《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 零信任架構在網絡信任體系中的應用

零信任架構在網絡信任體系中的應用

2021-02-05
來源:互聯網安全內參
關鍵詞: 零信任

  0 引 言

  網絡信任是網絡信息安全的重要內容和核心支撐,能夠為網絡空間中各類實體活動提供有效保障。通過建立網絡信任體系,形成覆蓋黨政、軍隊以及互聯網等不同應用場景的網絡信任服務能力,有效支撐針對各類網絡實體的身份鑒別、授權服務、行為分析等服務能力,從而建立網絡實體間的互信互認機制。

  隨著網絡實體類型的全網化擴展和信任保障需求的多樣化增強,傳統靜態保障、服務分割的信任保障模式已不能滿足網絡信任體系發展要求。同時,隨著網絡信息系統安全服務需求的不同提升,以及網絡安全和網絡信任領域技術體制、架構理念的飛速發展,傳統網絡信任體系需要借鑒和應用更多先進的理念技術,在繼承發展、體系兼容的基礎上為網絡信息系統提供更靈活、更高效和更可靠的網絡信任服務能力。

  近年來,零信任架構作為一種不斷發展成熟的全新安全架構理念,已經被各國網絡安全企業和政府軍隊高度關注,正在為關鍵信息系統提供穩定可靠的身份和訪問安全保障。隨著零信任架構的持續演進,“以身份為基石、業務安全訪問、持續信任評估和動態訪問控制”的關鍵能力將為傳統網絡信任體系的動態發展提供全新思路和有效支撐。

  1 網絡信任體系

  網絡信任體系作為網絡信息系統的重要組成部分,主要是在網絡空間建立不同網絡實體間的信任關系,確保將人員、設備、應用、數據等所有網絡實體通過信任關系進行連接,采集實體行為日志、維護實體信任關系,最終形成面向不同應用場景的網絡實體信任聯盟域和可信鏈。

  網絡信任體系需要重點解決兩個問題。一個是不同網絡實體間可靠信任關系的安全建立。網絡信息交互過程應該具備保密性,信息訪問主體、客體之間能夠基于身份認證過程確保雙方身份合法、權限適度。另一個是要為網絡實體提供行為分析手段,為信息交互提供判責追責機制。因此,網絡信任體系的構建,需要基于傳統密碼技術,從身份認證、授權管理、行為分析等多角度建立網絡實體信任協同模型,解決網絡空間中實體身份鑒別、授權訪問、責任認定等信任保障問題。

微信截圖_20210205134045.png

  圖1 網絡信任體系服務定位

  如圖1所示,由各類身份認證基礎設施和網絡信任服務系統構建形成網絡信任體系,面向黨政軍、企業、個人用戶提供信任服務支撐,滿足網絡空間業務處理、信息交互等過程的安全可信需求。各類身份認證基礎設施是基礎,能夠基于密碼技術、以PKI(Public Key Infrastructure,公鑰基礎設施)認證體制為支撐,為網絡空間人員、設備、應用等實體提供身份管理和憑證支撐。網絡信任服務系統以數字證書為核心,建立身份管理、身份認證、授權管理、責任認定和可信時間等信任服務能力,構建信任聯盟,實現各人員、設備及應用全網全程信任服務。

  信任聯盟作為網絡信任服務體系信任關系的一種直觀映射,能夠在人員、設備、應用等實體之間以信任評估為基礎,建立網絡信任聯盟域。假設設備B信任人員A,能夠允許人員A在設備B上進行操作系統登錄;應用C信任設備B,能夠允許設備B訪問應用C;此時,基于線性信任傳遞機制,應用C可以直接信任人員A;人員A、設備B、應用C之間構建形成信任聯盟。但是在實際網絡信任服務過程中,從“A→B、B→C”并不能簡單地得出“A→C”;這種信任傳遞過程還需要結合信任評估、傳遞環境等因素,對傳遞可信度進行調整,最終構建形成動態信任聯盟機制。

