《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 【零信任】一文看懂零信任

【零信任】一文看懂零信任

2021-04-21
作者:奔跑的老村長
來源:村長的池塘
關鍵詞: 零信任

  導語:

  近兩年來,零信任(Zero Trust)和ATT&CK在安全圈著實火熱,特別是前者,大廠搖旗吶喊,小廠也擂鼓助威,都說自己是零信任理念的先行者, IAM相關廠商說零信任架構里面,身份是新邊界;NAC和防火墻廠商說策略檢查點是零信任的關鍵部件;VPN廠商說他們除了加密也支持多因素認證,符合零信任的特征;數據安全公司說他們保護的就是敏感數據,和零信任的目標完全一致。總之,不扯上點關系都不好意思。

  著名咨詢機構Gartner曾在《零信任網絡訪問市場指南》中預測2023年將有60%的組織采用ZTNA(SDP)取代VPN技術。VPN一直是遠程接入的首選方式,而本次新冠疫情催生的遠程辦公的熱潮中,VPN資源消耗和“卡頓”問題被成倍放大,某國內著名公司 SSL VPN 設備被曝存在漏洞,被APT組織Darkhotel(APT-C-06)利用而發起針對我國多駐外機構發起攻擊的事件也被爆出,VPN真如風燭殘年的老人一般,盡顯老態嗎?有安全媒體甚至斷言:如果新冠疫情發展成持久戰,VPN與零信任架構的“決勝局”勢必將提前上演。

  那么,當我們談零信任的時候,需要了解哪些主要東西呢?本文將試圖提煉出要點。

  一、零信任的起源

  現有TCP/IP協議和互聯網是為互聯互通而設計,沒有考慮太多的安全控制,任何主機之間可以相互通信,黑客可以探測互聯網絡中的任意目標,而在現實中,我們要約見相關的人或去某些單位不但要認證身份,甚至需要提前預約和審批。

  即使有了防火墻將外網的攻擊進行阻擋,整個內網的機器之間也是可以相互訪問。

  零信任的出現主要基于兩項原因:

  ●云大物移技術的發展和數字化轉型讓邊界更加模糊,傳統城堡式防御模型面臨巨大挑戰,甚至不再奏效。

  ●內部人員的威脅和APT攻擊讓內網和互聯網一樣充滿風險,默認和靜態的信任模型需要革新。

  零信任發展中有較大影響的機構和歷程如下:

2005080446359.png

  二、主要流派

 ?。ㄒ唬〧orrester

  提到零信任,首先需要提及的就是Forrester這家咨詢機構。

  但梳理零信任的發展歷史和主要流派可以看出,盡管最早提出Zero Trust一詞的是Forrester分析師約翰。金德維格,但零信任并不是憑空才出現的,很早就有了雛形,包括美國國防部的黑核項目,就是希望解決傳統默認、靜態的網絡信任隱藏著巨大風險的問題。

  金德維格認為傳統基于邊界的網絡安全架構存在風險,可信的內部網絡充滿威脅,信任是致命的風險。并提到了三個核心觀點:

  ●不再以一個清晰的邊界,來劃分信任或不信任的設備;

  ●不再有信任或不信任的網絡;

  ●不再有信任或不信任的用戶。

  有意思的是,這哥們提完這個概念沒幾年,就去Palo Alto Networks實踐去了,直到另外一位分析師坎寧安繼續在Forrester扛起了零信任的大旗,他在Forrester的主頁上介紹自己是零信任的一個huge fans,并于2018年提出ZTX(零信任擴展),將零信任的范圍從網絡擴展到設備、用戶和工作負載,將能力從微隔離擴展到可視化與分析、自動化與編排,并提出身份不僅僅針對用戶,還包括IP地址、MAC 地址、操作系統等,也就是說具有身份的任何實體包括用戶、設備、云資產、網絡分段都必須在零信任架構下進行識別、認證和管理。

  微分段是零信任的一個關鍵能力,不僅僅包括網絡、用戶,還包括設備、容器、微服務、甚至進程等,可見零信任的概念和范疇已經得到極大的延伸和擴展。(有空再專門介紹ZTX)

