雲深互聯陳本峰淺析零信任安全模型

2020-12-21 中文科技資訊

  自2010年約翰·金德維格(John Kindervag)首次提出了零信任安全的概念之後,已經有十年時間。零信任安全理念已經在國外已經被廣泛應用,在國內零信任安全也引起了國家相關部門和業界的高度重視。而今年備受關注,是被關注的熱點之一。

  眾所周知,零信任是一種基於嚴格身份驗證過程的網絡安全模型。該框架規定,只有經過身份驗證和授權的用戶和設備才能訪問應用程式和數據。同時,它可以保護這些應用程式和用戶免受網際網路上高級威脅的侵害。該模型可以更有效地適應現代環境的複雜性,無論人在何處,都可以有效的保護設備、應用程式和數據安全,對於數位化轉型及企業網絡安全架構來說,都越來越重要。

  雲深互聯陳本峰表示,「零信任安全的中心是數據。傳統的防火牆或者密碼策略並不能有效的阻止外部攻擊,而零信任框架可以針對數據洩露和網絡威脅提供可靠的防禦。熟悉了解零信任的工作原理及模型原則,可以對安全防禦有更多的了解,今天跟大家分享一下對零信任安全模型的認知。」那麼,到底什麼是零信任安全模型呢?

  零信任安全的工作原理

  零信任安全是涉及多種技術和流程的網絡安全方法,而且前面講到,它的核心是數據安全性。所以,數據安全是零信任架構的重點領域。包括Forrester也建議針對重點領域需建立最佳的零信任安全策略。

  圖 零信任安全模型

  · 零信任數據:零信任首先要保護數據,然後再構建其他安全層。由於數據是攻擊者和內部威脅的最終目標,因此,零信任框架的第一關注點就是數據。需要對數據進行實時監測和響應。

  · 零信任網絡:零信任技術可以對網絡進行分段、隔離和限制,阻止攻擊者進入網絡竊取數據。

  · 零信任人員:網絡安全其實是人的安全,人是安全策略中最薄弱的環節。零信任模型沒有假設公司防火牆後面的所有信息都是安全的,而是假設違規並驗證每個請求,就像它是來自開放網絡一樣。無論請求來自何處或訪問什麼資源,零信任都會教我們「永遠不要信任,永遠要驗證」。在授予訪問權限之前,每個訪問請求都經過完全身份驗證,授權和加密。微隔離和特權最小的訪問原理被應用以最小化橫向移動。豐富的情報和分析功能可用於實時檢測和響應異常。

  · 零信任工作負載:工作負載是基礎架構和運營團隊所使用的術語,意指使您的客戶與您的業務交互的整個應用程式和後端軟體堆棧,從存儲到作業系統到Web前端,將整個堆棧視為威脅,並使用符合「零信任」標準的控制項對其進行保護。

  · 零信任設備:由於網絡上設備的數量在過去幾年中呈爆炸式增長,而這些連接的設備中的每一個都可以作為攻擊者滲入網絡的入口點。所以,零信任安全團隊應該能夠隔離,保護和控制網絡上的每臺設備。

  · 可見性分析:高級威脅檢測和用戶行為分析是掌握網絡中任何潛在威脅的關鍵,便於實時識別異常行為。執行「零信任」原則,可以讓安全事件響應團隊及時了解網絡中發生的事情,並進行分析。

  · 自動化和編排:自動化有助於零信任安全系統的正常運行,並執行零信任策略。

  零信任安全模型的3條原則

  零信任是一種基於嚴格身份驗證過程的網絡安全模型。其有3個基本原則:

  圖 零信任原則

  1. 對資源訪問進行身份驗證

  零信任的第一基本原理是對資源訪問進行身份驗證。我們必須假定在訪問網絡時都是具有威脅的,所以每次用戶在訪問共享文件、應用程式、雲存儲設備時,都需要重新進行驗證。

  2.採用最小特權模型並執行訪問控制

  最低權限的訪問模式是一種安全模式,因為通過限制每個用戶的訪問權限,可以防止攻擊者使用一個受感染的帳戶來訪問大量數據。

  3.檢查並記錄所有內容

  零信任原則要求檢查和驗證所有內容。記錄每個網絡呼叫,文件訪問和電子郵件中是否存在惡意行為,這樣可以分辨出正常登錄或異常登錄之間的區別。

  零信任安全模型的實施

  文章開頭,我們提到了零信任的核心是數據。對於如何利用零信任架構保護數據,有以下幾點:

