《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 英國國家網絡安全中心:零信任架構設計原則(二)

英國國家網絡安全中心:零信任架構設計原則(二)

2021-09-25
來源:祺印說信安
關鍵詞: 零信任 架構

  4、零信任架構設計原則:使用策略來授權請求

  每個對數據或服務的請求都應根據策略進行授權。

  介紹

  零信任架構的強大之處在于您定義的訪問策略。政策還有助于促進與來賓用戶或合作伙伴組織的數據或服務的風險管理共享。

  使用支持持續身份驗證和授權過程的產品、托管服務和協議。

  示例 - 策略授權的訪問

  這是一個用戶訪問服務或公司數據的簡單理論示例,其中包含授權請求的策略。一個更深入的例子,擴展了授權過程中信號的使用,可以在下面的使用多個信號做出訪問決策中找到。

  用戶建立與策略實施點的連接,這將調解他們與請求的服務或數據的連接。

  該策略執行點會查詢策略引擎的訪問決定。在向執行點提供訪問決定之前,策略引擎將根據訪問策略評估請求。

  如果訪問請求被策略引擎接受,策略執行點就會允許該請求。如果它被策略引擎拒絕,則連接將被丟棄。

  訪問決策正在不斷地實時評估。安全狀態的變化可能需要終止連接或重新進行身份驗證。

  如何使用策略來授權請求取決于部署的零信任技術。例如,使用托管云服務的零信任與本地網絡不同。

  在某些方法中,使用的名稱和術語可能與我們上面的示例略有不同。

  持續評估

  通過監控來自用戶和設備的信號并對其進行持續評估來支持持續評估。如果對其安全性的信心下降,則可能會在授權繼續訪問服務和數據之前動態觸發重新身份驗證。

  無論如何設計零信任架構,策略引擎或任何強制執行策略的組件都應僅在滿足定義的嚴格策略時才允許連接。

  保護策略引擎

  必須高度信任任何執行訪問策略的產品或服務,這一點很重要。應該確保架構的這些基本元素在設計時考慮了零信任。如果此組件遭到破壞,攻擊者將可以控制誰有權訪問數據或服務。

  重要的是,對策略引擎的訪問僅限于與受信任的策略實施點或提供信號的服務(例如用戶身份服務)進行通信。它不應與不受信任的來源通信,例如未經身份驗證的最終用戶設備。

  當策略引擎解析信號時,源應該來自相互認證的可信和已知實體。輸入也應該在解析之前進行驗證。這可確保策略引擎不會消耗任何惡意內容。如果您使用的策略引擎是托管服務,則安全解析信號的過程很可能是服務提供商的責任。

  保護導入策略引擎的策略也很重要。限制誰可以將策略導入受信任用戶以及能夠審核和審查策略的能力是關鍵。

  使用多個信號來做出訪問決策

  策略決策應考慮從歷史信息和實時連接信息中獲取的多個信號。總之,這些能夠構建上下文,因此可以決定是否可以足夠信任訪問請求以繼續。這些信號被輸入到一個策略引擎中,因此它可以做出明智的訪問決策。

  使用多個信號來獲得對訪問請求的信心很重要,因為這將提供更多信息進行分析,并提供更大的信心,即請求者是真實的并且他們的設備處于良好的網絡健康狀態。

  高影響力的操作,例如創建新的管理員級別用戶,必須滿足嚴格的策略要求才能被信任。而相對較低影響的操作,例如查看在線午餐菜單,則必須滿足更寬松的政策要求。

  示例 - 向策略引擎評估信號

  下圖描述了策略引擎如何評估多個信號的理論示例。信號和用戶訪問(通過策略執行點)由策略引擎持續評估。

  根據對零信任的實施和使用的信號類型,細節可能會發生變化,但此處說明的原則應該是相同的。

  購買零信任技術

  在為零信任架構選擇技術時,請評估它們支持的信號類型以及其他相關功能,以便與策略引擎兼容。

  策略引擎可以評估的一些示例信號是:

  用戶的角色

  用戶的物理位置

  認證因素

  設備健康

  一天中的時間

  要訪問的服務的價值

  所要求的行動的風險

  基于風險的引擎

  一些策略引擎將允許創建基于風險的訪問策略,可能會提示額外的信號以獲得對連接的更多信心。

  基于風險的策略引擎會考慮用戶和設備的置信度,動態調整訪問策略作為響應。例如,假設用戶在正常工作時間之外首次嘗試訪問高價值服務。在這種情況下,策略引擎可能會要求用戶提供用于身份驗證的第二個因素。

