国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

為攻防對抗,細談微隔離
2020-06-16   FreeBuf

  在越來越關注攻防對抗實戰防護能力的今天,在零信任網絡被炒的越來越熱的今天,我們重新審視按照這些新理念構建的縱深防御體系,結果發現依然問題重重:在堆砌了大量安全產品后依然發現在資產管理、漏洞安全運營到內部隔離等基礎安全工作跟不上安全態勢的變化。

 
  就拿隔離來說,當攻擊者有機會拿到內網一個跳板機,結果發現內網網絡基本是暢通的;這兩年的攻防對抗演練活動中這個問題的暴露尤為明顯,原來奉行的內網基本安全的策略在攻防對抗中被「打」的體無完膚;同時隨著內部網絡的架構從傳統的IT架構向虛擬化、混合云和容器化升級變遷,結果發現內部隔離不再是一件容易的事情。為了適應攻防對抗防護的要求、為了滿足新的IT架構的要求,我們不得不再重新分析和審視隔離的重要性。
 
  一、什么是微隔離
 
  網絡隔離并不是新的概念,而微隔離技術(Micro-Segmentation)是VMware在應對虛擬化隔離技術時提出來的,但真正讓微隔離備受大家關注是從2016年起連續3年微隔離技術都進入Gartner年度安全技術榜單開始。在2016年的Gartner安全與風險管理峰會上,Gartner副總裁、知名分析師NeilMacDonald提出了微隔離技術的概念。「安全解決方案應當為企業提供流量的可見性和監控。可視化工具可以讓安全運維與管理人員了解內部網絡信息流動的情況,使得微隔離能夠更好地設置策略并協助糾偏。

 
  從微隔離概念和技術誕生以來,對其核心的能力要求是聚焦在東西向流量的隔離上(當然對南北向隔離也能發揮左右),一是有別于防火墻的隔離作用,二是在云計算環境中的真實需求。
 
  微隔離系統工作范圍:微隔離顧名思義是細粒度更小的網絡隔離技術,能夠應對傳統環境、虛擬化環境、混合云環境、容器環境下對于東西向流量隔離的需求,重點用于阻止攻擊者進入企業數據中心網絡內部后的橫向平移(或者叫東西向移動)。
 
  微隔離系統的組成:有別于傳統防火墻單點邊界上的隔離(控制平臺和隔離策略執行單元都是耦合在一臺設備系統中),微隔離系統的控制中心平臺和策略執行單元是分離的,具備分布式和自適應特點:
 
  (1)策略控制中心:是微隔離系統的中心大腦,需要具備以下幾個重點能力:
 
  能夠可視化展現內部系統之間和業務應用之間的訪問關系,讓平臺使用者能夠快速理清內部訪問關系;
 
  能夠按角色、業務功能等多維度標簽對需要隔離的工作負載進行快速分組;
 
  能夠靈活的配置工作負載、業務應用之間的隔離策略,策略能夠根據工作組和工作負載進行自適應配置和遷移。
 
  (2)策略執行單元:執行流量數據監測和隔離策略的工作單元,可以是虛擬化設備也可以是主機Agent。
 
  二、為什么需要微隔離
 
  不少人提出來有VLAN技術、VxLAN技術、VPC技術,為什么還需要微隔離?在回答這個問題之前,我們先來看看這幾個技術的定義和作用:
 
  VLAN:即虛擬局域網,是通過以太網協議將一個物理網絡空間邏輯劃分成幾個隔離的局域網,是我們目前做內部不同局域網段的一種常用技術;由于以太網協議的限制,VLAN能劃分的虛擬局域網最多只有4096個。
 
  VxLAN:即虛擬擴展局域網,為了解決VLAN技術在大規模計算數據中心虛擬網絡不足的問題而出現的技術,最多可支持1600萬個虛擬網絡的同時存在可適應大規模租戶的部署。
 
  VPC:VirtualPrivateCloud,即虛擬私有云,最早由AWS于2009年發布的一種技術,為公有云租戶實現在公有云上創建相互隔離的虛擬網絡,其技術原理類似于VxLAN。
 
  從技術特點上看,VLAN是一種粗粒度的網絡隔離技術,VxLAN和VPC更接近于微隔離的技術要求但還不是微隔離最終的產品形態。
 
  我們來看一個真實的生產環境中的工作負載之間的訪問關系:

 
  從這張圖中我們看到少數的幾臺工作負載都會有如何復雜的業務訪問關系,那么當工作負載數量急劇上升時我們急需一套更加智能的隔離系統。以下是我們總結需要微隔離技術的幾大理由:
 
  實現基于業務角色的快速分組能力,為隔離分區提供基于業務細粒度的視角(解決傳統基于IP視角存在較多管理上的問題);
 
