《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 網絡安全新架構:零信任安全

網絡安全新架構:零信任安全

2021-10-28
來源: 信息安全與通信保密雜志社
關鍵詞: 零信任

  2019年7月12日,美國國防部發布《國防部數字現代化戰略》?!稇鹇浴分饕擅绹鴩啦渴紫畔⒐伲―oD CIO)牽頭制定,旨在確保國防部以更高效、更有效的方式執行任務,為美國國防部IT現代化領域一系列其他戰略文件提供頂層指導。在《戰略》附錄中列出的在國防領域有應用前景的技術中,將零信任安全(Zero Trust Security)作為了美國國防部優先發展的技術之一。 零信任是一種網絡安全策略,它在整個架構中嵌入安全性,以阻止數據泄露。此安全模型消除了信任或不信任的網絡、設備、角色或進程的概念,并轉變為基于多屬性的置信級別,從而在最低特權訪問概念下啟用身份驗證和授權策略。

  1

  零信任安全模式從何而來?

  在網絡監控無處不在的時代,很難確定誰是值得信任的。我們能相信互聯網流量沒有被監聽嗎?當然不能!我們既無法信任提供光纖租用的互聯網服務商,也無法信任昨天在數據中心布線的合同工?!皵祿行膬炔康南到y和網絡流量是可信的”這一假設是不正確的?,F代的網絡設計和應用模式,已經使得傳統的、基于網絡邊界的安全防護模式逐漸失去原有的價值。因此,網絡邊界的安全防護一旦被突破,即使只有一臺計算機被攻陷,攻擊者也能夠在“安全的”數據中心內部自由移動。零信任模型旨在解決“基于網絡邊界建立信任”這種理念本身固有的問題。零信任模型沒有基于網絡位置建立信任,而是在不依賴網絡傳輸層物理安全機制的前提下,有效地保護網絡通信和業務訪問。

  據有關機構調查分析,內部人員威脅是造成企業數據泄露的第二大原因。企業員工、外包人員等內部用戶通常擁有特定業務和數據的合法訪問權限,一旦出現憑證丟失、權限濫用或非授權訪問等問題,往往會導致企業的數據泄漏。外部黑客攻擊是造成企業數據泄露的第一大原因。美國Verizon 公司《2017 年數據泄露報告》分析指出,攻擊者滲透進企業的內網之后,并沒有采用什么高明的手段竊取數據,81% 的攻擊者只是利用偷來的憑證或者“爆破”得到的弱口令,就輕而易舉地獲得了系統和數據的訪問權限。造成數據泄露的兩大原因值得我們深入思考:企業的安全意識在不斷提高,網絡安全防護體系建設的投入也在不斷加大,為什么類似數據泄露這樣的安全事件并沒有得到很好的遏制,反而有愈演愈烈的趨勢?我們在企業網絡安全體系建設上忽視了什么?提到網絡安全防護,人們第一時間會考慮如何對抗具體的威脅。例如,通過消費威脅情報構建積極防御能力,對抗高級威脅、APT 攻擊等。這些防護措施當然必不可少,而且必須隨著威脅的升級持續演進。但是,在企業構建網絡安全體系的過程中,人們往往忽視最基礎的架構安全能力建設。網絡安全架構往往伴隨IT 技術架構的變革不斷演進,而數字化轉型的技術本質恰恰是IT 技術架構的劇烈變革。在新的IT 技術架構下,傳統的網絡安全架構理念如果不能隨需應變,自然會成為木桶最短的那塊木板。

  傳統的網絡安全架構理念是基于邊界的安全架構。企業構建網絡安全體系時,首先尋找安全邊界,把網絡劃分為外網、內網、隔離區(DMZ)等不同的區域,然后在邊界上通過部署防火墻、WAF、IPS 等網絡安全產品/ 方案進行重重防護,構筑企業業務的數字護城河。這種網絡安全架構假設或默認了內網比外網更安全,在某種程度上預設了對內網中的人、設備和系統的信任,從而忽視內網安全措施的加強。于是,攻擊者一旦突破企業的網絡安全邊界進入內網,常常會如入無人之境。此外,云計算等的快速發展導致傳統的內外網邊界模糊,很難找到物理上的安全邊界。企業自然無法基于傳統的安全架構理念構筑安全基礎設施,只能訴諸于更靈活的技術手段對動態變化的人、設備、系統進行識別、認證、訪問控制和審計,以身份為中心的訪問控制成為數字時代架構安全的第一道關口。零信任安全架構正是擁抱了這種技術趨勢,從而成為數字時代網絡安全架構演進的必然選擇。