  · 識別敏感數據:在保護數據之前,需要找出敏感數據所在的位置,並明確數據的訪問權限。

  · 限制訪問:確定了敏感數據後,請檢查以確保只有需要訪問權限的人員才能訪問。這將限制敏感數據的暴露,並使黑客更難獲得訪問權限。

  · 檢測威脅:了解敏感數據的位置並限制對其的訪問是建立「零信任」的關鍵的一步。接下來,需要能夠檢測數據是否有異常行為。並將當前行為與先前行為的基準進行比較,然後應用安全分析和規則以檢測來自內部或外部的網絡安全威脅。

  寫在最後:

  零信任作為一種信息安全架構,要求對網絡內部或外部的訪問採用「永不信任,始終驗證,強制執行最小特權」的方法。通過實施最少特權訪問,組織可以最大程度地減少攻擊面,提高審計和合規性可見性,並降低現代混合型企業的風險,複雜性和成本。

  2019年,Gartner發布的《零信任網絡訪問市場指南》中對零信任安全的市場進行了詳細的描述。「隨著零信任逐步被眾多企業熟知和應用,而且,零信任相對傳統安全具有更好的優越性,未來零信任的市場佔有率將會越來越大,未來,可期。」雲深互聯陳本峰如是說。

相關焦點

  • 雲深互聯陳本峰受邀參加「零信任安全十周年峰會」
    近期,雲安全聯盟CSA組織發起了「零信任安全十周年峰會」活動,此次活動由雲深互聯、奇安信、360、聯軟、易安聯、薔薇靈動、啟明星辰、竹雲、山石網科等聯合承辦,並有華為、微軟、騰訊、新華三、深信服、天融信、亞信安全、啟明星辰、綠盟科技等協辦,將是一次圍繞零信任進行深入探討和總結的峰會。
  • 雲深互聯:NIST建議的零信任安全8大應用場景
    本文的內容來源於NIST SP 800-207《零信任架構》(草案)、NIST NCCoE發布《實現零信任架構》(草案),著重為大家介紹零信任安全應用場景。零信任架構(草案)可以去關注云深互聯公眾號免費領取中文版。
  • 雲深互聯陳本峰談零信任架構的3大核心技術
    2019年,在工信部公開徵求對《關於促進網絡安全產業發展的指導意見(徵求意見稿)》的意見中,「零信任安全」首次被列入網絡安全需要突破的關鍵技術。同年,國家首次將零信任安全技術和5G、雲安全等並列列為我國網絡安全重點細分領域技術。由此可見,零信任安全同樣引起了國家相關部門和業界的高度重視。
  • 雲深互聯陳本峰:為什麼零信任是遠程辦公的未來趨勢?
    在傳統的VPN難以繼續滿足企業的需求時,基於零信任理念打造的企業安全訪問體系開始被廣泛使用,下面我們將分析零信任的優勢和如何解決現階段遠程辦公的問題。遠程辦公的未來趨勢零信任&VPN虛擬專用網絡(VPN)等傳統遠程訪問技術無法滿足當今無邊界數位化企業日益增長的需求。
  • 雲深互聯在疫情期間免費為企業提供安全接入內網服務
    在疫情期間,雲深互聯為廣大企業免費提供安全接入內網服務。雲深互聯的「深雲SDP」產品作為中國市場的標準化零信任安全軟體產品,可以改變傳統的遠程連接方式:1.不需要採購任何硬體設備;2.不需要任何安裝伺服器端軟體;3.部署快捷,通過三步設置即可完成;
  • 網絡安全:如何正確理解零信任架構和設備完整性並付諸企業實踐?
    零信任避開了舊的「內部受信任,外部不受信任」的模型,而是提出每個連接在經過驗證之前都是不可信的。在授予訪問權限之前,必須從安全角度評估每個會話,並不斷重新評估信任。因此,零信任模型不斷地適應新的信息,理想情況下,當呈現訪問決策時,它將包含多個安全上下文。用戶的身份是否經過驗證,是否允許他們訪問特定的資源?用戶設備的完整性是否得到驗證?使用哪些應用程式和服務進行連接?