  在業務分組的基礎上自動化識別內部業務的訪問關系,并能通過可視化方式進行展示;
 
  實現基于業務組之間的隔離能力、端到端的工作負載隔離能力、異常外聯的隔離能力,支持物理服務器之間、虛擬機之間、容器之間的訪問隔離;通過隔離全面降低東西向的橫向穿透風險,支持隔離到應用訪問端口,實現各業務單元的安全運行;
 
  具備可視化的策略編輯能力和批量設置能力,支持大規模場景下的策略設置和管理;
 
  具備策略自動化部署能力,能夠適應私有云彈性可拓展的特性,在虛擬機遷移、克隆、拓展等場景下,安全策略能夠自動遷移;
 
  在混合云環境下,支持跨平臺的流量識別及策略統一管理。
 
  三、微隔離技術選型
 
  目前市面上對于微隔離產品還沒有統一的產品檢測標準,屬于一種比較新的產品形態。
 
  Gartner給出了評估微隔離的幾個關鍵衡量指標,包括:
 
  是基于代理的、基于虛擬化設備的還是基于容器的?
 
  如果是基于代理的,對宿主的性能影響性如何?
 
  如果是基于虛擬化設備的,它如何接入網絡中?
 
  該解決方案支持公共云IaaS嗎?
 
  Gartner還給客戶提出了如下幾點建議:
 
  欲建微隔離,先從獲得網絡可見性開始,可見才可隔離;
 
  謹防過度隔離,從關鍵應用開始;
 
  鞭策IaaS、防火墻、交換機廠商原生支持微隔離;
 
  從技術層面看微隔離產品實現主要采用虛擬化設備和主機Agent兩種模式,這兩種方式的技術對比如下表:

 
  總體來說兩種方案各有優缺點:
 
  如果環境中租戶數量較少且有跨云的情況,主機Agent方案可以作為第一選擇;
 
  如果環境中有較多租戶分隔的需求且不存在跨云的情況采用SDN虛擬化設備的方式是較優的選擇,主機Agent方案作為補充。
 
  另外主機Agent方案還可以結合主機漏洞風險發現、主機入侵檢測能力相結合,形成更立體化的解決方案,順帶提一句,目前我們的工作負載安全解決方案已經可以完全覆蓋這個場景的需求。
 
  四、企業如何執行微隔離實施工作
 
  在成功部署微隔離中的最大攔路虎首推可見性問題。分隔粒度越細,IT部門越需要了解數據流,需要理解系統、應用和服務之間到底是怎樣相互溝通的。
 
  同時需要建立微隔離可持續性。隨著公司不斷往微隔離中引入更多資產,負責團隊需考慮長遠發展,微隔離不是「設置了就可以丟開不管」的策略。這意味著,企業需設立長期機制以維持數據流的可見性,設置技術功能以靈活維護策略改變與實施要求;還意味著需清晰描述微隔離配置管理中各人都負責做些什么。
 
  微隔離管理的角色和責任同樣很重要。微隔離規則的改變應經過審查,類似配置控制委員會這種運營和安全團隊可驗證變更適當性的地方。
 
  五、檢驗微隔離的效果
 
  檢驗微隔離是否真正發揮效果,最直接的方式就是在攻防對抗中進行檢驗。我們可以模擬以下幾個場景進行檢驗:
 
  互聯網一臺主機被攻陷后,能夠觸達內部多大范圍的主機和工作負載;
 
  同一業務區域一臺主機被攻陷后,能否攻陷該業務區域的其他主機和工作負載(所有工作負載都存在可以利用的漏洞);
 
  某一業務區域一臺主機被攻陷后,能否觸達跟該業務區域有訪問關系的其他業務區域的核心主機和工作負載;
 
  內部一臺主機被攻陷后,能夠觸達到域控主機以及能否攻陷域控主機(域控主機存在可以利用的漏洞);
 
  內部一個容器工作負載被攻陷后,能夠觸達內部其他多少個容器工作負載;能否通過該容器滲透到宿主主機;
 
  以上所有網絡訪問行為是否在微隔離系統中的策略智能管控平臺上監測到,是否有明顯報警標記。
 
  以上是我們可以總結的一些檢測場景,安全部門還可以根據自身業務的實際情況模擬更多的攻防對抗場景進行檢驗,才能做到「知己知彼,百戰不殆」。

熱詞搜索:

上一篇:思杰Citrix解讀遠程辦公常態化的七大原因
下一篇:監管加碼,金融APP如何升級安全防護?