  2

  什么是零信任安全

  零信任網絡的概念建立在以下5個基本假定之上。

  * 網絡無時無刻不處于危險的環境中。

  * 網絡中自始至終存在外部或內部威脅。

  *  網絡的位置不足以決定網絡的可信程度。

  *  所有的設備、用戶和網絡流量都應當經過認證和授權。

  *  所有的設備、用戶和網絡流量都應當經過認證和授權。

  *  安全策略必須是動態的,并基于盡可能多的數據源計算而來。

  傳統的網絡安全結構把不同的網絡(或者單個網絡的一部分)劃分為不同的區域,不同區域之間使用防火墻進行隔離。每個區域都被授予某種程度的信任,它決定了哪些網絡資源允許被訪問。這種安全模型提供了非常強大的縱深防御能力。比如,互聯網可訪問的Web服務器等高風險的網絡資源,被部署在特定的區域(一般稱為“隔離區”,DMZ),該區域的網絡流量被嚴密監控和嚴格控制。這是一種常見的網絡安全架構,如圖1所示。

  微信圖片_20211028092947.jpg

  圖1 傳統的網絡安全架構

  零信任模型徹底改變了這種安全架構。傳統的網絡分區與隔離安全模型在過去發揮了積極作用,但是現在卻疲于應對高級的網絡攻擊。傳統的安全模型主要有以下缺點。

  *   缺乏網絡內部的流量檢查。

  *   主機部署缺乏物理及邏輯上的靈活性。

  *  存在單點故障。

  需要關注的是,如果基于網絡位置劃分區域的需求消失了,那么對VPN的需求也就消失了。VPN的作用是對用戶進行身份認證并分配IP地址,然后建立加密的傳輸隧道。用戶的訪問流量通過隧道傳輸到遠程網絡,然后進行數據包的解封裝和路由。或許人們從來沒有想過,在某種程度上,VPN是一種不會遭人懷疑的后門。

  如果網絡的位置對于網絡安全失去價值,那么諸如VPN等網絡安全設備也會失去其原有的價值。當然,這也迫使我們把安全控制的實施點盡可能地前推到網絡邊緣,這同時也減輕了網絡核心設備的安全責任。此外,大多數主流的操作系統都支持狀態防火墻,交換和路由技術的進展也為在網絡邊緣部署高級功能創造了機會。將所有這些改變帶來的收益匯集在一起,得出一個結論:是時候進行網絡安全架構的范式轉換了。利用分布式策略實施和應用零信任原則,可以構建如圖2所示的網絡安全架構。

  微信圖片_20211028092950.jpg

  圖2 零信任網絡安全架構

  3

  零信任的技術方案與實踐特點

  零信任架構重新評估和審視了傳統的邊界安全架構,并給出了新思路:應該假設網絡自始至終充滿外部和內部威脅,不能僅憑網絡位置來評估信任;默認情況下不應該信任網絡內部或外部的任何人、設備、系統,需要基于認證和授權重構訪問控制的信任基礎;并且訪問控制策略應該是動態的,基于設備和用戶的多源環境數據計算得來。零信任對訪問控制進行了范式上的顛覆,引導網絡安全架構從“網絡中心化”走向“身份中心化”。從技術方案層面來看,零信任安全架構是借助現代身份管理技術實現對人、設備和系統的全面、動態、智能的訪問控制。

  零信任架構的技術方案包含:業務訪問主體、業務訪問代理和智能身份安全平臺,三者之間的關系如下圖3所示。

  微信圖片_20211028092953.jpg

  圖3  零信任架構的技術方案

  業務訪問主體:是業務請求的發起者,一般包括用戶、設備和應用程序三類實體。在傳統的安全方案中,這些實體一般單獨進行認證和授權,但在零信任架構中,授權策略需要將這三類實體作為一個密不可分的整體來對待,這樣可以極大地緩解憑證竊取等安全威脅。零信任架構落地實踐中,常常將其簡化為用戶和設備的綁定關系。

  業務訪問代理:是業務訪問數據平面的實際控制點,是強制訪問控制的策略執行器。所有業務都隱藏在業務訪問代理之后,只有完成設備和用戶的認證,并且業務訪問主體具備足夠的權限,業務訪問代理才對其開放業務資源,并建立起加密的業務訪問數據通道。

