“零信任”安全架构将成为网络安全流行框架之一

    来源: 赢家财富网 作者: 佚名

    摘要: 零信任网络(亦称零信任架构)模型是约翰·金德维格( John Kindervag )于2010年创建的,当时他还是研究机构Forrester的首席分析师。

      零信任网络(亦称零信任架构)模型是约翰·金德维格( John Kindervag )于2010年创建的,当时他还是研究机构Forrester的首席分析师。

      如今7年过去了,随着零信任的支撑技术逐渐成为主流,随着防护企业系统及数据安全的压力越来越大,随着网络攻击演变得更加复杂高端,零信任模型也在CIO、CISO和其他企业高管中间愈加流行了。Forrester认为,3年内零信任就将成为网络安全流行框架之一。

      零信任是什么?

      零信任是一个安全概念,中心思想是企业不应自动信任内部或外部的任何人/事/物,应在授权前对任何试图接入企业系统的人/事/物进行验证。

      简言之,零信任的策略就是不相信任何人。除非网络明确知道接入者的身份,否则任谁都别想进入。什么IP地址、主机之类的,不知道用户身份或者不清楚授权途径的,统统不放进来。

      为什么要用零信任?可以看看下面一组统计数据:

      美国网络安全公司 Cybersecurity Ventures 发布的《2017年度网络犯罪报告》预测,到2021年,网络犯罪所致全球经济损失总额将达6万亿美元/年,比2015年的3万亿美元足足翻了一倍。

      同时,波耐蒙研究所在IBM资助下所做的《2017数据泄露研究》发现,数据泄露事件所致平均损失为362万美元。尽管该数字比上一年有所下降,但数据泄露事件的平均规模却上升了1.8%,达到了平均每起事件泄露2.4万条记录之多。

      而且,这些数据还是在公司企业对网络安全工作投入越来越多的情况下取得的。科技研究与咨询公司Gartner将2017年全球信息安全产品及服务开支标定在864亿美元上,比2016年增长了7%。这家公司还预计,到2018年,信息安全开支会达到930亿美元。

      企业高管们认识到了现有安全方法并不足以应对愈趋严峻的安全态势,他们需要更好的东西,而零信任模型恰好就能得到最好的结果。

      为新世界(600628) 而生的安全

      零信任模型基本上打破了旧式边界防护思维。旧有思维专注防御边界,假定已经在边界内的任何事物都不会造成威胁,因而边界内部事物基本畅通无阻,全都拥有访问权限。

      但安全专家和技术专家并不认同边界防御的效果。他们指出,最严重的几起数据泄露事件都是因为黑客进入公司防火墙之后基本没遇到什么阻碍就能在内部系统中来去自如。

      IT系统的一个固有问题在于,太多东西可以经由默认连接四处巡游。人们的信任太过宽泛,这是互联网得以腾飞的原因所在,因为每个人都可以在任何时间共享任意东西。但这也是互联网安全的症结所在:如果你信任所有东西,你就没机会保住任何东西的安全。

      黑客和恶意威胁并非驱动零信任模型的唯一因素。

      今天的企业IT部门为什么需要新安全思维?很大程度上是因为边界已经不存在了。纯内部系统组成的企业数据中心不再存在,企业应用一部分在办公楼里,一部分在云端——分布各地的雇员、合作伙伴和客户通过各种各样的设备访问云端应用。

      所有这些宏观变化都推动了零信任这一新模型的流行。

      面对工作流的移动化和云端化,我们难免扪心自问:“新形势下我们该如何保护自身安全呢?”新世界里,防火墙已经逼近到了需要保护的资产身边。

      零信任背后的技术

      在各种各样的现有技术和监管过程支撑之下,零信任方法才得以完成保护企业IT环境的使命。

      它需要企业根据用户、用户所处位置和其他数据等条件,利用微分隔和细粒度边界规则,来确定是否信任请求企业特定范围访问权的用户/主机/应用。

      首先,要弄清楚用户身份,确保用户真的是他/她所声称的那个人;然后,要保证用户所用终端是安全终端,或者该终端处在安全状态;最后,还要有个条件策略,指定哪些人能访问哪些东西。

      零信任依靠多因子身份认证、身份与访问管理(IAM)、编排、分析、加密、安全评级和文件系统权限等技术来做上述工作。最小权限原则也是零信任倚赖的监管策略之一,也就是只赋予用户完成特定工作所需的最小访问权限。

      基本上,零信任就是公司企业收回安全战场控制权,在各部门应用网络分隔和下一代防火墙,控制网络接入的身份、对象、地点和时间,是从内而外地施行控制,而不是由外而内。

      现今的大部分IT场景中,零信任不仅仅是技术,还有关思维和过程。

      如何实现零信任

      部分企业的IT部门已经实现了零信任的很多方面。他们通常已经部署了多因子身份验证、IAM和权限管理。其环境中也越来越多地实现了微分隔。

      然而,建立零信任环境不仅仅是实现这些单个技术,而是应用这些技术来施行“无法证明可被信任即无法获得权限”的理念。

      企业得从战略上确定哪些技术有助实现这一理念,然后再去买入这些技术。

      在技术的应用上最忌讳病急乱投医,与其期待乱买来的药能治好病,不如先好好诊断诊断,弄清楚自身情况再采用相应的技术(药)。

      转向零信任模型不是一朝一夕之功,也不是件容易的事儿,尤其是在有不适应该新模型的遗留系统的时候。

      很多公司都在向云端迁移,这是个全新的环境,很适合应用零信任模型,可以从云端开始零信任旅程。公司企业,尤其是有着复杂IT环境和大量遗留系统的大型企业,应将零信任迁移看做是多阶段跨年度的一项工程。