  • 雲深互聯再次入選Gartner的SDP行業報告
    雲深互聯與思科、Zscaler、谷歌等國際知名安全引擎同時入圍,這也是繼 2019 年首次入選Gartner「零信任網絡訪問(簡稱ZTNA) 代表性供應商」之後的第二次入選。 據了解,《軟體定義邊界SDP市場增長研究報告》是自「魔力象限」調整而來,評估依據比「魔力象限」多了市場佔有率等實力因素。
  • 零信任安全技術研討會在京舉辦 騰訊安全倡導生態聯動規範產業發展
    騰訊安全反病毒實驗室負責人馬勁松、天融信科技集團解決方案中心副總經理謝琴、綠盟科技集團有限公司解決方案中心高級總監劉弘利、騰訊安全終端安全業務負責人張鵬飛受邀出席,共同圍繞零信任行業生態、零信任安全能力、零信任體系化安全建設、零信任安全實踐等話題展開深入討論,希望藉此推動零信任跨產業規模化發展。
  • 網絡如何為零信任提供支持
    構建零信任架構通常要求對網絡資源給予足夠的訪問權限,這樣用戶就可以完成他們的工作任務,網絡本身也可以提供幫助。簡單地說,零信任要求驗證每個試圖訪問網絡的用戶和設備,並實施嚴格的訪問控制和身份管理措施,讓授權用戶只能訪問他們工作所需的資源。
  • 騰訊安全《遊戲行業雲上安全報告》發布:9成雲上主機存在安全基線...
    與此同時,雲計算IT架構因架構設計簡單、性價比高、系統靈活等優勢推動了遊戲公司業務的快速迭代發展,也給遊戲行業雲上安全帶來了新的挑戰。近日,騰訊安全發布了《遊戲行業雲上安全報告》(以下簡稱「報告」),重點分析了惡意木馬、異常登錄、爆破攻擊、漏洞風險、安全基線、高危命令執行、網絡攻擊等七大主流安全風險態勢,其中大部分都呈增長趨勢。在遊戲廠商未及時修復的漏洞中,高危風險的佔比高達87%。
  • 騰訊安全發起安全管理者俱樂部沙龍,首場聚焦 「零信任」落地場景...
    三大場景中,現有的網絡架構已經無法應對新時代所帶來的安全挑戰,如何通過零信任來解決證券行業目前面臨的網絡安全問題、實現從現有架構向零信任架構的過渡,是業界共同的訴求。針對產業互聯下企業的安全訴求,周智堅創造性地提出了一套名為「1+N」的零信任架構落地方案:安全業務平臺化運行的安全ERP作為核心的「1」,連接各類安全產品,如員工安全、終端安全、身份識別、權限管理、自動化工具、數據安全等基於零信任的安全能力,從而推動企業從傳統網絡架構向零信任網絡架構轉型。
  • 遠程辦公常態化,網絡安全迫在眉睫,「零信任安全」的風口到了嗎?
    面對如此嚴峻的網絡安全的形式,我們應該採取什麼樣的行動?零信任安全被寄予厚望,但也有挑戰者之前一直蓄勢的「零信任安全」,在這種背景下,再次進入大家視野。零信任網絡訪問(Zero-Trust Network Access,簡稱「ZTNA)」),是在多年前由研究機構ForresterResearch副總裁兼首席分析師提出,意思是不能信任出入網絡的任何內容,即「從不信任,總是驗證」。這種方案一經提出,便受到了業界重視。零信任安全被認為是解決現階段網絡安全問題的重要解決方案。
  • 全棧雲端攻防戰再度上演, GeekPwn 2020雲安全比賽emoji戰隊逆襲奪冠