  2 零信任架構

  零信任架構是由Forrester在2010年提出的安全模型,是一種網絡/數據安全的實體到實體方法,是一種區別于傳統安全方案只關注邊界防護,而更關注數據保護的架構方法。

  區別于傳統邊界安全架構,零信任架構提出了一種新的安全架構模式,對傳統邊界安全架構思路重新進行了評估與審視,默認情況下不信任網絡空間中的任何人員、設備、軟件和數據等訪問實體,需要基于持續性的實體信任評估對認證和授權的信任基礎進行動態重構。零信任架構模型核心組件如圖2所示。

 微信截圖_20210205134103.png

  零信任架構模型核心組件由數據平面、控制平面和身份保障基礎設施組成,其中控制平面是零信任架構的支撐部分,數據平面是交互部分,身份保障基礎設施是保障部分,控制平面實現對數據平面的指揮和配置。

  數據平面主要包括信任代理組件。作為各類訪問主體開展業務安全訪問過程的交互入口,是實現資源動態訪問控制的關鍵執行點。信任代理將資源訪問請求轉發至控制平面動態訪問控制引擎進行處理,通過身份認證、權限判定等過程實現訪問主體合法性驗證,驗證通過后放行業務請求。同時,信任代理支持對資源訪問信息進行按需加密,提升業務訪問過程的安全性。

  控制平面主要包括動態訪問控制引擎和信任評估引擎組件。動態訪問控制引擎作為零信任架構控制平面的核心判定點,能夠基于身份認證、授權服務、訪問控制等基礎設施實現與信任代理協同聯動,確保所有訪問請求強制認證和動態信任。

  其中,身份認證過程由傳統單因子、靜態認證方式,演進為支持身份認證策略動態調整的強制認證模式。授權服務過程由傳統基于靜態規則的權限判定,演進為基于信任等級、安全策略和評估結果的動態權限調整服務。信任評估引擎作為控制平面的中樞神經,是信任評估過程的能力實現點,支持與訪問控制引擎動態聯動,為各類實體提供基于信任評估結果的權限策略判定支撐。

  信任評估引擎通過采集網絡空間中各類實體行為日志信息和外部分析平臺結果,綜合運用安全大數據分析和智能推理技術,實現實體身份持續融合構建、行為日志持續審計分析、信任程度持續度量評估,支撐動態訪問控制過程。

  身份保障基礎設施能夠為各類訪問主體提供身份管理和權限服務功能,有效支撐零信任架構模型以身份為基石的能力構建。其中,身份管理過程從全生命周期角度實現對各類網絡實體的身份管理,權限服務過程能夠實現不同粒度的資源訪問授權服務,服務模式由傳統靜態、封閉的固定保障模式逐步演進為動態、靈活的協同服務模式。

  3 零信任架構在網絡信任體系中的應用

  基于零信任架構模型以身份為中心的動態可信訪問控制體系基礎,網絡信任體系能夠面向身份認證、授權管理、信任評估等多個層面,實現信任服務能力增強和提升。在日常辦公、移動業務和軍事信息等網絡應用場景下,基于零信任架構的網絡信任體系正在得到逐步應用,為用戶和設備訪問應用、應用和服務接口調用等各場景提供橫向協同、縱向聯動的動態可信訪問控制保障。

  3.1 傳統辦公網絡零信任架構應用

  基于零信任架構的傳統網絡信任體系與零信任架構模型本身相似,針對傳統辦公網絡業務應用所涉及的各因素,對零信任控制平面進行能力細化和服務擴展,從而滿足不同業務應用高安全、強認證、多模式、重審計等安全保障需求,如圖3所示。

  微信截圖_20210205134126.png

  針對控制平面,基于信任基礎設施的保障支撐,形成涵蓋身份認證、授權管理、行為采集、責任認定、信任評估和數據存儲等不同網絡信任服務能力,有效保障人員、設備和應用等網絡實體對應用服務、數據資源和云平臺服務等業務資源的可信訪問。

