數位化時代,企業如何基於全要素資產重構網絡安全信任體系?

2021-01-08 天極網資訊

12月26日,TGO鯤鵬會北京年度家宴舉辦,來自多家企業CEO、CTO、技術負責人等管理者共聚一堂,共同探討全球前沿技術的想像和未來。騰訊安全諮詢中心負責人陳顥明發表了《如何重構網絡安全信任體系》的主題演講,並從網絡信任體系遇到的挑戰、信任體系重構的思路以及信任體系建立等關鍵維度,對當前數位化浪潮下的企業所面臨的安全信任建設問題給出了自己的解讀和建議。

隨著當前高新技術的快速落地,數位化已成企業發展核心驅動力的同時,但也使基於邊界的傳統網絡安全架構無法滿足企業數位化升級之需,企業迫切需要一個支持無邊界及雲上資源安全訪問的解決方案。

針對如何建立IT身份與自然人的信任關係,陳顥明提出了重構信任建設體系的新思路。在他看來,身份和信任體系一直都是企業安全建設的短板,信任體系重構需重點圍繞識別保護對象、梳理依賴關係、人與資產和帳號綁定關係、統一帳號生命周期管理、強身份認證、無邊界訪問控制、行為監控和審計、動態授權、資產間訪問管控等九個重要層面展開,才能不斷強化多因素認證無邊界訪問控制行為監控動態授權數字實體的訪問關係

其中,防護對象識別是信任體系建設的前提,需要對所有數字實體資產(需要細化到數據,服務和接口)進行識別,註冊並標識唯一身份ID,連同自然人的網絡身份ID,建立人與資產和帳號的綁定關係,以此實現人、數字實體和帳號的「全要素」信任管理體系。

在整個信任體系的建設過程中,可以保證人和證形成強關聯,儘可能做到雙因素認證,基於依賴關係,進行訪問授權,保證數字實體資產的操作全記錄和全監控,從而實現「全要素」安全管控。

最後,陳顥明還結合了騰訊構建的信任體系架構和能力圖譜,提出包括資產全要素和依賴關係梳理、信任能力梳理、能力差距分析、信任場景梳理、規劃場景建設路徑、完成信任體系構建關鍵維度的重構路徑。企業只有了解信任建設的能力目標,根據能力視圖、業務優先級規劃建設場景路徑,才能分場景、分階段完成信任整體能力體系的建設。

以下為陳顥明演講實錄:

很高興有這次機會溝通,我本人20年來一直做信息安全,我們做信息安全這麼多年,一直在思考一個問題,信任問題,當然這是我們信息安全的一個核心的問題。我們說大家在座的都是技術大佬,網絡上TCP/IP協議是不夠信任、不夠可靠的一個協議,所以導致我們有各種各樣的安全問題,包括剛才主持人說的DDoS攻擊就是用了TCP/IP三次握手這種不夠嚴謹的一個問題導致很多問題,很多信息安全問題跟信任都有非常大的關係,因為信任體系建立的不夠強壯,導致很多安全問題的出現。

所以,我們選擇了信任這個話題,主要現在大家都在提零信任或者各種信任體系,尤其今年在疫情期間,大家可能都得在家庭辦公、遠程辦公,導致開始從家裡或者在外圍連公司企業網。怎麼保證信任問題,這個話題今年提的頻次特別高,所以我們今天談談信任,就是信息安全的信任問題。

先來盤點一下那些年我們構建的信任體系。最早我們接觸的信任體系是,PKI和CA體系,當時各種加解密公私認證中心授權中心是網絡安全最為重要的解決方案。當時我記得很多銀行開始上這些PKI體系,導致系統異常的複雜,因為每筆業務都需要註冊證書、發證、授權,加解密等一系列操作。

另外,邊界隔離。隨著網絡日趨複雜化,大家開始考慮網絡區域劃分和隔離,每個網絡區域是有信任關係的,低安全級別的區域不能向高安全區域級別的訪問,把安全域劃分好,網絡隔離措施做好,就是相對比較安全架構,這是另外一種信任的模式。