    本屆雲安全比賽包含「雲靶場挑戰賽」和「雲安全開放賽」兩大賽事,延續首屆基於全棧真實雲環境的賽事特點,持續為廣大安全研究者和從業人員提供真實的雲環境靶場,讓選手們體驗到了真實的雲上攻防。同時,作為搭建真實雲環境的賽事組織者,騰訊安全雲鼎實驗室也通過搭建模擬環境和布置賽題,再一次驗證了騰訊雲平臺的安全性,為進一步打造「安全的產業雲」積累了技術經驗。
  • 深雲科技深雲科技怎麼樣?
    什麼是深雲科技?深雲科技是怎麼樣投放廣告?近段時間很多企業都在尋找深雲科技合作,通過深雲科技獨有的「一站式廣告投放平臺」投放廣告。深雲科技合作客戶商家超2000家。深雲科技獨有全網真人IP庫識別虛假流量,擁有國內獨家全網真人IP庫,IP數量高達3.3億,基本實現全國全網覆蓋,在實際投放中,通過非人類流量識別,在同等效果下,為廣告主節省了30%+的預算,與RTBAsia共建非人類流量識別引擎,為其它廣告技術公司提供流量反欺詐服務。深雲科技是怎麼樣投放廣告?
  • 雲深互聯陳本峰認為零信任落地需因地制宜
    零信任發展至今已有十年的歷史,在這十年間零信任得到了國內外相關部門和企業的深度重視。隨著相關技術的不斷發展,零信任理念不斷完善並推進落地,零信任為構建新的安全架構提出了新的思路和建議,也成為企業數位化轉型之後受歡迎的主流架構之一。陳本峰則表示:「零信任真正落地需要因地制宜。雖然近年來零信任在國內外發展十分迅速,但是中美之間仍存在一些差異。
  • 雲模型,打造中國最大的在線 3D 模型社區
    雲模型提供了最可靠、最安全的數據存儲中心,用戶可以隨時上傳或有償下載平臺上的模型,免去了用戶與第三方平臺對接的繁瑣,而可以直接在雲模型社區中選擇個性化的模型產品,同時也不用擔心數據丟失、病毒入侵等麻煩。
  • 志翔科技伍海桑:構建雲時代的智能安全「堡壘」
    雷鋒網雷鋒網雷鋒網政府與企業雲化轉型的加速,讓雲安全產品和解決方案成為眾多安全廠商聚焦的熱點。為了更好地了解雲時代的安全現狀、解決方案,以及人工智慧在雲安全中探索出的更多可能性,雷鋒網編輯就智能雲時代的安全態勢與志翔科技產品副總裁,聯合創始人伍海桑博士聊了聊。
  • Radware2021年公有雲預測
    今年,公有雲提供商出現嚴重的宕機問題,多個服務遭持續中斷,嚴重影響了客戶體驗。這會影響到企業向雲端的遷移過程嗎?  Radware安全專家做出了如下預測:持續向雲端遷移:企業更傾向於選擇多個雲供應商,業務應用也將跨多個提供商託管,因此需要服務水平保證和高可用性解決方案。
  • 雲安全聯盟大中華區大會成功召開,聯合國領導人發聲祝賀
    2020年12月4-6日,由中華人民共和國工業與信息化部、中華人民共和國科學技術部、上海市人民政府、聯合國科學和技術促進發展委員會、雲安全聯盟CSA共同指導,雲安全聯盟大中華區主辦,中以(上海)創新園承辦,360政企安全集團、騰訊安全、安恆信息、奇安信、深信服、天融信、聯軟科技、竹雲、美創科技、安數雲、安幾網安、派拉軟體、上海雲盾、德迅雲安全協辦,
  • 安全管理者俱樂部沙龍丨 「零信任」還有哪些意想不到的應用場景?
    三大場景中,現有的網絡架構已經無法應對新時代所帶來的安全挑戰,如何通過零信任來解決證券行業目前面臨的網絡安全問題、實現從現有架構向零信任架構的過渡,是業界共同的訴求。針對產業互聯下企業的安全訴求,周智堅創造性地提出了一套名為「1+N」的零信任架構落地方案:安全業務平臺化運行的安全ERP作為核心的「1」,連接各類安全產品,如員工安全、終端安全、身份識別、權限管理、自動化工具、數據安全等基於零信任的安全能力,從而推動企業從傳統網絡架構向零信任網絡架構轉型。