  其中,身份認證服務為各類網絡實體提供基于密碼技術的強制身份認證能力,確保實體身份合法、來源可信;授權管理服務支持為人員、設備實現業務資源訪問權限策略的動態適配,提供基于權限判決的訪問控制協同;行為采集服務為信任環境感知和實體行為收集提供手段,是責任認定和信任評估的數據基礎;責任認定服務能夠及時發現和預判網絡實體異常行為,有效實施判責追責操作;信任評估服務基于量化評估體系實現網絡實體信任等級綜合評估,有效支撐動態認證授權和訪問控制過程。

  在實際部署應用過程中,針對不同網絡實體、不同應用場景需要選擇具體信任基礎設施作為支撐。不同信任等級要求下,身份認證體制、綜合認證方式,業務訪問權限、網絡接入策略,分析判責規則、信任評估體系,都將進行適配性調整和選擇。

  3.2 移動辦公網絡零信任架構應用

  在移動辦公網絡環境,由移動環境的移動終端(筆記本電腦、智能終端等)、內網環境的信任訪問控制設施和移動業務數據中心共同組成基于零信任架構的移動網絡信任體系[4][5]。確保合法的人員,使用合法的移動終端,基于可信的行為,針對合法的應用,進行合法的訪問。如圖4所示。

  微信截圖_20210205134152.png

  移動終端采用基于密碼技術的身份標識機制,實現終端人員用戶身份、移動終端設備身份的多樣化標識,部署終端安全防護組件,實現移動終端業務安全加固增強。針對終端人員用戶和移動終端設備,提供基于生物特征、數字證書、PIN碼、動態短信等多種認證方式的多因子認證支撐,有效保障移動環境實體行為感知過程,確保合法用戶使用合法移動設備。

  信任訪問控制設施采用典型零信任架構模型,基于信任訪問代理、實體身份認證系統、移動環境感知系統、授權管理服務系統、實體管控分析系統等網絡信任組件,提供移動環境下網絡實體多因子認證、動態授權訪問、持續信任評估的信任服務能力,有效保障對移動業務資源的安全可信訪問。

  移動業務數據中心基于私有云模式,一方面為各類政企用戶提供高效可靠、安全隱私的業務資源保護能力,另一方面為各類移動終端用戶提供基于零信任架構動態訪問控制機制的移動業務資源可信應用能力。

  可見,移動辦公網絡零信任架構應用方案在移動終端、信任訪問控制基礎設施、移動業務數據中心之間建立了移動網絡信任體系,能夠有效解決移動終端用戶、移動終端設備和移動業務應用的信任協同服務需求。在實際應用過程中,還需要結合不同移動辦公環境網絡特點,深入分析無線帶寬、處理時延、隨遇接入、個性化業務應用等實際環境情況,有效整合各要素信任服務能力,實現移動終端環境輕量化、信任訪問控制設施高效化和移動業務數據隱私化。

  3.3 軍事網絡空間零信任架構應用

  零信任架構在軍事網絡信任體系中的應用以美軍聯合信息環境(Joint Information Environment,JIE)為代表。美軍JIE的目標是實現作戰人員能夠在任意時間、在任意地方、使用任意合法設備獲取經授權的所需信息,以滿足美軍全球全域作戰任務需求。

  這與零信任架構下的可信訪問控制愿景高度重合,美國國防部默認按照零信任架構進行設計和推進JIE框架演進,基于零信任架構思想,解決網絡信息獲取過程的身份與訪問安全問題,其中涉及網絡邊界安全、最小權限訪問、角色屬性訪問控制、多因子綜合認證和設備安全管理等關鍵要素。其中,以身份和訪問管理(Identity and Access Management,IdAM)、多因子綜合認證、移動認證保障為代表的零信任架構,是美國國防部安全建設的重中之重。

  IdAM(Identity and Access Management,身份與訪問管理)是美國國防部的信任基礎設施,是實現JIE目標的核心基礎。IdAM的理想狀態是實現動態訪問控制,基于策略的授權服務、身份與憑證管理、權限策略管理、實體資源管理是其主體功能,基于屬性的訪問控制(Attribute-Based Access Control,ABAC)和授權服務是其關鍵核心。

