2022-06-08 11:46:27

零信任網絡安全

2021-10-28 14:07:50

零信任網絡安全網絡攻擊

2021-04-21 10:00:03

企業數字化

2021-04-21 10:00:25

數字化

2022-02-28 15:56:14

零信任企業

2022-03-24 12:03:40

網絡安全零信任

2022-09-01 08:01:59

零信任TNA網絡

2021-05-30 19:19:23

零信任網絡安全身份訪問

2020-04-14 10:22:50

零信任安全架構網絡安全

2022-09-29 14:37:03

AI

2020-10-14 10:01:47

零信任

2020-12-08 12:47:30

數據運營安全

2022-04-24 12:44:17

數據泄露零信任數據安全

2022-10-12 11:33:28

零信任安全

2021-12-24 10:24:10

零信任

2016-10-21 15:58:51

容器容器技術Docker

2019-07-31 07:57:14

零信任網絡安全數據安全

2022-08-18 10:56:36

零信任網絡安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品av| 日韩一二区 | 国产欧美一区二区精品忘忧草 | 国产在线二区 | 国产精品久久久久久久久久久久 | 亚洲xxxxx| 中国av在线免费观看 | 久久午夜剧场 | 国产在线播 | 成人影院网站ww555久久精品 | 国产精品一区二区三区久久久 | 亚洲区一区二 | 欧美成人a∨高清免费观看 色999日韩 | 午夜激情免费 | 秋霞在线一区 | 国产精品永久免费视频 | 美女激情av| 中文字幕乱码一区二区三区 | 久久久久久久香蕉 | 久久亚洲一区二区 | 香蕉久久久 | 亚洲女人天堂成人av在线 | 亚洲第一天堂无码专区 | 免费人成在线观看网站 | 亚洲精品女优 | 精品视频一区二区三区四区 | 精品久久香蕉国产线看观看亚洲 | 一区天堂 | 国产成人99久久亚洲综合精品 | 亚洲天天干 | 精品欧美一区二区精品久久久 | 成人一级片在线观看 | 亚洲精品视频在线看 | 国产激情视频在线免费观看 | 99精品网| 成人一区在线观看 | 欧美国产日韩在线观看 | 日本一二三区高清 | 狠狠干2020 | 九九热在线观看视频 | 犬夜叉在线观看 |