零信任體系黑科技之SASE

2020-10-18 新用戶84483082

隨著雲服務和網絡不推動數字業務概念的不斷進行,我們逐漸發現,傳統網絡和網絡安全架構遠遠不能滿足數字業務的需求。而在企業紛紛擁抱數字業務的過程中,由於邊緣計算、雲服務、混合網絡的逐漸興起,使得本就漏洞百出的傳統網絡安全架構更加岌岌可危。

但就在2019年7月,曾發表過《零信任架構及解決方案》白皮書的Gartner公司,又扔出了一個更加「勁爆」的「炸彈」。Gartner提出了一個比「零信任」更高一個維度的概念,即「SASE」(安全訪問服務邊緣模型)。

根據Gartner的預計,到2024年,至少40%的企業將有明確的策略採用SASE,高於2018年底的不到1%。而且由於新冠疫情引發的全球遠程辦公潮,很有可能加速SASE的普及。

圖1 Hype Cycle for Enterprise Networking

一、什麼是SASE

SASE全稱是Secure Access Service Edge即安全訪問服務邊緣。SASE這一概念最早出現在Gartner的《The Future of Network Security Isin the Cloud》這篇報告中,在其的另一篇報告中《Top 10 strategictechnology trends for 2020》也提到了邊緣賦能這項技術趨勢。無論如何從上述兩篇報告中,都可以看出SASE集成了我們之前文章中曾介紹過的:自動化、CARTA(持續性自適應風險與信任評估)、ZTNA(零信任網絡訪問)、Advance APT防護等技術。可以說大部分新興技術大多都涵蓋到SASE架構中。 

Gartner對SASE的定義也很簡單:SASE是一種基於實體的身份、實時上下文、企業安全/合規策略,以及在整個會話中持續評估風險/信任的服務。實體的身份可與人員、人員組(分支辦公室)、設備、應用、服務、物聯網系統或邊緣計算場地相關聯。 

SASE與零信任體系和CARTA自適應框架一樣,都在強調「身份」這一概念的重要性。SASE的核心就是身份,即身份是訪問決策的中心,而不再是企業數據中心。所有框架的核心要點便是:基於身份的訪問決策。

圖2 The SASE Identity-Centric Architecture

而關於身份的問題,在安全實驗室公眾號(第59號)之前的「零信任「系列文章中也做了討論,所以這裡簡單提一下即可。我們可以確定對身份因子的可把控維度越大則安全框架發揮出的防護效果更好。而我們基本可以認定:用戶、設備、服務是比較基本的身份因子,除此之外還有」上下文「信息也可以被認定為身份因子,這些上下文信息來源包括:用戶使用的設備身份、日期、風險/信任評估、場地、正在訪問的應用或數據的靈敏度。企業數據中心仍存在,但不再是網絡架構的中心,只是用戶和設備需要訪問的眾多網際網路服務中的一個。 

SASE按需提供所需的服務和策略執行,獨立於請求服務的實體場所和所有訪問能力。

圖3 SASE Conceptual Model

二、SASE雲服務的主要特點

SASE框架畢竟也是與「零信任體系「一脈相承,所以」零信任體系「所包含的特點SASE自然是都有,除此之外,SASE還有著4個與眾不同的特點:身份驅動、雲原生、兼容所有邊緣、全球分布。

1、身份驅動

所有行為和訪問控制全部依賴於「身份「,服務質量、權限級別、路由選擇、應用的風險安全控制等等,所有這些與網絡連接相關聯的服務全部由身份驅動。基於此,公司企業只需專注於身份管理與對應的安全策略,從而無需考慮設備或地理位置等因素,以此達到降低運營開銷的目的。

2、雲原生

SASE認定未來網絡安全一定會集中在雲服務上,因此SASE框架利用雲原生的幾個主要功能:彈性、自適應性、自恢復能力、自維護能力,以此提供一個分攤客戶開銷以提供最大效率的平臺,可很方便地適應新興業務需求,而且隨處可用。

3、兼容所有邊緣

SASE 為所有公司資源創建了一個網絡——數據中心、分公司、雲資源和移動用戶。舉個例子,軟體定義廣域網 (SD-WAN) 設備支持物理邊緣,而移動客戶端和無客戶端瀏覽器訪問連接四處遊走的用戶。