 ?。ǘ〨oogle

  真正引起業界對零信任極大興趣的,當屬Google在2014年陸續發布6篇關于其自身實踐零信任的論文。2011-2017年期間,Google Beyond Corp項目實施落地,實現不區分內外網,讓員工不借助VPN安全地在任何地方開展工作,將訪問權限從網絡邊界轉移到設備、用戶和應用。Beyond Corp的核心思想是組織不應該信任任何實體,無論該實體是在邊界內還是在邊界外,應該遵循“永不信任,始終驗證”的原則。有傳谷歌開展這個項目與2009年遭受極光行動導致Gmail郵箱和源代碼被APT組織入侵有關,但沒有官方的說法。

  關于Beyond Corp的介紹資料非常多,論文也可以找到,就不再詳述,這是谷歌員工從任何地方登陸訪問內部業務的界面:

2005090803382.png

  最近Google也發布了 BeyondProd白皮書,詳細介紹了容器化的云原生安全模型。該模型超越了傳統的基于邊界的安全模型,而是利用代碼來源和服務身份標識作為安全基石。同時,Google還提供了一份可用于實現其安全模型的開源軟件列表,解決容器、微服務等云原生安全。

 ?。ㄈ〨artner

  作為安全規劃和咨詢領域最權威機構的Gartner,在2017年安全與風險管理峰會上發布CARTA模型并提出零信任是實現CARTA宏圖的初始步驟,后續又發布ZTNA市場指南(注:SDP被Gartner稱為ZTNA,即零信任網絡訪問)。CARTA 是自適應安全架構的3.0版本,英文Continuous Adaptive Risk and Trust Assessment的縮寫, 強調通過持續監控和審計來判斷安全狀況,沒有絕對的安全和100%的信任,尋求一種0和1之間的風險與信任的平衡,并提出完整的保護=阻止+檢測與響應、完整的訪問保護=運行訪問+驗證等觀點。

  Gartner的CARTA模型將零信任和攻擊防護相結合,形成了持續的風險和信任評估,由于該模型比較龐大和復雜,在此就不詳述。

 ?。ㄋ模〤SA

  國際云安全聯盟于2013年成立SDP(Software Defined Perimeter,軟件定義邊界)工作組,由美國中央情報局(CIA) CTO Bob 擔任工作組組長,并于2014年發布SPEC 1.0等多項研究成果。SDP作為新一代網絡安全解決理念,其整個中心思想是通過軟件的方式,在移動和云化的時代,構建一個虛擬的企業邊界,利用基于身份的訪問控制,來應對邊界模糊化帶來的粗粒度控制問題,以此達到保護企業數據安全的目的。經過多年發展,SDP技術越來越被廣泛應用,成為零信任最成熟的商業解決方案,Zscaler、Akamai等國外著名云安全廠商和一些國內公司如聯軟科技、云深互聯等都有相關產品和解決方案。

 ?。ㄎ澹㎞IST

  熟悉網絡安全的都知道,美國國家標準與技術研究院NIST出臺了很多網絡安全相關的標準和規范,在網絡安全的標準化方面發揮著重要的作用,如著名的SP800系列。2020年2月,NIST發布SP800-207:Zero Trust Architecture 草案第二版本。

  草案對零信任架構ZTA的定義如下:利用零信任的企業網絡安全規劃,包括概念、思路和組件關系的集合、旨在消除在信息系統和服務中實施精準訪問策略的不確定性。

  該標準強調安全防護應該圍繞著資源(數據、負載、應用等),零信任適用于一個組織內部或與合作伙伴協助完成的工作環境,并非常詳細地描述了零信任架構的邏輯組件。

2005080448004.png

  各主要部件的介紹如下:

  策略引擎(Policy Engine):該組件通過獲取多方數據(如CDM、威脅情報)來最終決定是否允許指定的主體可以對資源進行訪問。

  策略管理器(Policy Administrator):該組件負責建立或關閉主體與資源之間的連接。它將生成客戶端用來訪問企業資源的任何身份驗證,令牌或憑據。它與策略引擎緊密相關,并依賴于策略引擎決定最終允許還是拒絕連接。

