成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

企業(yè)在采用零信任策略過程中犯的錯誤以及如何避免

安全 零信任
據(jù)日前發(fā)布的一份調(diào)查報告,84%的企業(yè)正在實施零信任策略,但59%的企業(yè)表示,他們沒有能力持續(xù)對用戶和設(shè)備進行身份驗證,并且在進行身份驗證后難以監(jiān)控用戶。

盡管大量的企業(yè)都在尋求采用零信任的網(wǎng)絡(luò),但許多企業(yè)都做錯了,只能實施有限的訪問控制或轉(zhuǎn)向“零信任的盒子”解決方案。

根據(jù)日前發(fā)布的一份調(diào)查報告,84%的企業(yè)正在實施零信任策略,但59%的企業(yè)表示,他們沒有能力持續(xù)對用戶和設(shè)備進行身份驗證,并且在進行身份驗證后難以監(jiān)控用戶。

此外,根據(jù)微軟公司發(fā)布的另一份報告,盡管76%的企業(yè)已經(jīng)開始實施零信任策略,35%的企業(yè)聲稱已經(jīng)完全實施,但那些聲稱已經(jīng)完全實施的企業(yè)承認,他們還沒有在所有安全風險領(lǐng)域和組件上穩(wěn)定地實現(xiàn)零信任。

雖然這些看起來是微不足道的疏忽,但它們可以顯著增加企業(yè)面臨的風險。IBM公司最近在一份調(diào)查報告中指出,80%的關(guān)鍵基礎(chǔ)設(shè)施企業(yè)沒有采用零信任策略,與采用零信任策略的企業(yè)相比,這些企業(yè)的平均數(shù)據(jù)泄露成本增加了117萬美元。

虛假的零信任承諾和供應(yīng)商的行話

企業(yè)在采用零信任過程中的錯誤之處的最重要原因之一是,許多軟件供應(yīng)商的產(chǎn)品營銷誤導了他們,不僅是關(guān)于零信任是什么,而且是關(guān)于如何應(yīng)用它,以及某些產(chǎn)品是否可以實現(xiàn)零信任。

在通常情況下,這些營銷實踐欺騙了首席信息安全官和安全領(lǐng)導者,讓他們認為可以購買零信任產(chǎn)品。

Gartner公司高級分析師Charlie Winckless表示:“很多人在零信任方面犯了一些錯誤。首先,可能也是最常見的錯誤,就是將零信任作為可以購買的東西,這種情況是由于許多供應(yīng)商在他們的營銷中使用這個術(shù)語,不管它是否適用于產(chǎn)品。”

盡管如此,Winckless指出,企業(yè)可以購買一些合適的解決方案來為零信任架構(gòu)奠定基礎(chǔ),例如零信任網(wǎng)絡(luò)接入(ZTNA)和微分段產(chǎn)品。

與此同時,Winckless警告企業(yè)不要落入這樣的陷阱:在軟件供應(yīng)商的要求下,試圖在細粒度的級別應(yīng)用零信任。

Winckless說:“第二點是試圖將過多的安全性轉(zhuǎn)化為零信任。從根本上來說,Gartner公司認為零信任是用自適應(yīng)的顯性信任來取代隱性信任。如果投入太多,那么就不可能取得好效果。”

遠離急功近利的心態(tài)

零信任采納的現(xiàn)實是,它是一個過程,而不是目的地。實現(xiàn)零信任沒有快速解決方案,因為它是一種安全方法,旨在在整個環(huán)境中持續(xù)應(yīng)用以控制用戶訪問。

Veridium公司首席運營官Baber Amin表示:“那些錯誤地獲得零信任的企業(yè)是那些尋求快速解決方案或靈丹妙藥的企業(yè)。他們也傾向于尋找一套產(chǎn)品來獲得零信任。他們不理解或不想承認零信任是一種戰(zhàn)略,是一種信息安全模式。”

Amin補充說:“產(chǎn)品可以而且確實有助于實現(xiàn)零信任,但它們需要正確使用。這就像買了最昂貴的鎖,如果大門本身沒有得到適當加固,,就不會起任何作用。”