      零信任迁移中的另一项挑战,是让员工具备该新理念的思维方式。

      比较不幸的是,大多数企业IT专家接受的教育或培训让他们默认企业环境是可信的,他们被教导得想当然地认为防火墙能将坏人挡在外面。人们需要调整自己的思维模式,要清楚当前态势下坏人可能早就在自家环境中了。

      公司企业还需认识到,零信任与其他成功的IT或安全原则一样,需要长期坚守,不断维护,而且零信任工作中的某些部分会更具挑战性。

      比如说,微分隔工作中,安全/IT团队就必须确保配置修改是恰当的,并更新不停改变的IP数据以保证员工工作或企业交易所需访问不被中断。否则,企业可能会面临工作阻塞问题。

      很多公司都会想,遭遇恶意软件导致业务中断,和配置错误导致停工一天,本质上都不是什么好事。微分隔方法所需的持续维护可能会带来很多临时应急的措施,或许会让网络更加脆弱。

      在遗留系统和现有环境中整体应用零信任模型所导致的复杂性,表明公司企业真的没有做好完全实现该模型的准备。

      因此,公司企业最好是从设计上就打造零信任,而不是在原有基础上修修补补。换句话说,应将零信任模型作为公司整体数字转型战略的一部分,实现那些有助于在云迁移过程中达成零信任的技术,淘汰掉那些老旧的遗留系统。

      而且,CISO、CIO和其他高管应参与进转向零信任的过程中,这样他们才能安排过程中各项事务的优先级,确定哪些动作应尽快完成,而哪些部分可以先等等。

      零信任迁移基本等同基础设施转型。信息安全并没有跟上数字转型/现代化环境的脚步。但企业必须转换安全管理的方式。想要整体安全,想要有安全准备度,就需要换一种思维方式。

    关键词:

    “零信任”安全架构

    审核:yj194 编辑: yj194

    免责声明

    1、凡本网注明“来源:***”的作品,均是转载自其他平台,本网赢家财富网 www.yjcf360.com 转载文章为个人学习、研究或者欣赏传播信息之目的,并不意味着赞同其观点或其内容的真实性已得到证实。全部作品仅代表作者本人的观点,不代表本网站赢家财富网的观点、看法及立场,文责作者自负。如因作品内容、版权和其他问题请与本站管理员联系,请在30日内进行,我们收到通知后会在3个工作日内及时进行处理。

    2.本网站刊载的各类文章、广告、访问者在本网站发表的观点,以链接形式推荐的其他网站内容,仅为提供更多信息供用户参考使用或为学习交流的方便(本网有权删除)。所提供的数据仅供参考,使用者务请核实,风险自负。

    版权属于赢家财富网,转载请注明出处
    查看更多

    相关推荐

    • 内参
    • 股票
    • 赢家观点
    • 娱乐
    • 原创

    450万元投资私募基金爆雷 华创证券一总经理被判全赔

    华夏时报记者张玫陈锋北京报道裁判文书网近日公布的一则民间判决书揭露了私募基金投资转化成民间借贷的“乱象”。文书显示,周某作为华创证券上海分公司的原总经理,向孙...

    成功翻盘?曾深夜道歉火出圈,私募总经理最新发声

    10月13日,曾于今年7月深夜致歉投资者,决定平仓所有美股空头的私募总经理再度发声。他称,经过几个月的努力,公司多只产品的持有客户收益已经转正。致歉后,公司采取的...

    自愿退出!复星、沙钢逾百亿元股权争夺战落幕

    (原标题:自愿退出!复星、沙钢逾百亿元股权争夺战落幕)复星系与沙钢系历时半年超百亿元股权争夺战落幕。10月13日晚间,南钢股份与复星国际相继披露公告,沙钢集团方面...

    华厦眼科:利息费用主要因执行新租赁准则确认了“租赁负债的利息支出”所致

    消息,华厦眼科(301267)10月14日在投资者关系平台上答复投资者关心的问题。投资者:贵公司有息负债金额非常少,2023年上半年2014万利息费用是如何产生的呢?

    早知道:2023年10月13号热点概念与题前瞻

    上证指数目前处于短线反弹趋势中,依据赢家江恩价格工具得出:当前支撑位:3053.04点、3063.04点,当前阻力位:3152.02点、3155.36点,由赢家江恩时间周期工具展示得出:...

    早知道:2023年10月12号热点概念与题前瞻

      上证指数目前处于下跌趋势中,依据赢家江恩价格工具得出:当前支撑位:3053.04点、3063.04点,当前阻力位:3152.02点、3157.74点,由赢家江恩时间周期工具展示得出:...

    基金申购时间是什么?基金申购时间有什么技巧?   

    很多的投资者在投资的过程中都有见过基金申购,那么不少的投资者会发现自己可能今天买了基金,第二天也没有确认份额,有的投资者就想要了解这是一种什么情况,今天我们就...

    什么是权益类资产 债权类资产和权益类资产的区别

    一些投资者不清楚什么是权益类资产?权益类资产指普通股、优先股、全球存托凭证、美国存托凭证、房地产信托凭证等。权益类资产包括上市权益类资产和上市权益类资产。