大家對信任的探索一直沒有停,後來大家開始考慮一個簡單的方法,從人下手,管好人的認證,其實就像我們現實中,人去到什麼地方,只要有一個員工卡或者身份證,就能進去,身份管理體系在各個企業開始逐步推行。也就是說企業要建一個基於用戶身份的全生命周期的管理,從他入職到我進入到這個部門,到產生線上的業務,包括我內部的辦公應用,通過IAM體系統一管起來。後來發現運維人員和高權限的人越來越多,開始考慮把這些人通過CA、堡壘主機管理起來,像銀行的數據管理員掌握數據太多了,權限太大,用特權帳號管理體系來管理。

然而,隨著IT高新技術最近兩年爆發式的變革,雲計算、大數據、微服務架構、應用的輕量化包括5G包括移動網際網路的產生,發現以前邊界的防護體系基本被打破了,大家都在倡導互聯互通,原來還相對牢固的信任和隔離措施,突然顯得問題多多,甚至是不太適用,用戶和應用的關係越來越複雜,權限管理失控,包括之前所倡導的PKI體系,其實在IT變革過程當中遇到很多阻力和問題。

舉個實戰攻防演練實例,之前我們提到相關的安全體系該企業都已經建立了,但紅方的攻擊隊很輕易的可以突破我們邊界的防護措施,比方說企業VPN,只要你沒有做雙因素認證,利用社工庫、各種帳號的破解辦法它會很快速的入侵到內網,進入到內網更可怕的是橫向移動,因為我們說我們在企業內防守的話南北向防的很嚴,但東西向,尤其很多企業現在上雲了,雲的虛擬機之間的訪問控制基本上很容易被突破,再加上內部還有一些帳號集權管理系統,如AD域、堡壘主機,網管伺服器,一旦被突破,整個內部的應用和系統基本全部突破,這就是目前企業在信任體系的現狀。

為什麼呢?最關鍵的核心是身份管理體系建立的還不夠強壯,很多企業更多的是圍繞著基礎架構安全,邊界防護,安全域劃分隔離措施,縱深防禦。但在紅藍對抗或者高級別的攻擊對抗場景下很容易突破的,這裡面提到一個問題就是企業如何把信任體系做的足夠健壯,黑客攻擊到內部系統大多的是利用了企業現有比較薄弱的身份和帳號管理體系,欺騙了你的認證體系,進到內網進而發動攻擊。

直到今年大家開始提零信任SDP隔離這是最近聽的最多的三個詞,零信任體系提出來核心還是希望從對任何用戶,任何設備是不信任的,怎麼建立信任關係,持續認證持續鑑權,這是谷歌最開始提出來的思路,因為他之前遭受了惡意攻擊事件,所有的網絡安全措施全部失效,之後他們一狠心,把以前傳統的安全建設模式和體系全部改掉,按照全新的信任體系架構再重新搭建。

零信任今年雖然很火但大家都不太懂,到底他包含哪些具體內容,怎麼搭建?有哪些要素構成?以及信任體系核心是什麼?為了究其根源,我也查了一些對於「信任」的定義,給了我很多啟發,也給大家分享一下。信任這個詞在社會學它的解釋是信任是相信對方是誠實、可信賴、正直的。另外,信任是涉及交易或交換關係的基礎。信任被認為是一種依賴關係。

信任是需要建立關係的,如果沒有具體的關係很難信任,這也就是我們為什麼會收到詐騙電話詐騙簡訊,一般像年輕人可能置之不理,但老年人不一定。其實核心就是沒有建立信任關係的聯繫,其實都可以斷掉。通常我們在信息安全管理過程中,似乎沒有真正考慮過這點,就是信任是一種依賴關係,是有關聯,有業務關係或者有依存關係,這是信任的前提。底下還有比較重要的一些概念,交換過程中間信任者要值得信任的證據,這個證據一定要證明你是這個自然人或者你是可信的設備,這一點也是關鍵。

而英文對Trust的定義是,相信這個人是好的,誠實的,還有一個關鍵的點,這個事兒是安全靠譜的。也就是說,信任,不光要考慮對人的信任,還得考慮對的資產和行為的信任。我們所有的實體,我們說現在有一個詞叫數字實體,其實這個詞關鍵,也就是說因為我們之前理解的IT資產很簡單,伺服器終端包括我們的應用,可能就到這個粒度實際上,隨著雲計算的發展,包括微服務的發展,你會發現每一個應用服務應用的接口,這應該都屬於數字實體,我們做身份管理需要把這些所有的數字實體都得考慮進去。