  其他注意事項

  拒絕訪問

  當訪問請求被拒絕時,請考慮如何通知用戶。太多的信息可能會幫助攻擊者,太少可能會挫敗合法用戶。

  可能會指出存在身份驗證錯誤,但不會通過說“該賬戶不存在”之類的內容來詳細說明失敗的原因。如果沒有這些線索,攻擊者要枚舉認證信息就困難得多。

  打破玻璃

  如果出現對數據訪問至關重要的緊急情況,可能需要制定一個允許建立連接的流程,即使無法滿足訪問策略也是如此。任何使用破玻璃程序的行為都應注意共享媒體,例如群組郵箱或共享聊天頻道。這樣就可以發現任何濫用憑據的行為并及時采取行動。

  在這種情況下,需要謹慎管理風險以防止濫用此功能。例如,限制與緊急訪問相關的風險,只允許從個人用戶帳戶、特定設備上、指定位置在有限的時間內進行此類訪問,并且需要最低權限。

  可用性

  一旦定義了管理對數據和服務的訪問控制的策略,應該評估可用性是否因錯誤地阻止合法訪問請求而受到影響。

  首次定義策略后,首先在一小段時間內記錄并不拒絕訪問,以確保策略按預期運行。在此評估期間,定期審核日志并在發生惡意嘗試訪問數據或服務時立即采取措施非常重要。

  可能的情況是,需要一個過渡期,傳統安全控制措施會主動阻止請求,同時正在衡量新違抗策略的有效性。

  5、零信任架構設計原則:無處不在的認證和授權

  假設網絡是敵對的,驗證和授權所有訪問數據或服務的連接。

  介紹

  構建具有強大身份驗證方法的系統并構建應用程序以接受來自策略引擎的訪問決策。

  在評估與訪問請求相關的風險時,身份驗證和授權決策應考慮多種信號,例如設備健康狀況、設備位置、用戶身份和狀態。

  多因素

  MFA是零信任架構的要求。

  這并不意味著用戶體驗一定很差。在現代設備和平臺上,可以通過良好的用戶體驗實現強大的MFA。例如,僅當用戶和設備的信心下降時才觸發 MFA。某些身份驗證應用程序會在受信任的設備上提供推送通知,因此用戶無需為鍵入代碼或查找硬件令牌而煩惱。

  值得注意的是,并非所有身份驗證因素對用戶都是可見的,其中一個因素可能是使用內置 FIDO2 (線上快速身份驗證服務)平臺身份驗證器的加密支持的無密碼登錄。

  可用性

  重要的是,強身份驗證不會妨礙服務的可用性。例如,僅當請求具有較高影響時才提示其他身份驗證因素,例如請求敏感數據或特權操作,包括創建新用戶。應考慮 SSO,以減少 MFA 的摩擦。

  應考慮采用基于風險的方法來減輕額外身份驗證因素造成的更大影響。在上面的示例中,如果用戶的置信水平足夠高,則可以避免其他因素。

  無密碼身份驗證(例如 FIDO2)是一種理想的解決方案,因為它提供了強大的安全性和出色的用戶體驗??紤]實施無密碼身份驗證,以在用戶所有服務中獲得強大、一致和積極的用戶體驗。

