导语:
近两年,如果在所有的安全防护工具或者理念机构中选择备受关注的解决方案,零信任无疑是众多专家学者提及较多的那一个。云深互联CEO陈本峰表示:零信任是CSO的较优选择。之所以如此,也是由于零信任的特性决定的!
零信任是一种基于三个核心原则的集成端到端安全策略。
从不信任,始终验证——始终基于所有可用数据点进行身份验证和授权——包括用户身份、位置、设备、数据源、服务或工作负载。持续验证意味着没有受信任的区域、设备或用户。相反,零信任将每个人和一切都视为潜在威胁。
假设违规— 通过假设您的防御已经被渗透,您可以采取更强大的安全态势来应对潜在威胁,从而最大限度地减少确实发生违规的影响。通过分段访问和减少攻击面、验证端到端加密和实时监控您的网络,限制“爆炸半径”(因违规造成的潜在损害的程度和范围)。
应用最低权限访问——零信任遵循最低权限原则 (PoLP),这是一种限制任何实体的访问权限并只允许执行其功能所需的最低权限的做法。换句话说,PoLP 可防止用户、帐户、计算进程等对网络进行不必要的广泛访问,这会使您的网络容易受到攻击,并在发生违规时创建更高的攻击面。
?八大支柱
陈本峰表示,这些原则为构建零信任架构 (ZTA)奠定了基础。此外,零信任安全的八个支柱形成了一个防御架构,旨在满足当今复杂网络的需求。这些支柱各自代表了分类和实施零信任环境的关键重点领域。
身份安全——身份是唯一描述用户或实体的一个属性或一组属性。这个支柱通常被称为劳动力或用户安全,其核心是使用身份验证和访问控制策略来识别和验证尝试连接到网络的用户。身份安全依赖于动态和上下文数据分析,以确保在正确的时间允许正确的用户访问。基于角色的访问控制 (RBAC)和基于属性的访问控制 (ABAC) 将应用于该支柱内的策略以授权用户。
端点安全——与身份安全类似,端点(或设备)安全对尝试连接到企业网络的设备(用户控制的设备和自主设备,例如物联网设备)执行“记录系统”验证。该支柱侧重于监控和维护每一步的设备健康状况。组织应清点并保护所有机构设备(包括手机、笔记本电脑、服务器和物联网设备),以防止未经授权的设备访问网络。
应用程序安全——应用程序和工作负载安全包括本地和基于云的服务和系统。保护和管理应用层是成功采用零信任姿态的关键。安全性包装了每个工作负载和计算容器,以防止数据收集和跨网络未经授权的访问。
数据安全——数据支柱侧重于保护和强制执行数据访问。为此,数据被分类,然后与除需要访问的用户之外的所有人隔离。此过程包括根据任务关键性对数据进行分类、确定数据应存储在何处,以及相应地制定数据管理策略,作为强大的零信任方法的一部分。
可见性和分析——与访问控制、分段、加密和其他零信任组件相关的所有安全流程和通信的可见性提供了对用户和系统行为的重要洞察。在此级别监控您的网络可改进威胁检测和分析,同时使您能够做出明智的安全决策并适应不断变化的安全形势。
自动化——通过自动化在整个企业中一致地应用策略的手动安全流程,提高可扩展性、减少人为错误并提高效率和性能。
基础设施安全——这一支柱可确保工作负载中的系统和服务免受未经授权的访问和潜在漏洞的影响。
网络安全——网络支柱侧重于隔离敏感资源,防止未经授权访问。这涉及实施微分段技术、定义网络访问以及加密端到端流量以控制网络流量。
零信任的好处
有效实施的零信任模型应该超越安全性。它应该使企业能够更有效地运营,为每个人提供安全、精细的访问,包括:
降低基础设施的复杂性
在混合物理和云环境中工作
在不同的物理位置使用各种不同的设备
符合内部和监管标准
虚拟专用网络 (VPN) 通常难以跟上现代技术环境的复杂性。尽管零信任和 VPN 并不相互排斥,但许多组织在采用零信任模型后发现 VPN 是不必要的。
VPN 提供基于边界的安全性,可提供网络范围的访问;相比之下,ZTNA 仅在验证和身份验证后授予对特定资源的访问权限。与 VPN 相比,ZTNA 通过减少攻击面和实施更精细的控制来增强内部和外部网络的安全性。此外,ZTNA 提供更高的灵活性和可扩展性,提高资源利用率并减少 IT 压力。

扫一扫,或长按识别二维码
关注艾瑞网官方微信公众号