同樣我們說所有的數字實體騰訊提了一個概念叫做「全要素」。我們要重構信任體系,需要考慮全要素身份體系的定義,其中包括身份體系的關聯關係,也就是全要素之間的關聯關係,以及全要素的安全控制體系。

當然,我們加一個IT層面要考慮的問題,就是把IT或者說數字實體的資源和自然人要關聯起來,而且是緊密關聯起來,以上這些應該是我們考慮信任體系重構的關鍵要素

我們把剛才字面意思的解讀得到的一些啟發再放到整個網絡環境裡面,第一個要素自然人,人一定是我們安全管控的核心,人要依靠終端身份ID通過帳號獲取認證拿到授權,去操作相應的資產,記錄下日誌和監控。在整個人到資產之間的訪問鏈條來看,黑客會從哪邊兒入手呢? 就是帳號,他從帳號入手會把你前面的鏈條全部切斷,我直接用你的帳號獲取認證,進行操作,你溯源的話只是溯源到帳號,實際上你很難抓到他相關的其他內容,你就會發現如果在整個帳號體系和前端沒有打通的環境下,我們的溯源工作基本就失敗了,這個就是我們目前很多站點被黑客攻擊,實際上很難溯源,抓不到源頭,因為和自然人、相關IT身份沒有真正強綁定,這裡面有些問題出在,比如有些企業多人共用帳號,一個人多個ID,帳號和自然人沒有真正實體綁定,帳號體系沒有是統一的管理體系,這些都是造成這些方面的一些原因。

認證,在整個這個過程中還是重中之重,人和一定要強關聯,現在有很多人人證身技術,我們推薦企業客戶一定做帳號的雙因素認證,核心就是要人和帳號體系一定要強綁定,或者死綁定,這個才能確保你的安全性。

另外一個比較嚴重的問題是攻擊者只要拿到內網的權限橫向移動幾乎是暢通無阻的。這裡的問題通常是,授權粒度不夠,沒有達到資源級授權,缺乏流量和行為審計,缺乏違規操作識別和管控,資產間訪問控制粒度不夠。數字實體全要素資產的操作需要有全記錄和全監控,騰訊在這點做的比較好,所有應用的操作日誌以及網絡流量全部記錄下來,為後面溯源包括做安全事件分析做好充足的準備

總體來講,建立一個完整的信任體系,身份帳號的管理,包括我們的自然人和帳號的,人臉身和認證,包括後續對於你對實體的操作包括權限控制需要做完整和嚴格的管控體系。

後面就是把前面所思考的點做一個匯總,做好一個信任體系,我總結了9點:

第一識別保護對象。保護對象就是剛才提到的所有數字實體全要素的資產要識別清楚,到底在體系內有多少是數字資產,是關鍵的數字實體,這塊要真正的識別清楚。以前只管人或者只管伺服器設備、終端、資料庫。但在雲時代下,這個管理顆粒度還需要細化到數據,服務甚至是應用接口。

第二梳理依賴關係。這是之前提到的關鍵點,當這兩個連接在業務上沒有充分依賴關係的話,就不要讓它連起來,但在實際場景下,連接和訪問關係異常複雜,安全管理者根本不知道誰和誰有關係,他們自由的連接,真正是「互聯互通」,但我覺得作為信息安全管理者或者說信息管理者,如果二者之間沒有依賴關係,就可以考慮不要連接。

第三是人、資產和帳號的強綁定。某些網際網路企業在這方面做得非常好,作為自然人的員工進入到企業有企業微信,企業微信有Open ID這個唯一標識的ID,再和其他應用帳號再關聯,和企業HR的信息直接關聯,所以它會通過Open ID把所有帳號包括個人信息全部關聯起來,最後不管是做了任何事情,都可以通過Open ID去檢索和查詢,永遠能溯到源頭。

第四是帳號的全生命周期管理。因為很多企業現在帳號體系比較分散,有可能一個企業是多個IAM系統,還沒有做後臺數據的打通,各自為政,這裡面就存在一個人可能多個帳號,而且一個人在多個不同的IAM平臺裡面,這裡面管理會有很大的問題。