  策略執行點(Policy Enforcement Point):此系統負責啟用,監視并最終終止主體與企業資源之間的連接。這是ZTA中的單個邏輯組件,但可以分為兩個不同的組件:客戶端和資源端。

  持續性診斷和緩解(Continuous and Diagnostics and Mitigation):該系統收集有關企業資產當前狀態的信息,常見的CDM如終端安全管理系統,可將訪問終端的漏洞和補丁情況提供給策略引擎做決策。

  行業合規系統:此系統可確保企業遵守其可能受到的任何監管制度(例如FISMA,GDPR等),包括企業為確保合規性而開發的所有策略規則。

  威脅情報源:此系統從內部或外部來源提供信息,以幫助策略引擎做出訪問決策。這些服務從內部或多個外部源獲取有關新發現的攻擊或漏洞的信息。

  數據訪問策略:這是訪問企業資源的規則和策略的集合??梢栽诓呗砸嬷袑崿F錄入或動態生成,比如銷售人員只能訪問CRM系統而不可以訪問財務系統等。

  PKI系統:此系統負責生成和記錄企業頒發給資源、主體和應用程序的證書。

  ID管理系統:此系統負責創建,存儲和管理企業用戶帳戶和身份記錄(如LDAP、4A、IAM)。

  安全事件和事件管理(SIEM)系統:該系統收集和分析各種系統產生的安全事件、日志、流量,這些數據將用于完善策略并警告可能對企業資產的攻擊。

  從上述組件可以看出,零信任架構中的眾多組件并不是新的技術或產品,而是按照零信任理念形成的一個面向用戶、設備和應用的完整端對端安全解決方案。

  三、真正價值

  美國軍隊和政府一直通過一些列工程或行動提升重要機構網絡安全能力,包括2006年開始的大型攻防演習“CyberStorm”、愛因斯坦工程(已多期)、CDM(持續監測與診斷計劃)等,這些安全項目無窮無盡但并不能讓用戶知道方向在哪里,美國聯邦首席信息官Kent曾說:“一直以來,我們希望有一個視角,使得各個政府機構在實施自己的安全計劃時,能夠考慮到一個長期的愿景。而現在達成的共識是:零信任正是這個愿景?!?/p>

  美國國防部2019年發布的《數字現代化戰略規劃》中明確提出將零信任實施列為最高優先事項,足見美國政府和軍隊對零信任的重視。

2005090804135.png

  四、未來展望

  可以看到,近年來零信任的內涵和外延在不斷發展、快速演變中,作為一種理念和新架構,ZTA能很好地指導我們進行安全規劃和訪問控制,實現對重要數據和應用的高強度安全保護。

  開發能力強的一些甲方開始在新的業務場景和面向云的環境中開始實踐和落地零信任,其中SDP成為零信任領域相對更成熟的商業解決方案。本質上,零信任是一種基于用戶、設備、用戶和數據的端對端的安全解決方案,在這種模式下,網絡逐漸成為一個加密的通道,端點和云端的重要性愈發凸顯。

  零信任是萬能的嗎?答案是:安全沒有銀彈,零信任并不能解決所有的安全問題,比如面向公眾互聯網匿名訪問的場景就難以應用零信任方案。另外,新的解決方案一定會帶來新的安全問題,比如AI的污染問題,零信任架構下,網關或策略控制器成為架構的核心,其自身可靠性、擴展性和安全性至關重要,同時所有的部件也是軟件實現的,自身的漏洞和缺陷難以避免。

  既然零信任構建的是基于身份的新邊界,那么傳統邊界防御模型并不需要了嗎?答案也是否定的,傳統防御手段和邊界防御模型依然有效,身份只不過是在邊界模型基礎上構建的更細粒度和動態的邊界,是原有防御基礎上的一道新防線。