  智能身份平臺:是零信任架構的安全控制平面。業務訪問主體和業務訪問代理分別通過與智能身份安全平臺的交互,完成信任的評估和授權過程,并協商數據平面的安全配置參數?,F代身份管理平臺非常適合承擔這一角色,完成身份認證、身份治理、動態授權和智能分析等任務。

  4

  零信任架構的技術實踐具有以下特點

  以身份為中心:零信任的本質是以身份為中心進行動態訪問控制,全面身份化是實現零信任的前提和基石?;谌嫔矸莼瑸橛脩?、設備、應用程序、業務系統等物理實體建立統一的數字身份標識和治理流程,并進一步構筑動態訪問控制體系,將安全邊界延伸至身份實體。

  持續身份認證:零信任架構認為一次性的身份認證無法確保身份的持續合法性,即便是采用了強度較高的多因子認證,也需要通過持續認證進行信任評估。例如,通過持續地對用戶訪問業務的行為、操作習慣等進行分析、識別和驗證,動態評估用戶的信任度。動態訪問控制:傳統的訪問控制機制是宏觀的二值邏輯,大多基于靜態的授權規則、黑白名單等技術手段進行一次性的評估。零信任架構下的訪問控制基于持續度量的思想,是一種微觀判定邏輯,通過對業務訪問主體的信任度、環境的風險進行持續度量并動態判定是否授權。主體的信任度評估可以依據采用的認證手段、設備的健康度、應用程序是否企業分發等等;環境的評估則可能包括訪問時間、來源IP 地址、來源地理位置、訪問頻度、設備相似性等各種時空因素。

  智能身份分析:零信任架構提倡的持續認證、動態訪問控制等特性會顯著地增加管理開銷,只有引入智能身份分析,提升管理的自動化水平,才能更好地實現零信任架構的落地。智能身份分析可以幫助我們實現自適應的訪問控制,還能夠對當前系統的權限、策略、角色進行分析,發現潛在的策略違規并觸發工作流引擎進行自動或人工干預的策略調整,實現治理的閉環。