這裡我們強調是新一代的IAM,因為IAM是比較老的體系,但它要適應現在新的IT基礎設施,目前我們也發現很多企業在升級IAM,主要關鍵點是哪些點?一個是它得支撐所有數字實體,以前身份管理體系不會考慮微服務或者API接口,這些可能不在他的考慮範圍之內,所以現在要支持這些,還有多方的認證協議,我們認證協議已經變的五花八門,而且各種生物識別技術,協議支持要跟得上。還有就是常提到的原生安全,以及還有現在我把身份管理變成一個雲服務,需要兼容這些特徵。以前我們身份管理更多的是依賴於AD、LDAP做身份數據的管理,其實現在大家都在用開源資料庫做整個身份數據統一的管理。所以這都是現代IAM典型的特徵,大家可以思考下在現有IAM體系裡面怎麼做一些升級和提升。

第五強身份的認證,這就是常說的雙因素或多因素認證,其核心目的就是把自然人和帳號建立強綁定關係。

第六無邊界的訪問控制,現在的網絡環境已經打破了原有網際網路的邊界,區域防護,原來特別嚴格的安全域劃分,都是對於自由訪問的,所以無邊界的訪問控制也是現在企業必須考慮的一個新的方向。包括應用隱藏,單包授權和動態埠以及雙向加密通信,通過無邊界訪問控制,實現外網應用隱藏,當攻擊者找不到應用就很難對它造成攻擊,防守效果明顯。

第七嚴格的行為監控和審計。大家現在已經開始做行為建模,群體和單體的建模,之間做一些比較,做類似於UEBA的技術研究,尤其是建立不同權限用戶的正常行為模型,去分析違規操作,用戶行為這塊其實考慮的是正常人,但它帳號體系包括信任體系建立完以後,用戶可能在內部做違規操作,這些全靠監控和審計系統進行用戶行為分析了。

第八持續的動態授權。根據用戶權限的變化要做一些授權的改變,這就是要藉助於人工智慧要做一些權限動態的分配。基於用戶行為的監控和審計分析,一旦發現有違規和異常操作,實時進行動態調整訪問權限,及時阻斷操作。

第九資產之間的訪問控制,也就是說數字實體之間訪問怎麼控制,一個是API網關,調用通過API網關對應用間訪問和調用進行統一的認證,授權和訪問控制;還有微隔離技術,其實也是通過在容器上,包括在虛擬主機上做一些微隔離控制,實現東西向細粒度控制,這是目前各企業網絡安全防護的短板。

最後我們結合以上這些點完整的構建騰訊信任體系的架構和能力圖譜實際上,我們在一些場合也做了一些測試,包括在線上做了一個系統的基於能力圖譜的評價,可以對這個基於能力圖譜對現有信任體系做一個整體的自評估,看看自己在哪些領域哪些部分現在做到什麼程度,然後去考慮未來整個網絡信任體系如何去重構或者如何提升。

因為時間關係我今天就講這些,感謝大家!