4、全球分布

為確保所有網絡和安全功能隨處可用,並向全部邊緣交付儘可能好的體驗,SASE 雲必須全球分布。因此,企業需要具有全球 POP 點和對等連接的 SASE 產品,必須擴展自身覆蓋面,向企業邊緣交付低延遲服務。

三、SASE帶給企業的價值

SASE畢竟是一種各種新興技術的集大成之作,雖然目前SASE過於龐大導致內部並不能很好處理各個接口和數據,但沒有任何人會懷疑一旦SASE成熟後將給安全形式帶來巨大改變。尤其是SASE將給企業帶來巨大的價值,主要體現在以下幾個方面:

1、靈活性

基於雲基礎架構提供多種安全服務,例如威脅預防、Web過濾、沙箱、DNS安全、數據防洩漏和下一代防火牆策略。

2、節省成本

利用單一平臺,無需購買和管理多點產品,可以大大降低成本和IT資源。

3、降低複雜性

通過將安全堆棧整合到基於雲的網絡安全服務模型中來簡化IT基礎架構,可以最大限度地減少IT團隊管理以及需要更新和維護的安全產品數量。

4、提高性能

藉助雲基礎架構,你可以輕鬆連接到資源所在的任何位置。可以在全球範圍內訪問應用程式、網際網路和公司數據。

5、零信任

基於雲的零信任方法消除了用戶、設備和應用程式連接時的信任假設。一個SASE解決方案能提供完整的會話保護,無論用戶是在公司網絡上還是在公司網絡外。

6、威脅防護

通過將完整的內容檢查集成到SASE解決方案中,用戶可以從網絡的更高安全性和可見性中受益。

7、數據保護

     SASE框架內實施數據保護策略有助於防止未授權訪問和濫用敏感數據。

相關焦點

  • 「零信任」安全體系架構和實踐
    03、走向零信任安全體系  走向零信任安全體系主要受到兩個方面的推動:  (1)網際網路、移動網際網路和社交網絡已經把世界上的每一個人都聯繫在一起,突破了時間和空間的限制,網絡邊界變得越來越模糊,實際上已經不存在安全的網絡。因此,以帳戶為基礎的安全體系無以為繼,需要把帳戶轉變為身份才可以在這種網絡中安全生存。
  • 「零信任無接觸社會」降臨:個人隱私消亡還是進化?
    它可以替代以前層層防禦的有限信任,打通數字信任的隱私合規障礙。 02「數字信任」的技術實現路徑:零信任 2009年12月中旬,一場名為極光行動(Operation Aurora)的大規模網絡攻擊爆發。傳統的通過法律、行業標準構建的社會治理體系開始面臨新的挑戰: 在這樣的背景下,如果不對現有的網絡安全架構進行修訂,突破物理邏輯邊界思維的束縛,我們就只能看到紅色、黃色的安全風險如星星之火般蔓延,釀成信任危機。
  • 36氪新風向|當50餘家公司聞風而動,「零信任安全」會是下一個價值...
    這一名詞乍聽之下不易理解,不過顧名思義,零信任指的是一種「從不信任、永遠驗證」的安全理念。也就是說,當過去以內外網分隔為主的安全體系隨著員工辦公習慣、數據流通方式改變等原因漸漸過時,能靈活、實時判定訪問請求的安全理念當然更契合如今現狀。
  • 實現零信任安全模型的四種方法
    由Forrester Research在十年前開發的零信任安全模型可以總結為「從不信任,總是驗證」。換句話說,不管是否嘗試從組織的網絡內部或外部連接到系統或數據,未經驗證都不允許訪問。零信任是必要的,因為傳統的網絡安全已經無法保證數據安全不受當今先進威脅的影響。
  • 助力打造國際數字之都!上海加快構建數字信任體系,讓隱私和網絡...