  另外,可以看到,零信任是一個大的架構,沒有一家公司可以提供完整的解決方案,生態體系的建設非常重要,對用戶來講,選擇零信任供應商需要考慮很多因素(另文討論)。每家希望實施零信任架構的公司都處于發展的不同階段,零信任領域的一大玩家微軟最近宣布將推出零信任評估工具,針對零信任的六個基本要素(即身份、設備、應用程序、數據、基礎架構和網絡)幫助用戶判斷他們自己的位置,評估工具還能為組織提供有關如何進入到下一階段的建議。

  Kent說:在充滿挑戰的安全建設這條隧道的盡頭,出現了一道眾所周知的亮光,它把許多安全項目和工程整合在一起,給了人們希望,零信任正是隧道盡頭的光明。

  當然,也許是漫長之路。

  村長有話說:

  零信任這個詞匯翻譯成中文后比較抽象,容易誤解,并不像計算機世界里的0和1那么簡單,如果是真正的零信任,那么主體和客體之間的初始連接關系如何建立?零信任只是摒棄默認的信任,先認證后連接,基于最小權限原則而已。

  同時,從前面分析可以看到,零信任架構中的眾多組件并不是新的技術或產品,但零信任是新的理念和安全規劃的方法,隨著SP800-207等標準的出臺,零信任架構將真正從概念走向工程化、標準化。

  