類型:廣告

免責聲明:以上內容為本網站轉自其它媒體,相關信息僅為傳遞更多信息之目的,不代表本網觀點,亦不代表本網站贊同其觀點或證實其內容的真實性。

相關焦點

  • 數位化轉型時代,網絡安全如何勝出
    數位化是資訊時代的特徵。數據是信息的載體,當事物被拆解成數據的時候,資訊時代就到來了。然而,網絡安全是組織進步和數位化轉型的較大障礙之一。 在出現網絡安全威脅的時候,組織的數位化轉型可能會放緩甚至停滯不前。
  • 易觀數科楊彬:私域「留量」運營,數位化重構金融業務增長
    易觀創始人、易觀數科聯合創始人楊彬受邀參加峰會,並做了題為《數位化運營重構金融業務增長》的主題演講。而如今,身處百年未有之大變局,行業重構將是大勢所趨。楊彬認為,無論是銀行,還是企業,都將體驗到這樣的嬗變:從流量到留量的進化。基於當前國內外的經濟形勢,移動網際網路的發展情況,風口式流量的增加將變得愈發困難,大家能做到的是在留量中育新機。在流量時代,獲客是重點;而如今到了留量時代,如何精益運營將成關鍵。
  • 存量時代,數位化如何重塑房地產?
    面對房地產數位化的趨勢,房地產產業鏈上下遊的開發商、運營商、中介服務機構、物業服務企業、家居家裝企業等主體,都迫切需要探索數位化轉型的路徑和模式,了解哪些新興技術正在變革房地產行業,以及如何將技術與自身的業務場景和需求相結合創造價值。
  • 北信源:大數據時代下如何實踐網絡安全戰略?
    隨著大數據時代的來臨,數字經濟正在以前所未有的速度重構傳統經濟,並將其推向新的高度。通過對數據價值的不斷挖掘,企業在以數據實現全新價值的同時,保障數據的安全也刻不容緩。伴隨這一進程發生的,則是企業對不同類型數據的差異化安全需求。
  • 數位化時代「物格」將是社會價值的錨定物
    即使進入數字經濟時代,這個基礎也不會動搖。「三維世界物理空間」的網格化,全球掃一掃發明人、發碼行董事局主席徐蔚稱之為「物格」,他是基於中國原創碼鏈專利,而開發出的北鬥「物聯網格」統一發碼連結技術服務體系的簡稱。
  • 數位化時代品牌如何通過文化符號重構?-中新社上海
    面對紛繁變幻的市場,論壇從多維度盤點年度熱點,圍繞年度話題「數位化時代,以文化符號重構品牌」,在多元化、去中心化、反深度化的社會文化語境下,探討在品牌建設過程中的新趨勢、新思想、新方法,為品牌建設面向未來、不斷生長鋪墊一條有益進路。
  • 亞信安全發布《2021年度網絡安全威脅十大預測》
    無論是遠程辦公新常態下備受關注的端點安全、零信任、雲安全,還是勒索軟體、網絡犯罪和APT攻擊頻繁敲打下的數據安全,以及邊界消失帶來的各種安全隱患都在提醒著我們,未來的網絡安全正在踏上「深入靈魂的變革之路」。鑑於此,亞信安全在總結與回顧2020安全大事件的基礎上,結合數位化威脅發展趨勢,對2021的網絡安全威脅趨勢進行了預測與分析。
  • 留量時代,零售數位化的「密碼鑰匙」
    這體現在在每個省份區域都有當地的一些龍頭企業。面對這些痛點,企業也認識到需要進行數位化,但很多企業在數位化過程中卻表現得良莠不齊。在他看來,目前儘管企業都投入了幾十萬甚至上百萬,進行了這麼大投入,但是線上線下如何連接的技術等難題依然存在。
  • 北信源(300352)大數據時代下實踐網絡安全
    隨著大數據時代的來臨,數字經濟正在以前所未有的速度重構傳統經濟,並將其推向新的高度。通過對數據價值的不斷挖掘,企業在以數據實現全新價值的同時,保障數據的安全也刻不容緩。伴隨這一進程發生的,則是企業對不同類型數據的差異化安全需求。
  • 第四屆中國智慧商業與數位化運營高峰論壇:數位化賦能智慧零售
    李英偉分享了零售客戶資產管理,大會員體系,顧客從感知—轉化—活躍—社群。他提出,智慧零售是客戶資產管理的基礎,一方面強化接觸點的感知與轉化,一方面強調與生態連接。其中,場景是整合其他創新要素的基礎,是技術落地的關鍵所在,是消費者驗證的決定性環節。原王府井副總裁兼CIO劉長鑫:零售具有時代屬性,時代技術賦予零售力量
  • 國資委印發《關於加快推進國有企業數位化轉型工作的通知》