    上海率先提出「全面推進城市數位化轉型,打造國際數字之都」,對新時期上海網絡安全工作提出了新目標和新要求。12月30日,CIS 2020網絡安全創新大會「城市數位化轉型與個人信息保護」論壇在上海舉行。論壇上,上海市數字證書認證中心有限公司和賽博研究院聯合發布《面向城市數位化轉型的數字信任體系建設研究》報告,為我國城市數位化轉型和數字中國建設提供參考和幫助。
  • 華為「黑科技」頻現 新一代服務體系建立
    打開APP 華為「黑科技」頻現 新一代服務體系建立 新華網 發表於 2020-12-03 14:29:53 「黑科技」頻現 新一代服務體系建立 售後維修及產品諮詢等服務以往的流程一般是送機判定產品故障、交由維修技術團隊進行維修,如問題不過於嚴重,兩日便可取回機器。而這一次,華為正顛覆傳統的服務流程。將「客戶服務」從簡單的送修變成了產品體驗、產品諮詢、休閒放鬆、產品可視化維修的全新服務體系,打造了更加溫暖安心的服務體驗,這是華為做出的全新改變。
  • 區塊鏈技術將怎樣影響整個社會結構的信任體系
    綜合上面兩圖的信息,我們可以挖掘出目前社會信任體系中至少存在以下四個痛點。 其一,個人信任體系的建立在於過多的主觀因素,影響對個人客觀信息的綜合評判。 其二,家庭和家族成員間的信任體系,考慮家庭內在親情和血緣關係間利益博弈。 其三,公司企事業單位之間信任體系的構建,不僅僅在於其業務中所處的上下遊位置,同時也要考慮其日常業務對接中職員之間的溝通渠道和信息,雙方成交反饋和戰略的一致性等。
  • 從零開始的異世界生活開更!昂終得愛米莉亞信任
    今天小陳就來聊一下小陳最喜歡看的動漫之一《從零開始的異世界生活》 小陳等了那麼久,第二季從零開始的異世界生活終於開更了!小陳很興奮,小陳想要一噴五!從最新更新的一集來看,昂的攻略終於有所進展(這個可憐的男主終於得到愛了,嗚嗚)昂終於獲得愛米莉亞的信任(以及芳心,單身小陳淚目了)
  • WE三比零終結BA黑鳳梨十六連勝
    第二局,BA拿出露娜給徐必成(ID:一諾)使用,但WE的姜子牙體系前期等級領先,又不斷壓制露娜兩次將其擊殺形成突破口,儘管最後BA抓住一個絕妙機會開團打出小團滅,但太過著急推進出現失誤,WE率先來到賽點局。
  • 康雅圖能量艙 全新健康黑科技提高人體免疫力
    這是一場高科技健康養生的分享與交流,是一場藉助細胞免疫科技共同促進生命健康產業發展的高峰大會,是一場火力全開、鼓舞全員的巔峰盛宴,向全社會人民昭示著:來自博塞爾細胞免疫科技品牌的健康黑科技康雅圖即將踏上徵程,開啟全新局面。
  • 淺橙科技朱永敏:信任成本是社會最大成本
    9月14日,「服務實體經濟——2017中國金融科技未來領袖峰會」在北京雙井富力萬麗酒店舉辦。本次活動由產業創新服務平臺「億歐」主辦,創新型金融科技公司「淺橙科技」聯合主辦。3)金融科技服務實體經濟,應該從關注每一個微小的個體入手,從「人」入手。同時,金融科技通過建立篩選機制,判斷好人、壞人,判斷其負債能力和還款能力;改變單一的金融服務模式,提供多元化的金融服務;由下往上搭建社會信用體系;讓信用值錢,幫助次級用戶享受更加優質的金融服務,對國內信用生態建設具有深遠影響。4)信任成本是社會最大的成本。
  • 豐田混動精妙黑科技「行星齒輪」,成就國人大愛的亞洲龍雙擎
    值得注意的是,行星齒輪不僅是一個高科技零件,還代表著一套混動技術體系的運行邏輯。相對完美的混動理論構想中,行星齒輪是繞不開的環節,作為全球混動鼻祖,率先完成行星齒輪設計的豐田混動建立高度,在更成熟的理論框架裡不斷完善,提升技術實戰能力,讓後來者無法企及。
  • 5本好看的基建狂魔類小說,主角開天闢地搞建設,黑科技全程高能