  服務到服務

  服務之間的請求也需要進行身份驗證。通常是使用 API 令牌、OAuth 2.0 或公鑰基礎設施 (PKI)等框架來實現的。

  使用相互身份驗證,因此用戶可以確信通信的兩個服務都是真實的。這是構建允許列表時的關鍵,以根據身份授權服務之間的連接。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          欧美一区二区啪啪| 一本色道久久综合精品竹菊| 亚洲欧洲综合另类| 国产精品视频网址| 禁断一区二区三区在线| 国产精品地址| 国产精品高潮视频| 亚洲在线观看免费| 欧美成人精品h版在线观看| 欧美在线观看视频一区二区三区| 国产精品青草综合久久久久99| 欧美日韩亚洲在线| 国产精品一二三四| 欧美性大战xxxxx久久久| 欧美电影美腿模特1979在线看| 久久久久久综合| 99综合视频| 国产一区二区精品久久91| 国产精品高潮久久| 欧美激情视频一区二区三区在线播放| 亚洲乱码国产乱码精品精98午夜| 久久www免费人成看片高清| 在线观看精品视频| 欧美手机在线视频| 欧美日韩一区二区免费在线观看| 在线观看视频欧美| 亚洲国产精品一区二区www在线| 欧美日韩国产欧| 久久国产精品久久久久久| 亚洲午夜激情网页| 国产在线精品一区二区中文| 国产专区欧美精品| 国产日韩在线一区| 一二三四社区欧美黄| 国产精品入口66mio| 国产精品美女主播在线观看纯欲| 久久久久欧美精品| 在线观看视频一区| 一区二区在线不卡| 欧美成人免费大片| 在线观看日韩av| 欧美日韩国产黄| 国产精品日韩一区二区| 欧美国产高潮xxxx1819| 香蕉久久一区二区不卡无毒影院| 久久影院午夜片一区| 老色鬼精品视频在线观看播放| 亚洲国产日韩在线一区模特| 伊人男人综合视频网| 欧美性做爰毛片| 久久爱91午夜羞羞| 欧美性色综合| 老鸭窝亚洲一区二区三区| 一本色道久久综合亚洲二区三区| 狠狠狠色丁香婷婷综合久久五月| 国产一区二区三区黄视频| 国产日韩av在线播放| 久久久久久久综合日本| 久久精品国产一区二区三| 久热精品视频在线免费观看| 欧美久久久久免费| 一区二区成人精品| 国产欧美日韩视频一区二区| 亚洲精品一区二区三区不| 亚洲人妖在线| 亚洲一区二区三区中文字幕在线| 亚洲欧美日韩国产中文| 精品成人免费| 欧美a级一区二区| 欧美三级电影网| 在线不卡免费欧美| 欧美人交a欧美精品| 久久国产成人| 亚洲国产精品国自产拍av秋霞| 国产在线视频欧美一区二区三区| 欧美一区二区三区免费视| 国产伦精品一区二区三区高清版| 亚洲视频 欧洲视频| 欧美日韩影院| 亚洲精品一区在线| 欧美一区二区三区免费视频| 欧美高清一区二区| 蘑菇福利视频一区播放| 国产精品99久久久久久宅男| 国产精品色婷婷久久58| 欧美一区1区三区3区公司| 国产欧美在线观看一区| 久久久91精品国产一区二区精品| 在线欧美日韩| 欧美日本免费一区二区三区| 国产亚洲精品综合一区91| 欧美丝袜一区二区三区| 亚洲激情国产精品| 久久免费视频这里只有精品| 久久久www免费人成黑人精品| 日韩视频一区| 欧美一级专区| 欧美高清影院| 日韩视频在线永久播放| 欧美另类视频| 亚洲视频在线观看一区| 亚洲人体影院| 国产亚洲欧美另类一区二区三区| 欧美国产高潮xxxx1819| 久久蜜桃精品| 日韩一级黄色片| 久久精品国产99国产精品| 亚洲国产精品久久精品怡红院| 国产精品日本一区二区| a4yy欧美一区二区三区| 欧美精品乱人伦久久久久久| 久久精品欧美| 很黄很黄激情成人| 国产在线精品二区| 亚洲校园激情| 国产精品av免费在线观看| 香蕉久久夜色精品国产使用方法| 亚洲影音先锋| 国产精品视频网站| 亚洲电影一级黄| 欧美阿v一级看视频| 欧美人与禽猛交乱配视频| 久热re这里精品视频在线6| 久久福利电影| 欧美午夜不卡影院在线观看完整版免费| 午夜影视日本亚洲欧洲精品| 欧美午夜剧场| 国产亚洲欧美日韩美女| 一本色道久久综合亚洲精品不| 久久久久久久久综合| 午夜精品亚洲| 欧美aⅴ99久久黑人专区| 欧美激情视频一区二区三区免费| 国产精品揄拍一区二区| 久久国产手机看片| 欧美日韩dvd在线观看| 免费美女久久99| 亚洲深夜福利| 欧美激情精品久久久久久大尺度| 欧美日韩的一区二区| 久久久精品国产免大香伊| 欧美一区二区视频97| 久久精品在线免费观看| 狠狠色狠狠色综合日日91app| 最新日韩精品| 亚洲福利在线视频| 亚洲免费大片| 国产精品亚洲第一区在线暖暖韩国| 亚洲欧美日韩在线播放| 老司机精品视频网站| 正在播放欧美视频| 欧美日韩高清在线观看| 蜜乳av另类精品一区二区| 亚洲视频在线观看| 欧美激情精品| 