Amin還指出,除了將零信任戰(zhàn)略與產(chǎn)品混淆之外,企業(yè)還會犯一些其他最常見的錯誤。

這些錯誤包括:

  • 未能定義適當?shù)脑L問控制策略來執(zhí)行最小特權(quán)原則(PoLP)。
  • 未能實現(xiàn)多因素身份驗證。
  • 未能對數(shù)據(jù)進行分類和分段。
  • 影子IT缺乏透明度。
  • 忽視用戶體驗

要構(gòu)建一個成功的零信任策略,安全團隊必須能夠做更多的工作,而不僅僅是持續(xù)地對用戶和設(shè)備進行身份驗證。他們還必須在進行身份驗證之后監(jiān)控這些用戶和設(shè)備;細分他們的網(wǎng)絡(luò);并實現(xiàn)跨內(nèi)部部署和云計算環(huán)境的控制,以確保在應(yīng)用程序級別訪問數(shù)據(jù)的安全。

過度依賴傳統(tǒng)基礎(chǔ)設(shè)施

實現(xiàn)零信任的過程往往說起來容易做起來難,因為許多企業(yè)都在具有過時且不靈活的傳統(tǒng)基礎(chǔ)設(shè)施的環(huán)境中運行,這使得快速管理用戶訪問變得更加困難。

過度依賴傳統(tǒng)基礎(chǔ)設(shè)施是零信任采用的一個眾所周知的障礙。例如,一項針對300名IT和項目經(jīng)理進行的調(diào)查發(fā)現(xiàn),58%的受訪者表示,實現(xiàn)零信任的最大挑戰(zhàn)是重建或替換現(xiàn)有的傳統(tǒng)基礎(chǔ)設(shè)施。

因此,采用零信任不僅意味著實現(xiàn)新的安全控制并在整個環(huán)境中應(yīng)用最小特權(quán)原則,還意味著進行數(shù)字化轉(zhuǎn)型和替換傳統(tǒng)基礎(chǔ)設(shè)施。

Token公司安全工程師Charles Medina說:“傳統(tǒng)上,在采用‘安全優(yōu)先’的環(huán)境時,企業(yè)通常落后,并堅持采用傳統(tǒng)模式,以降低CIAM/IAM基礎(chǔ)設(shè)施的成本,并確保用戶在訪問站點、文件等時不會進行額外的身份驗證,這可能會導致糟糕的用戶體驗或降低整體生產(chǎn)效率。”

企業(yè)需要部署新工具以實現(xiàn)零信任旅程,還需要確保他們正在培訓員工如何有效地使用新解決方案。

Medina說:“最糟糕的情況是,企業(yè)部署了功能強大的工具,幫助推行零信任模式,但由于成本原因沒有接受適當部署的培訓,或者根本沒有認真對待環(huán)境。”

缺乏行政協(xié)調(diào)

最后,實現(xiàn)有效數(shù)字化轉(zhuǎn)型所必需的采購依賴于首席信息安全官和安全領(lǐng)導者的能力,即零信任采納不僅是一個安全問題,也是一個業(yè)務(wù)問題。

如果首席信息安全官要替換傳統(tǒng)基礎(chǔ)設(shè)施和應(yīng)用程序,則需要其他關(guān)鍵利益相關(guān)者的支持。畢竟,如果沒有在數(shù)字化轉(zhuǎn)型方面的重大投資,安全團隊將無法實現(xiàn)基本的訪問控制和身份驗證模型來管理和監(jiān)控用戶訪問。

畢馬威公司全球網(wǎng)絡(luò)安全實踐負責人Akhilesh Tuteja表示:“部署是一個循序漸進的過程,首先要制定一項與業(yè)務(wù)相關(guān)的戰(zhàn)略,并建立一個治理框架,讓利益相關(guān)者參與到變革計劃中來——不僅僅是首席信息官和首席信息安全官團隊,還有那些可能受到實施影響的業(yè)務(wù)部門。”

首席信息安全官強調(diào)零信任的潛在成本節(jié)約至關(guān)重要。例如,他們可能會強調(diào)Forrester公司的研究,該研究說明了采用微軟公司零信任解決方案的企業(yè)如何產(chǎn)生92%的投資回報率,并將數(shù)據(jù)泄露的幾率降低50%。這可能有助于為投資零信任控制提供商業(yè)理由。