  可見,在美軍JIE建設過程中,零信任架構已經成為基礎支撐,美軍完備的PKI體系和軍事人員、終端設備身份管理機制,也為基于零信任框架構建美軍JIE網絡信任體系(核心為IdAM)提供了可行性,這也決定了其應用模式不能直接擴展至其他應用場景。我軍網絡體系和網絡安全成熟度與美軍JIE還存在一定差距,軍事網絡環境也與美軍的全球全域聯合作戰存在區別。

  因此,可以在借鑒美軍基于零信任架構的網絡信任體系建設經驗基礎上,充分適應我軍網絡信息系統特點和網絡信任服務需求,形成安全可靠、高效可用的網絡信任體系。

  4 結 語

  零信任架構是一種全新的網絡安全服務架構,網絡信任體系是網絡信息系統發展的基石。本文通過分析零信任架構在典型網絡信任體系中的實際應用方案,一方面介紹了零信任架構的應用特點和服務優勢,另一方面列舉了零信任架構在實際建設落地過程中還要面臨的問題和挑戰。

  因此,零信任架構在網絡信任體系中的應用,并不是簡單的體系直接應用,而是需要結合我國黨政、軍隊、互聯網需求特點,在充分借鑒國內外零信任框架應用成果的基礎上進行適應性改造和適配性完善。