亚洲第一在线综合网站| 一区二区三区四区五区视频| 国产精品久久久久久久久搜平片| 在线精品视频一区二区三四| 亚洲麻豆视频| 国产午夜精品理论片a级大结局| 亚洲一区二区三区久久| 亚洲精品乱码久久久久久蜜桃麻豆| 欧美日一区二区在线观看| 国产精品夜色7777狼人| 亚洲一区二区欧美| 两个人的视频www国产精品| 欧美精品1区2区3区| 欧美大片专区| 久久精品官网| 久久超碰97人人做人人爱| 欧美日韩免费高清一区色橹橹| 国产精品v日韩精品v欧美精品网站| 在线免费观看成人网| 久久久久久久高潮| 欧美一区激情视频在线观看| 亚洲欧美一区二区在线观看| 欧美日韩国产色站一区二区三区| 欧美日韩国产丝袜另类| 日韩一级在线观看| 国产欧美在线| 亚洲国产高清在线| 欧美日韩国产电影| 欧美日韩一区二| 欧美高清视频一二三区| 一个色综合导航| 激情婷婷久久| 亚洲一级在线观看| 久久精品国语| 亚洲福利一区| 亚洲男女自偷自拍图片另类| 亚洲在线视频一区| 欧美大片在线影院| 原创国产精品91| 亚洲激情欧美| 国产精品日韩欧美大师| 欧美精品国产精品日韩精品| 国产欧美大片| 最新精品在线| 性欧美大战久久久久久久免费观看| 久久一日本道色综合久久| 国户精品久久久久久久久久久不卡| 欧美中文字幕不卡| 国产一区二区精品久久91| 欧美无乱码久久久免费午夜一区| 欧美激情免费在线| 亚洲国产精品va在线看黑人| 久久精品成人一区二区三区| 伊人夜夜躁av伊人久久| 99re6这里只有精品视频在线观看| 欧美一区二区三区四区高清| 久久久五月天| 国产日韩一区在线| 国产精品自在欧美一区| 国产日韩欧美视频| 日韩午夜激情| 国产精品黄页免费高清在线观看| 亚洲尤物在线视频观看| 亚洲综合日本| 六月婷婷久久| 欧美日韩免费| 欧美精品二区三区四区免费看视频| 欧美日韩精品综合| 欧美一区午夜视频在线观看| 亚洲欧美激情视频在线观看一区二区三区| 毛片一区二区三区| 亚洲永久精品国产| 亚洲视频免费| 亚洲精品国产精品国产自| 国产精品电影网站| 亚洲免费在线视频一区 二区| 久久久久成人精品免费播放动漫| 欧美一区二区免费| 欧美一区二区视频免费观看| 久久亚洲国产精品日日av夜夜| 欧美精品亚洲二区| 精品成人一区二区三区四区| 欧美主播一区二区三区| 欧美一区二视频在线免费观看| 欧美激情精品久久久| 欧美精品福利视频| 91久久夜色精品国产网站| 91久久精品国产91久久性色| 一区二区欧美在线观看| 亚洲国产精选| 欧美片第1页综合| 亚洲精品一区二区网址| 欧美日韩和欧美的一区二区| 欧美激情视频给我| 国产日韩欧美麻豆| 国产精品成人免费视频| 欧美精品入口| 国产欧美精品在线观看| 亚洲一区二区三区中文字幕在线| 国产精品一区一区| 最新成人在线| 国产麻豆视频精品| 国产视频精品va久久久久久| 中文国产亚洲喷潮| 亚洲在线观看免费视频| 国产精品毛片大码女人| 久久久久久日产精品| 91久久精品日日躁夜夜躁国产| 国产美女诱惑一区二区| 毛片基地黄久久久久久天堂| 亚洲一区在线看| 欧美日本二区| 久久成人在线| 国产午夜精品久久久久久久| 亚洲女同性videos| 国内外成人在线视频| 一本大道久久a久久精品综合| 极品日韩久久| 亚洲美女在线国产| 亚洲一区二区三区在线视频| 亚洲视频欧美在线| aa国产精品| 午夜精品福利视频| 亚洲精品久久视频| 欧美一区二区三区在线播放| 国产精品美女久久福利网站| 伊人色综合久久天天| 最新亚洲激情| 99这里只有久久精品视频| 狠狠色狠狠色综合日日小说| 亚洲午夜精品久久| 亚洲久色影视| 亚洲自拍偷拍麻豆| 国产精品无码专区在线观看| 欧美一区二区国产| 国产一区二区三区免费在线观看| 欧美在线视频网站| 狠狠色噜噜狠狠色综合久| 欧美一区二区黄色| 国产精品久久久久久久久久尿| 久热精品视频| 国产又爽又黄的激情精品视频| 米奇777超碰欧美日韩亚洲| 国产视频一区欧美| 欧美日韩在线免费视频| aa日韩免费精品视频一| 伊甸园精品99久久久久久| 久久婷婷蜜乳一本欲蜜臀| 欧美视频中文一区二区三区在线观看| 欧美一区二区三区在线观看| 精品va天堂亚洲国产| 欧美日本不卡视频| 久久国产精品网站| 欧美日韩另类丝袜其他| 欧美一级电影久久| 亚洲观看高清完整版在线观看| 你懂的网址国产 欧美| 欧美.日韩.国产.一区.二区| 精品成人a区在线观看| 蜜桃视频一区| 在线视频一区观看| 蜜桃久久精品乱码一区二区| 亚洲最黄网站| 欧美日韩在线免费| 国产精品久久久久久久久借妻| 国产精品日本一区二区| 国产精品mm| 美日韩精品免费| 影音先锋日韩资源| 欧美精品一区二区三区四区| 亚洲三级性片| 一区二区三区四区国产精品| 欧美精品在线观看|