然而,即使得到其他關(guān)鍵利益相關(guān)者的支持,零信任也不是一次性的努力,而是一個持續(xù)的過程。

Tuteja說:“在這個過程的每個階段,都有可能出現(xiàn)失誤和許多意外。很少有企業(yè)了解他們的IT產(chǎn)業(yè),并且非常了解各種系統(tǒng)和應(yīng)用程序如何交互。當實現(xiàn)隔離和新的訪問控制時,就會出現(xiàn)問題。人們將會發(fā)現(xiàn)意想不到的依賴關(guān)系,以及令人驚訝的數(shù)據(jù)流和長期被遺忘的應(yīng)用程序。”

持續(xù)改進

無論企業(yè)在零信任的過程中走了多遠,首席信息安全官和安全領(lǐng)導者都可以將零信任視為一個持續(xù)的過程,并致力于對該過程進行漸進式改進,從而減少出錯的機會。

采取簡單的步驟,例如列出需要保護的資產(chǎn)清單,然后部署身份和訪問管理(IAM)和特權(quán)訪問管理(PAM),可以幫助企業(yè)建立零信任,并培養(yǎng)持續(xù)改進的文化心態(tài)。

責任編輯:姜華 來源: 企業(yè)網(wǎng)D1Net
相關(guān)推薦

2022-11-17 18:51:30

零信任數(shù)據(jù)泄露首席信息安全官

2022-07-29 08:48:12

IT管理錯誤CIO

2021-01-13 16:11:23

存儲

2023-09-15 10:27:31

2022-09-21 11:21:51

CIO高管

2010-05-13 15:30:35

云計算部署

2017-05-08 16:30:51

公共云宕機云計算

2019-11-01 14:19:02

大數(shù)據(jù)機器學習工具

2022-06-21 14:17:19

安全零信任信息安全

2018-12-11 11:55:21

零信任網(wǎng)絡(luò)安全信任

2013-05-14 15:43:53

綜合布線布線技術(shù)通信網(wǎng)絡(luò)

2021-03-10 10:39:39

零信任SASE網(wǎng)絡(luò)安全

2020-11-20 10:30:48

云計算SaaS技術(shù)

2024-07-11 15:20:10

2016-03-19 12:13:36

2013-11-12 09:23:48

布線錯誤損失

2024-10-29 09:20:01

2021-09-17 16:28:22

零信任網(wǎng)絡(luò)防御

2019-06-14 09:00:00

敏捷轉(zhuǎn)型

2020-11-10 23:08:17

零信任訪問物聯(lián)網(wǎng)平臺IOT
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产十日韩十欧美 | 欧美一区二区三区在线播放 | 天天干天天爱天天操 | 99视频在线 | 亚洲精品字幕 | 久久久天堂| 麻豆av在线 | 亚洲一区二区三区在线观看免费 | 91色综合 | 久久久性色精品国产免费观看 | 国产精品一区在线观看 | 免费中文字幕 | 亚洲视频二区 | 黄色精品| 欧美aaa一级片 | 羞羞视频网站免费看 | 婷婷丁香激情 | 国产精品免费一区二区三区 | 日韩在线欧美 | 日韩精品成人网 | 日韩在线视频一区二区三区 | 天天躁日日躁狠狠躁2018小说 | 久久99精品国产自在现线小黄鸭 | 国产不卡视频在线 | 亚洲成人免费视频在线 | 国产精品免费一区二区三区四区 | 亚洲精品视频在线 | 日韩视频在线一区 | 国产xxxx岁13xxxxhd| 免费精品久久久久久中文字幕 | 国产亚洲精品精品国产亚洲综合 | 亚洲美女视频 | 午夜精品久久久久久久久久久久 | 一级片aaa| 中文字幕久久精品 | 国产aaaaav久久久一区二区 | av一区二区三区四区 | 亚洲第一天堂 | 婷婷综合久久 | 一区二区三区四区在线 | 日韩精品一区二区不卡 |