  5

  結    語

  基于零信任推動企業網絡安全架構的重構應該上升到企業數字化轉型的戰略層面,與業務規劃同步進行,并明確愿景和路線圖,成立專門的組織,指派具有足夠權限的負責人,才能保障零信任安全的落地和逐步實施。數字時代,零信任架構必將成為企業網絡安全的新范式。企業機構應當開放心態,積極擁抱這種理念的變化,務實推動零信任架構的落地實踐,為數字時代的企業網絡安全保駕護航。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          久久国产精品高清| 欧美日韩一区二区三区视频| 亚洲视频在线一区| 久久国产精品99久久久久久老狼| 国产专区精品视频| 国产精品久久久久一区二区三区共| 久久精品中文字幕一区| 亚洲一区二区三区在线视频| 亚洲综合国产| 欧美成ee人免费视频| 亚洲国产精品www| 精品91免费| 欧美四级伦理在线| 国产亚洲欧美一区二区三区| 亚洲黄色成人| 国产精品夜夜嗨| 国产精品yjizz| 欧美精品1区2区| 久久在线视频| 欧美精品久久天天躁| 开心色5月久久精品| 美女精品网站| 久久精品主播| 亚洲欧美精品中文字幕在线| 夜夜狂射影院欧美极品| 玉米视频成人免费看| 精品91免费| 国产精品九色蝌蚪自拍| 在线播放不卡| 韩国在线一区| 欧美一区激情| 国产在线观看一区| 亚洲午夜在线观看视频在线| 一本色道综合亚洲| 久久综合网络一区二区| 一区二区三区黄色| 亚洲永久在线观看| 国产精品你懂的在线| 国产精品v欧美精品v日韩| 狠狠做深爱婷婷久久综合一区| 亚洲女同精品视频| 久久精品三级| 久久亚裔精品欧美| 一二三四社区欧美黄| 欧美成人高清视频| 在线观看一区二区视频| 西西裸体人体做爰大胆久久久| 亚洲国产成人精品久久久国产成人一区| 亚洲黄色av一区| 欧美三级电影大全| 欧美人成在线视频| 在线观看日韩精品| 女同性一区二区三区人了人一| 亚洲精品视频一区二区三区| 国产精品久久国产精麻豆99网站| 国产毛片精品国产一区二区三区| 久久久亚洲精品一区二区三区| 亚洲网站视频福利| 麻豆精品视频在线观看| 欧美专区日韩专区| 国产日韩欧美二区| 欧美在线啊v一区| 国产欧美一区二区精品秋霞影院| 欧美日韩精品一区二区三区四区| 麻豆精品精华液| 亚洲免费网址| 国产精品扒开腿做爽爽爽视频| 欧美一级理论性理论a| 在线视频你懂得一区二区三区| 激情av一区| 久久成人精品一区二区三区| 欧美成人一品| 亚洲精品一区二区三| 一区二区三区三区在线| 亚洲一区二区在线看| 久久精品一本| 国产精品久久久久77777| 久久人人爽国产| 欧美日韩另类字幕中文| 在线观看91久久久久久| 欧美喷潮久久久xxxxx| 久久久av毛片精品| 欧美三级视频在线| 久久久精品国产一区二区三区| 国产女主播一区| 欧美伊人久久久久久午夜久久久久| 亚洲精品一区二区三区婷婷月| 国产精品视区| 毛片av中文字幕一区二区| 伊人成年综合电影网| 国产精品视频免费一区| 亚洲欧美日韩国产一区二区| 亚洲免费成人av电影| 欧美日韩午夜在线| 免费一级欧美片在线观看| 亚洲人成在线影院| 午夜精彩国产免费不卡不顿大片| 夜夜爽99久久国产综合精品女不卡| 国产精品自拍视频| 欧美专区第一页| 欧美成人精品不卡视频在线观看| 久久综合婷婷| 欧美日韩一区二区三区在线观看免| 蜜臀91精品一区二区三区| 亚洲日本在线观看| 91久久夜色精品国产九色| 久久久久www| 国产精品激情av在线播放| 久久这里有精品15一区二区三区| 尤物99国产成人精品视频| 久久理论片午夜琪琪电影网| 亚洲国产精品一区二区第一页| 91久久在线视频| 狼狼综合久久久久综合网| 欧美一区综合| 国产精品腿扒开做爽爽爽挤奶网站| 久久综合导航| 欧美在线观看一区二区| 欧美一区二区三区视频| 国内精品视频在线观看| 国产一区二区三区在线观看免费视频| 在线观看av一区| 欧美日韩一区二区三区在线| 一本色道精品久久一区二区三区| 亚洲一区二区三区在线视频| 宅男在线国产精品| 久久网站免费| 一区二区三区四区五区视频| 亚洲欧美在线x视频| 欧美亚洲免费电影| 亚洲一区二区三区乱码aⅴ蜜桃女| 香港久久久电影| 老司机免费视频久久| 亚洲国产成人精品久久久国产成人一区| 欧美黑人一区二区三区| 亚洲另类春色国产| 国产精品99免视看9| 国产欧美精品va在线观看| 亚洲一区bb| 欧美一级在线视频| 狠狠久久亚洲欧美| 久久精品视频99| 久久久久久日产精品| 欧美日韩美女在线观看| 玖玖玖免费嫩草在线影院一区| 久久久国际精品| 亚洲欧美精品中文字幕在线| 午夜精品久久久久久久99水蜜桃| 国产喷白浆一区二区三区| 国产精品国产三级国产aⅴ入口| 狠狠做深爱婷婷久久综合一区| 欧美日韩一区二区三区四区在线观看| 