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          欧美午夜电影完整版| 欧美99在线视频观看| 亚洲国产欧美不卡在线观看| 久久久美女艺术照精彩视频福利播放| 永久555www成人免费| 欧美1区2区视频| 日韩一级精品视频在线观看| 欧美绝品在线观看成人午夜影视| 影音先锋亚洲精品| 亚洲视频香蕉人妖| 99国产精品私拍| 亚洲一区二区在线看| 亚洲无线观看| 国产精品久久久久av免费| 香蕉久久久久久久av网站| 曰本成人黄色| 久久国产精品99国产| 久久久精彩视频| 一区二区电影免费在线观看| 亚洲综合色激情五月| 亚洲一区二区欧美| 久久久久久免费| 鲁鲁狠狠狠7777一区二区| 欧美日韩高清一区| 欧美一区二区视频网站| 国产精品视频在线观看| 欧美二区不卡| 欧美三级日本三级少妇99| 国产一区免费视频| 一区二区三区在线不卡| 亚洲午夜电影| 国产日本亚洲高清| 久久久亚洲国产美女国产盗摄| 亚洲香蕉成视频在线观看| 国产亚洲欧美色| 国产综合色产| 欧美www在线| 免费h精品视频在线播放| 欧美日韩国产在线播放网站| 国产日本欧美视频| 亚洲在线成人精品| 久久久久久久久伊人| 国内久久视频| 国产乱理伦片在线观看夜一区| 国产丝袜一区二区| 女女同性女同一区二区三区91| 欧美成人免费全部观看天天性色| 亚洲电影免费| 亚洲精品少妇网址| 日韩网站在线| 亚洲免费婷婷| 国产欧美一区二区三区视频| 影音先锋久久资源网| 在线看片成人| 亚洲精选大片| 蜜臀久久久99精品久久久久久| 国产精品啊v在线| 国产日韩欧美a| 国产主播在线一区| 欧美在线不卡| 欧美性生交xxxxx久久久| 一区二区欧美视频| 欧美激情成人在线视频| 欧美日韩中字| 亚洲黄色视屏| 欧美日韩精品在线播放| 国产精品成人免费精品自在线观看| 国产美女高潮久久白浆| 欧美自拍丝袜亚洲| 久久精品一区二区三区四区| 亚洲国产色一区| 久久久精品一区| 亚洲视频在线观看| 久久久久久久性| 亚洲欧美国产精品桃花| 国产欧美一区视频| 欧美日韩在线播放三区| 性欧美办公室18xxxxhd| 99精品热视频只有精品10| 国产日韩欧美在线视频观看| 国产精品中文字幕欧美| 国产一区二区看久久| 亚洲国产精品久久久久秋霞不卡| 久久―日本道色综合久久| 久久国产精品99久久久久久老狼| 欧美亚洲在线| 欧美日韩一区在线观看| 国产视频精品xxxx| 亚洲欧美中文日韩v在线观看| 免费亚洲一区二区| 亚洲一区二区在线免费观看视频| 欧美一区二区三区视频| 欧美成人午夜77777| 久久久免费精品视频| 国产欧美日韩综合| 欧美色一级片| 午夜视频久久久| 性色av香蕉一区二区| 欧美激情在线有限公司| 久久久久久久一区二区三区| 国产综合亚洲精品一区二| 免费观看30秒视频久久| 欧美金8天国| 亚洲图片自拍偷拍| 亚洲第一中文字幕在线观看| 亚洲欧美另类在线| 国产精品美女久久久久久免费| 国产亚洲人成网站在线观看| 久久综合综合久久综合| 欧美日韩一二三四五区| 午夜精品福利一区二区蜜股av| 久久伊人免费视频| 欧美经典一区二区| 久久午夜电影网| 国产精品久久久久999| 亚洲日本激情| 欧美日韩亚洲国产一区| 在线亚洲一区| 亚洲欧美在线另类| 欧美精品97| 国产综合精品一区| 国产亚洲福利社区一区| 亚洲美女毛片| 欧美精品久久久久久| avtt综合网| 国产日韩欧美不卡在线| 永久免费视频成人| 亚洲激情偷拍| 欧美激情精品久久久久久蜜臀| 99国产精品久久久久久久| 亚洲免费影视第一页| 99精品国产热久久91蜜凸| 国产精品电影观看| 国产欧美综合在线| 另类激情亚洲| 国产精品日产欧美久久久久| 久久久综合网| 国产在线视频欧美| 极品尤物久久久av免费看| 极品裸体白嫩激情啪啪国产精品| 亚洲欧美综合另类中字| 亚洲国产成人av在线| 亚洲欧美国产三级| 一区二区高清在线| 亚洲欧美日韩久久精品| 91久久黄色| 国产日本欧美一区二区| 在线观看视频一区| 国产啪精品视频| 欧美视频不卡中文| 久久综合九色99| 亚洲欧美春色| 久久久国产精彩视频美女艺术照福利| 一本色道久久综合狠狠躁的推荐| 久久综合色天天久久综合图片| 国内外成人免费激情在线视频网站| 在线观看免费视频综合| 美女性感视频久久久| 欧美日韩精品一区二区三区四区| 亚洲福利视频网| 日韩午夜激情电影| 午夜精品亚洲一区二区三区嫩草| 一区二区久久久久久| 