    大家好,我是小馬哥,今天給大家推薦5本好看的基建狂魔類小說,主角開天闢地搞建設,黑科技全程高能第一本:《瘋狂建村令》 作者:懶鳥書評:主要講述主角得到了一個人玄幻建村令,也就是領地建設系統變種無限流,主題就是建村(種田),建村系統分為好幾個體系,玄幻,仙俠,末日、武俠等,世界觀根據一定的規則分為幾個序列,小說主線就是各個體系相互亂戰,新奇的設定,優秀的劇情與文字,邏輯自洽,比較優秀的一本小說,值得一看。尤其是主角獨特的思維與決策,令人讚嘆!無論是講故事的手法,節奏的把控,力量體系也不會出現動輒崩盤的畫面,有種在看滾開之類大神的感覺。
  • 荷月科技加入PNP China 金融科技加速營第三期
    即聯即用中國(Plug and Play China)」構建了中國領軍的創新生態平臺,覆蓋線上和線下創新平臺,並為之配套構建了包括高校科研聯合創新、政府、風險投資、創新生態研究、城市創新夥伴等多維度的創新生態夥伴體系。
  • 國產黑科技,帝國之矛,空母之盾
    國產武器再也不是落後的代名詞,部分黑科技武器已經達到了世界超一流水平。反艦彈道飛彈傳統的彈道飛彈是一種沿著固定彈道飛行,打擊地面目標的武器。飛彈在發射前將目標詳細坐標信息輸入到彈載計算機中,飛行途中依靠飛彈自身攜帶的慣性制導陀螺儀、定位系統修訂彈道。一旦發射並不具備中途除非啟動自毀程序,否則無法變更打擊目標。
  • 深度丨從零搭建推薦體系:概述及標籤體系搭建(上)
    全文結構為:上篇:第零章概述,第一章標籤體系搭建;中篇:第三章用戶體系,第四章項目體系,下篇:第五章推薦體系,第六章評估體系,第七章全文總結,第八章參考資料。內容相對全而深入,希望有推薦體系搭建意願的平臺或者產品經理,能夠給予一定的幫助就好。另,求工作。0.
  • 小冰虛擬人類新功能解鎖:用人工智慧黑科技給虛擬男友創造一張帥氣...
    小冰虛擬人類新功能解鎖:用人工智慧黑科技給虛擬男友創造一張帥氣的臉 今日,小冰人工智慧框架解鎖新功能,其面向個人用戶的虛擬人類產品線新增生物學特徵生成功能。
  • 跟羅永浩學營銷:解析《老人與海》黑科技發布會
    本文分析了老羅的《老人與海》黑科技發布會,並提煉出其中的九大營銷要點。2019年12月3日,老羅在萬眾矚目下順利地完成了《老人與海》黑科技發布會,拋開技術和產品不講,本文從營銷角度,嘗試分析一下這個發布會運用的一些技巧
  • 備受資本市場看好的技術新風口SASE,為何CDN廠商更具爆發潛力
    眾所周知,不斷提升我國數字經濟的佔比如今已經成為了國策,與之相伴,安全訪問服務市場將迎來巨大發展空間。安全是數位化的第一道閥門,沒有安全就沒有一切安全業務為什麼能夠驅動思科這樣的大象,翩躚起舞?以安全性問題為例,CDN廠商Akamai、網宿科技等至少有三大優勢:首先,節點物理級邊緣的特性,在最底層保障了業務的安全;其次,這兩者都已發力「零信任」技術,Akamai推出了零信任網絡訪問方案,網宿科技也有自己的零信任企業安全接入產品ESA(Enterprise Secure Access);再次,憑藉資源的廣泛性和高度的融合性,CDN廠商可以更好地整合SD-WAN
  • 山東國內消防界黑科技十大排名公司
    山東國內消防界黑科技十大排名公司 邢臺市q345b高頻焊接H型鋼-一米零其發展趨勢可見一般。市場產品質量評估由於溝槽管件連接涉及給水、消防、石化、工等多個領域,因此行業制度相對比較嚴格。首先產品必須滿足建設部發布的《溝槽式管接頭》(CJ/T56-2)的行業標準,其材質應為球墨鑄鐵,並符合現行國家標準《球墨鑄鐵件》(CB/T348)的要求。