    優化數據中心布局,提升服務能力,加快企業上雲步伐。(二)建立系統化管理體系。應用兩化融合管理體系標準(GB/T 23000系列),加快建立數位化轉型閉環管理機制,以兩化融合管理體系促進企業形成並完善數位化轉型戰略架構。積極推進數位化轉型管理工作與質量管理、信息安全、職業健康管理等體系的融合應用。
  • 從理論到實踐 一文看懂數安行的數據運營安全
    在大數據時代,誰能夠讓我們描述「看不見的世界」,誰就能夠代表未來。針對數據的收集、分析、挖掘及共享能力,決定了企業的競爭力和創新力。也因此,大部分企業已經或者正在進行主動或被動的數位化轉型。其次,數據運營環境和風險發生變化。
  • 中國電建:推動中國電建數位化轉型探索 打造具有全球競爭力的質量...
    面向「數位化+可再生能源」時代的大勢所趨,如何未雨綢繆佔領先機?中國電力建設集團有限公司(以下簡稱「中國電建」)認真學習貫徹習近平總書記網絡強國戰略思想,以國務院國資委中央企業數位化轉型指導方針為引領,結合自身業務特性和長期優勢,不斷研究探索數位化與建造方式、經營理念、市場形態和行業管理的深度融合,充分發揮數位化轉型推動企業轉型的重要作用。
  • 全新架構全速發展美創科技新一代數據安全架構正式發布
    在新基建和數位化轉型推動下,數據作為生產要素,需在人員、設備、系統間保持高效率流動,才能持續產生價值。但數據流動的本質在於從安全受控環境流動到非安全環境甚至失控環境。失控將會成為一個巨大的安全問題,而傳統基於靜態目標的網絡安全和數據安全保護措施在此場景下不斷弱化,甚至失效。
  • 調研了274家企業 數位化轉型「優等生」都做對了什麼
    該案例是網易智企聯合羅蘭貝格發布的《企業數位化升級之路——百家企業數位化轉型發展分析報告》中的一例,寶島眼鏡構建私域流量也只是國內眾多企業進行數位化實踐的一種。  信息化2.0時代 更多企業加入數位化大軍  實際上,不只是傳統零售商與製造商,也不只是構建私域流量,各行各業的企業均在以不同的方式進行數位化轉型。
  • 天翼雲安全雲 打造新基建數據安全堅實底座
    本屆大會以「數字時代·數據安全」為主題,來自中央部委、科研院所、中央媒體以及數百家知名企業的嘉賓共聚一堂,圍繞「雲安全」「雲計算產業發展趨勢」「大數據時代下的信息安全問題」等話題開展深入交流。中國工程院院士倪光南在題為「雙循環新發展格局下推進新基建」的主旨發言中介紹了中國軟體產業概況和新基建發展趨勢。
  • 數位化轉型知識方法系列之六:新型能力的六大視角
    數字經濟時代的新型能力就是數位化生存和發展能力,就是為適應快速變化的環境,深化應用新一代信息技術,建立、提升、整合、重構組織的內外部能力,賦能業務加速創新轉型,構建競爭合作新優勢,改造提升傳統動能,形成新動能,不斷創造新價值,實現新發展的能力。 新型能力建設應按照價值體系優化、創新和重構的要求,貫穿數位化轉型全過程,全方位牽引數位化轉型的相關活動。
  • 中廣核:把握數位化轉型機遇 建好世界一流清潔能源集團
    2020年8月25日,國資委辦公廳頒布《關於加快推進國有企業數位化轉型工作的通知》,開啟了國有企業數位化轉型的新篇章,積極引導國有企業在數字經濟時代準確識變、科學應變、主動求變,促進國有企業數位化、網絡化、智能化發展,增強競爭力、創新力、控制力、影響力、抗風險能力,提升產業基礎能力和產業鏈現代化水平。 數據資產已成為國家、行業和企業層面的重要戰略資源。
  • 您的企業在數位化轉型賽道的哪個位置?快來這份《報告》裡查
    該案例是網易智企聯合羅蘭貝格發布的《企業數位化升級之路——百家企業數位化轉型發展分析報告》中的一例,寶島眼鏡構建私域流量也只是國內眾多企業進行數位化實踐的一種。  信息化2.0時代更多企業加入數位化大軍  實際上,不只是傳統零售商與製造商,也不只是構建私域流量,各行各業的企業均在以不同的方式進行數位化轉型。
  • 郭偉緒:以數位化轉型提升基於ARIS的中興通訊流程管理成熟度
    2012年,中興通訊與麥肯錫等知名的諮詢公司合作來強化整個流程體系的建設,並首次發布了企業內部的整體的一個流程框架體系,同時還啟動了內部HPPD\LTC、ITR、ITIL等三個主要的客戶視角端到端流程的建設,為整個企業組織的體系化流程管理髮揮了明確的引導作用。在此階段,中興通訊實現了從標準化管理到體系化管理的轉變。