欧美香蕉大胸在线视频观看| 亚洲视频在线观看免费| 欧美大片在线观看一区二区| 中文亚洲免费| 国产精品红桃| 亚洲一区欧美激情| 9色porny自拍视频一区二区| 欧美激情精品久久久久久大尺度| 亚洲欧美激情精品一区二区| 亚洲影院在线| 国产视频亚洲| 狠狠入ady亚洲精品| 国产欧美日韩一区二区三区在线| 欧美福利精品| 欧美电影电视剧在线观看| 久久成人免费日本黄色| 亚洲精品婷婷| 欧美在线视频日韩| 久久先锋资源| 久久成人资源| 亚洲欧美资源在线| 欧美亚洲系列| 久久xxxx| 欧美日韩国产高清| 亚洲第一狼人社区| 开元免费观看欧美电视剧网站| 国产精品试看| 国产精品成人观看视频国产奇米| 久久精品国亚洲| 亚洲欧洲一区二区三区久久| 在线视频亚洲一区| 国产精品影片在线观看| 一区二区亚洲| 亚洲一二三级电影| 欧美黄色精品| 国产欧美日韩综合一区在线播放| 欧美午夜电影在线| 亚洲精选在线| 亚洲国产精品一区二区三区| 影音先锋一区| 欧美成人午夜激情| 欧美成人伊人久久综合网| 一区二区三区在线免费观看| 欧美电影在线观看| 国产精品美女久久久浪潮软件| 欧美性猛交xxxx免费看久久久| 91久久精品国产91性色tv| 美女黄毛**国产精品啪啪| 欧美日韩一级黄| 欧美高清视频www夜色资源网| 久久久999国产| 久久久爽爽爽美女图片| 亚洲视频一二| 亚洲国产成人在线视频| 一区二区亚洲精品| 另类尿喷潮videofree| 国产精品成人一区二区网站软件| 一区二区国产日产| 亚洲国产精品高清久久久| 欧美午夜一区二区福利视频| 91久久精品www人人做人人爽| 日韩小视频在线观看| 狠狠色丁香久久婷婷综合_中| 亚洲一区二区免费看| 欧美中文字幕在线视频| 日韩午夜激情| 一区二区日韩| 美日韩精品视频| 久久久精品久久久久| 欧美一区二区三区日韩视频| 在线观看日韩精品| 噜噜爱69成人精品| 亚洲午夜激情网页| 久久久一本精品99久久精品66| 欧美激情va永久在线播放| 亚洲剧情一区二区| 久久久www免费人成黑人精品| 亚洲天堂成人在线观看| 久久精品亚洲一区二区三区浴池| 欧美日韩精品福利| 久久久久久亚洲精品中文字幕| 亚洲精品乱码久久久久久日本蜜臀| 久久久久久综合网天天| 国产精品白丝黑袜喷水久久久| 欧美激情精品久久久久久免费印度| 小处雏高清一区二区三区| 欧美精品一级| 欧美日韩视频第一区| 国产精品亚洲第一区在线暖暖韩国| 欧美日韩精品一区二区三区四区| 国产美女精品人人做人人爽| 性欧美办公室18xxxxhd| 亚洲一区一卡| 1204国产成人精品视频| 精品不卡视频| 另类尿喷潮videofree| 久久av一区二区三区漫画| 欧美午夜精品久久久久免费视| 久久精品国产第一区二区三区| 久久久久国色av免费观看性色| 久久精品中文字幕一区| 久久久久久久久久久久久女国产乱| 亚洲天堂av在线免费观看| 久久久www成人免费精品| 国产亚洲一区二区三区在线播放| 久久久视频精品| 激情成人综合| 欧美揉bbbbb揉bbbbb| 久久久精品性| 国产精品影音先锋| 国产精品美女久久久免费| 亚洲影院高清在线| 亚洲一区二区在线观看视频| 欧美极品一区| 久久久久九九视频| 国产主播一区二区三区| 狠狠干成人综合网| 国产精品v欧美精品v日本精品动漫| 一区二区三区视频在线| 免费观看日韩| 亚洲国产日韩欧美综合久久| 国产精品高潮视频| 美女福利精品视频| 久久久亚洲精品一区二区三区| 一区久久精品| 欧美日韩亚洲天堂| 欧美在线播放高清精品| 狠狠久久婷婷| 亚洲精品韩国| 狠狠色综合网站久久久久久久| 久久精品亚洲| 亚洲日韩欧美视频一区| 国产精品网曝门| 国产在线拍偷自揄拍精品| 国产精品午夜在线观看| 欧美承认网站| 一本久道综合久久精品| 久久久久一区二区| 欧美在线一二三四区| 欧美高清视频免费观看| 欧美日韩一级视频| 国产精品久久久久久久7电影| 激情另类综合| 亚洲图片在线| 午夜欧美视频| 激情综合网址| 久久综合九色综合网站| 国产精品久久夜| 99re6热在线精品视频播放速度| 国产一区香蕉久久| 永久免费精品影视网站| 国产精品丝袜白浆摸在线| av成人免费在线观看| 欧美精品日韩www.p站| 黄色一区二区三区四区| 国产日韩欧美夫妻视频在线观看| 欧美美女bbbb| 欧美二区在线| 亚洲一区尤物| 免费久久久一本精品久久区| 久久久久免费| 亚洲私人黄色宅男| 亚洲无玛一区| 午夜精品一区二区三区在线| 国产精品毛片大码女人|