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          欧美三级第一页| 亚洲国产欧美一区二区三区同亚洲| 午夜精品久久久久久久久久久久久| 欧美成人精品一区| 激情丁香综合| 欧美日韩一区二区三区在线| 久久青青草原一区二区| 欧美国产1区2区| 性色av一区二区三区在线观看| 国产精品婷婷午夜在线观看| 韩国成人福利片在线播放| 一区二区在线观看视频| 国产丝袜美腿一区二区三区| 国产欧美日本在线| 国产精品vip| 久久久91精品国产| 美女视频黄 久久| 亚洲一区二区三区精品动漫| 国产日韩精品一区二区三区| 香蕉视频成人在线观看| 狠狠色综合一区二区| 欧美精品1区2区3区| 亚洲第一伊人| 国产精品香蕉在线观看| 欧美风情在线观看| 中日韩视频在线观看| 久久综合九九| 欧美久久视频| 欧美三级韩国三级日本三斤| 午夜在线观看欧美| 免费av成人在线| 久久露脸国产精品| 美女日韩欧美| 精品成人一区二区| 国产精品极品美女粉嫩高清在线| 亚洲日韩欧美一区二区在线| 国产精品毛片va一区二区三区| 亚洲免费在线看| 亚洲欧美一区二区激情| 欧美日韩一二三四五区| 久久婷婷成人综合色| 欧美激情在线免费观看| 欧美国产视频日韩| 亚洲欧美国产77777| 国产精品手机视频| 一区二区高清| 亚洲欧洲日韩综合二区| 国产精品久久久久高潮| 久久精品日产第一区二区| 美女脱光内衣内裤视频久久影院| 亚洲精品一区二区三区99| 久久久国产精品一区二区中文| 亚洲毛片视频| 欧美一区综合| 欧美中文字幕第一页| 国模套图日韩精品一区二区| 久久久久久久综合色一本| 国产在线观看一区| 欧美国产综合一区二区| 久久福利资源站| 午夜精品亚洲一区二区三区嫩草| 国产精品手机视频| 美女网站在线免费欧美精品| 欧美三级网址| 国产精品久久久久久久久免费| 久久精品免费播放| 欧美日韩视频在线| 亚洲久久一区二区| 亚洲高清一区二| 国产日韩欧美成人| 欧美激情免费观看| 一本色道精品久久一区二区三区| 欧美人在线视频| 99热精品在线| 亚洲精品久久久久久一区二区| 国产欧美另类| 欧美图区在线视频| 樱桃成人精品视频在线播放| 国产精品美女久久久免费| 亚洲少妇中出一区| 国一区二区在线观看| 国产精品美女| 久久青青草综合| 两个人的视频www国产精品| 欧美人成网站| 欧美三级电影网| 久久精选视频| 亚洲欧洲精品一区二区三区波多野1战4| 欧美亚洲网站| 国产精品99久久久久久久vr| 国产精品性做久久久久久| 欧美日韩黄色一区二区| 国产精品久久久久久久久借妻| 正在播放欧美一区| 久久成人人人人精品欧| 午夜免费在线观看精品视频| 亚洲国产mv| 亚洲视频你懂的| 亚洲婷婷综合久久一本伊一区| 欧美国产精品专区| 久久久久国产精品麻豆ai换脸| 国产偷久久久精品专区| 亚洲欧洲日韩综合二区| 免费不卡在线观看av| 亚洲开发第一视频在线播放| 国产精品推荐精品| 欧美日韩国产专区| 国产日韩欧美视频在线| 欧美精品免费播放| 欧美成人午夜影院| 欧美日韩免费一区二区三区视频| 国产偷国产偷亚洲高清97cao| 日韩一本二本av| 久久久欧美精品sm网站| 欧美高清不卡在线| 欧美激情第二页| 欧美精品在线观看91| 久久夜色精品国产| 欧美日韩亚洲综合| 欧美日韩午夜视频在线观看| 欧美电影在线| 国产视频在线观看一区| 亚洲精品一区在线| 亚洲国产精品成人一区二区| 国产美女在线精品免费观看| 国产精品欧美激情| 国产一区在线视频| 香蕉成人伊视频在线观看| 欧美在线视频一区二区| 欧美制服丝袜第一页| 国产日韩精品久久久| 99riav久久精品riav| 亚洲美女精品成人在线视频| 欲香欲色天天天综合和网| 欧美精品成人91久久久久久久| 久久狠狠亚洲综合| 销魂美女一区二区三区视频在线| 欧美一区三区二区在线观看| 国产乱码精品一区二区三区忘忧草| 另类天堂视频在线观看| 久久亚洲国产精品日日av夜夜| 欧美成人免费视频| 亚洲高清在线观看一区| 欧美日韩人人澡狠狠躁视频| 久久久人成影片一区二区三区| 欧美一区二区三区视频免费| 国产美女精品人人做人人爽| 一区二区三区波多野结衣在线观看| 日韩午夜视频在线观看| 国产欧美69| 国产精品夜夜夜一区二区三区尤| 亚洲日本va午夜在线电影| 欧美不卡高清| 国产目拍亚洲精品99久久精品| 久久精品观看| 亚洲女人天堂成人av在线| 国产精品一区在线观看你懂的| 国产精品久久亚洲7777| 