欧美日韩精品一区二区天天拍小说| 久久综合狠狠综合久久综合88| 欧美一级大片在线免费观看| 国产欧美一区二区精品忘忧草| 久久天天躁夜夜躁狠狠躁2022| 国内免费精品永久在线视频| 91久久香蕉国产日韩欧美9色| 欧美日韩高清一区| 日韩视频免费大全中文字幕| 欧美巨乳在线观看| 性欧美在线看片a免费观看| 红桃视频亚洲| 一区二区三区四区五区视频| 欧美成人嫩草网站| 校园春色国产精品| 亚洲精品一区在线观看香蕉| 在线综合+亚洲+欧美中文字幕| 国产精品亚洲成人| 亚洲三级电影全部在线观看高清| 久久成人精品一区二区三区| 韩国三级电影一区二区| 国产日韩亚洲欧美精品| 美女精品国产| 国产日韩av在线播放| 欧美伊久线香蕉线新在线| 久久精品2019中文字幕| 欧美另类人妖| 娇妻被交换粗又大又硬视频欧美| 欧美日韩三级电影在线| 久久先锋资源| 欧美二区在线观看| 欧美va亚洲va日韩∨a综合色| 在线精品观看| 久久久久久久97| 亚洲伊人第一页| 国产精品看片资源| 国产精品免费观看在线| 国产麻豆一精品一av一免费| 久久亚洲综合色一区二区三区| 久久午夜羞羞影院免费观看| 麻豆久久婷婷| 欧美人与性动交α欧美精品济南到| 亚洲一区二区伦理| 欧美日韩视频在线一区二区| 欧美国产在线视频| 国产一区二区主播在线| 欧美激情国产高清| 欧美日韩综合视频网址| 国产午夜亚洲精品不卡| 性18欧美另类| 欧美日韩在线视频首页| 欧美国产亚洲另类动漫| 午夜精品福利一区二区蜜股av| 国产精品jizz在线观看美国| 国产精品国产三级国产| 国产乱码精品一区二区三区av| 蜜臀久久99精品久久久画质超高清| 亚洲国产一区二区a毛片| 国产精品日韩在线一区| 91久久线看在观草草青青| 午夜精品久久久久久久99黑人| 亚洲视频 欧洲视频| 亚洲综合国产精品| 国产精品尤物| 亚洲第一狼人社区| 亚洲国产精品嫩草影院| 激情伊人五月天久久综合| 亚洲欧洲日本在线| 一区二区三区免费在线观看| 亚洲视频高清| 免费日韩av电影| 激情一区二区三区| 亚洲欧美国产日韩天堂区| 欧美视频免费| 国产乱码精品一区二区三| 久久av资源网| 国产精品嫩草99a| 欧美日韩国产精品| 国产精品欧美一区喷水| 一区二区三区高清在线| 国产又爽又黄的激情精品视频| 久久久激情视频| 国产精品日韩欧美综合| 亚洲午夜av在线| 亚洲欧美制服另类日韩| 国产主播喷水一区二区| 亚洲一区二区三区精品在线观看| 久久免费高清视频| 欧美亚洲免费| 欧美精品在线观看| 欧美激情中文不卡| 国产日韩精品在线| 午夜在线精品偷拍| 国产麻豆成人精品| 国产一区二区高清不卡| 久久久久国产精品厨房| 亚洲欧洲日本一区二区三区| 久久不射2019中文字幕| 蜜臀a∨国产成人精品| 久久精品一本| 欧美激情精品久久久久久免费印度| 亚洲欧美另类综合偷拍| 亚洲国产高清高潮精品美女| 亚洲自拍偷拍一区| 欧美日韩一区二区三区免费看| 欧美不卡视频| 亚洲日本激情| 亚洲久久视频| 亚洲第一网站免费视频| 欧美精品 日韩| 亚洲欧美久久久久一区二区三区| 久久爱www久久做| 一区二区三区产品免费精品久久75| 亚洲免费人成在线视频观看| 久久99在线观看| 国产精品久久久久999| 国产精品女人毛片| 国产精品尤物福利片在线观看| 一区免费视频| 精品动漫3d一区二区三区免费版| 欧美va亚洲va香蕉在线| 久久久久9999亚洲精品| 狠狠色噜噜狠狠色综合久| 免费视频一区| 国产亚洲欧美一区二区三区| 狠狠综合久久av一区二区小说| 国产精品无码永久免费888| 国产精品夜色7777狼人| 欧美在线观看www| 免费不卡视频| 国产精品人人做人人爽| 亚洲日本一区二区三区| 一区在线免费| 免费在线视频一区| 欧美一区二区三区视频免费| 老司机aⅴ在线精品导航| 欧美日韩国产成人在线观看| 亚洲精品网址在线观看| 亚洲欧美日韩一区| 性欧美大战久久久久久久久| 亚洲福利精品| 欧美成人资源| 国产区精品在线观看| 亚洲一区二区在| 亚洲国产成人在线播放| 亚洲韩日在线| 亚洲第一区在线| 中文无字幕一区二区三区| 亚洲一二三区精品| 激情综合网激情| 亚洲欧美精品suv| 欧美日本精品| 国产精品区一区| 亚洲欧洲精品一区| 欧美成人黑人xx视频免费观看| 亚洲欧洲日本国产| 韩国精品一区二区三区| 亚洲一区二区三区高清| 夜夜嗨av一区二区三区网站四季av| 欧美一区二区成人6969| 久久国产精彩视频| 韩国成人福利片在线播放| 黑人操亚洲美女惩罚| 亚洲第一视频| 亚洲第一在线视频| 亚洲一区二区视频| 先锋影音久久| 六月天综合网| 免费观看在线综合色| 亚洲调教视频在线观看| 香蕉免费一区二区三区在线观看| 久久久久久久久综合| 午夜精品影院在线观看| 国产精品社区| 欧美日韩亚洲综合| 悠悠资源网久久精品|