欧美成人dvd在线视频| 国产精品国产三级国产专播品爱网| 欧美亚洲三级| ●精品国产综合乱码久久久久| 亚洲永久免费| 亚洲福利视频一区二区| 亚洲高清自拍| 亚洲天堂男人| 午夜亚洲福利| 国产精品视频免费一区| 久久综合久久综合久久| 欧美紧缚bdsm在线视频| 欧美绝品在线观看成人午夜影视| 欧美影院视频| 在线观看成人网| 久久久亚洲欧洲日产国码αv| 最新国产精品拍自在线播放| 国产嫩草一区二区三区在线观看| 国产欧美精品一区aⅴ影院| 久久精品123| 性欧美大战久久久久久久久| 国产精品v片在线观看不卡| 亚洲成人在线免费| 久久精品国产77777蜜臀| 午夜视频在线观看一区| 欧美一区二区视频网站| 日韩视频不卡| 欧美二区在线观看| 午夜精品剧场| 国产精品一区二区三区久久久| 欧美日韩一区二区在线| 在线免费观看日韩欧美| 欧美激情精品久久久久久大尺度| 一区二区欧美亚洲| 影音先锋久久久| 最新日韩中文字幕| 国产精品丝袜白浆摸在线| 欧美在线视频全部完| 亚洲精选在线观看| 欧美激情在线观看| 欧美人成在线视频| 欧美国产日韩xxxxx| 国产自产v一区二区三区c| 午夜精品久久久久久久99樱桃| 久久精品72免费观看| 免费在线亚洲| 久久国产精品99久久久久久老狼| 亚洲一区高清| 99re6热只有精品免费观看| 欧美电影电视剧在线观看| 美女精品自拍一二三四| 精品粉嫩aⅴ一区二区三区四区| 欧美—级在线免费片| 亚洲色图综合久久| 蜜桃伊人久久| 亚洲一二三级电影| 日韩亚洲国产精品| 欧美福利视频一区| 一卡二卡3卡四卡高清精品视频| 亚洲经典自拍| 亚洲另类自拍| 亚洲美女色禁图| 亚洲第一精品福利| 国产欧美日韩中文字幕在线| 亚洲一区高清| 国产精品久在线观看| 禁断一区二区三区在线| 亚洲伦理自拍| 欧美成年人视频网站| 国产精品免费一区二区三区在线观看| 一本色道久久加勒比88综合| 一区福利视频| 一本久久综合亚洲鲁鲁五月天| 国产精品久久久久国产精品日日| 国产精品视频大全| 午夜精品在线视频| 一区二区三区毛片| 久久国产精品久久w女人spa| 麻豆精品传媒视频| 夜夜嗨av一区二区三区中文字幕| 免费日韩精品中文字幕视频在线| 原创国产精品91| 欧美激情一区二区三区全黄| 欧美精品福利| 欧美激情视频一区二区三区不卡| 欧美日韩在线免费| 亚洲国产美女精品久久久久∴| 亚洲福利电影| 久久一区二区精品| 国产精品久久毛片a| 欧美先锋影音| 在线亚洲自拍| 最新亚洲视频| 国产精品久久午夜| 国产精品自拍一区| 欧美日韩午夜在线视频| 香蕉精品999视频一区二区| 国产亚洲第一区| 韩日欧美一区| 欧美性做爰毛片| 欧美精品一区二区三区很污很色的| 国产精品久久久久久久app| 免费日韩一区二区| 午夜精品区一区二区三| 久久婷婷麻豆| 亚洲欧洲在线看| 久久九九99视频| 欧美—级高清免费播放| 136国产福利精品导航| 欧美高潮视频| 欧美日韩妖精视频| 久久久久久久高潮| 一区二区高清在线观看| 欧美成人小视频| 1769国产精品| 狠狠色综合色区| 国产精品美女午夜av| 国产综合色在线| 欧美激情免费观看| 亚洲性感美女99在线| 欧美精品在线观看一区二区| 在线亚洲一区观看| 国产精品v亚洲精品v日韩精品| 国产精品欧美精品| 国产小视频国产精品| 欧美日韩一区视频| 亚洲男女自偷自拍图片另类| 国产自产在线视频一区| 国产精品手机视频| 国产女人aaa级久久久级| 欧美日韩成人一区二区| 国产精品裸体一区二区三区| 亚洲大胆女人| 在线观看日韩国产| 久久裸体艺术| av成人免费| 欧美视频中文在线看| 激情亚洲成人| 久久综合中文色婷婷| a91a精品视频在线观看| 欧美日韩视频一区二区三区| 久久久精品2019中文字幕神马| 国产日韩亚洲| 国产欧美日韩专区发布| 亚洲第一精品久久忘忧草社区| 亚洲黄色在线视频| 亚洲欧美亚洲| 欧美一区国产在线| 亚洲一区二区视频在线观看| 国产精品久久二区| 久久久国产精品一区二区三区| 你懂的亚洲视频| 国产在线拍揄自揄视频不卡99| 久久精品日产第一区二区| 欧美日韩亚洲一区在线观看| 亚洲神马久久| 国产精品成人国产乱一区| 国产精品久久久久秋霞鲁丝| 欧美国产视频日韩| 性欧美激情精品| 亚洲福利视频一区二区| 99re6热在线精品视频播放速度| 亚洲欧美精品在线观看| 亚洲人成欧美中文字幕| 亚洲小说欧美另类婷婷| 亚洲欧美三级在线| 亚洲视频免费观看| 午夜精品剧场| 国产一区二区三区久久| 狠狠做深爱婷婷久久综合一区|