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
丁香网亚洲国际| 欧美日韩精品二区第二页| 欧美视频一区二| 亚洲精品乱码久久久久久久久| 国产宾馆实践打屁股91| 国产精品久久久久久妇女6080 | 日韩美女精品在线| 91麻豆免费视频| 美女免费视频一区| 日本一区二区三级电影在线观看| jiyouzz国产精品久久| 亚洲成精国产精品女| 日韩精品一区二区三区三区免费| 久久99精品久久久久婷婷| 亚洲人成网站精品片在线观看| 精品视频在线免费看| 国产一区二区三区不卡在线观看| 自拍偷在线精品自拍偷无码专区| 欧美精三区欧美精三区| 国产精品1024| 一级中文字幕一区二区| 精品久久国产老人久久综合| av网站免费线看精品| 男人的天堂亚洲一区| 亚洲色图一区二区三区| 欧美一区二视频| www.欧美亚洲| 九一九一国产精品| 亚洲精品欧美在线| 日韩免费高清av| 欧美在线播放高清精品| 国产精品亚洲一区二区三区在线| 亚洲在线中文字幕| 中文字幕一区日韩精品欧美| 欧美一区三区二区| 欧美日韩国产电影| 91免费视频观看| 国产精品亚洲专一区二区三区| 丝袜美腿亚洲一区| 亚洲国产成人av网| 亚洲日本va在线观看| 久久久久久日产精品| 日韩一区二区三区在线| 欧美日韩综合一区| 91麻豆成人久久精品二区三区| 日韩精品福利网| 亚洲免费观看高清完整版在线| 久久久精品天堂| 日韩精品影音先锋| 欧美一级艳片视频免费观看| 欧美日韩三级一区二区| 欧美三级中文字幕在线观看| 91麻豆精品一区二区三区| 99这里只有久久精品视频| 国内成人免费视频| 狠狠色狠狠色综合| 国内精品免费在线观看| 久久精品国产精品青草| 蜜桃视频免费观看一区| 日韩av电影天堂| 蜜桃精品视频在线| 毛片av一区二区| 激情欧美一区二区三区在线观看| 黄网站免费久久| 国产91在线观看| 成人一级视频在线观看| 99精品欧美一区二区蜜桃免费| 91免费在线看| 在线电影欧美成精品| 日韩女优视频免费观看| 久久综合九色综合欧美98| 久久精品欧美一区二区三区麻豆| 久久蜜桃一区二区| 一区视频在线播放| 日韩精品乱码免费| 国产在线精品一区二区三区不卡 | 老司机一区二区| 国产主播一区二区三区| www.亚洲色图.com| 91麻豆精品国产91久久久更新时间| 欧美一区二区视频在线观看 | 久久男人中文字幕资源站| 中文字幕国产一区| 亚洲一区二区三区四区中文字幕| 日韩影视精彩在线| 丁香网亚洲国际| 欧美日韩激情一区二区三区| 精品少妇一区二区三区日产乱码 | 国内成人精品2018免费看| 国产成人av一区二区三区在线 | 在线视频一区二区免费| 欧美一三区三区四区免费在线看 | 亚洲午夜久久久| 国产一区二区三区久久悠悠色av| 99久精品国产| 91精品福利在线一区二区三区| 日韩欧美一级在线播放| 国产精品免费网站在线观看| 亚洲成a人片在线不卡一二三区| 国产精品一区二区黑丝| 欧美日韩成人高清| 18涩涩午夜精品.www| 六月婷婷色综合| 色www精品视频在线观看| 精品国精品国产| 亚洲一区二区欧美激情| 国产成人在线观看| 91精品国模一区二区三区| 亚洲素人一区二区| 岛国精品一区二区| 精品国产一区二区三区忘忧草 | 国产一区二区三区四区五区入口| 色视频一区二区| 国产精品嫩草影院av蜜臀| 黄色精品一二区| 欧美一卡2卡3卡4卡| 亚洲愉拍自拍另类高清精品| 成人激情视频网站| 日本一区二区三区在线观看| 日本不卡视频在线| 7777精品伊人久久久大香线蕉| 综合色中文字幕| 国产精品夜夜爽| 久久久久久久久久久久久久久99| 日韩专区欧美专区| 欧美老女人第四色| 午夜精品福利久久久| 欧美图片一区二区三区| 亚洲无线码一区二区三区| 91啦中文在线观看| 亚洲一区二区三区中文字幕在线| 91久久精品一区二区| 亚洲综合自拍偷拍| 欧美三级韩国三级日本一级| 亚洲免费在线看| 色悠久久久久综合欧美99| 国产精品成人一区二区艾草| 成人av手机在线观看| 中文字幕一区三区| 中文字幕一区二区三区在线不卡 | 欧美性色aⅴ视频一区日韩精品| 亚洲欧美激情小说另类| 成人少妇影院yyyy| 亚洲欧美一区二区三区极速播放| 国产不卡高清在线观看视频| 国产精品蜜臀在线观看| 91伊人久久大香线蕉| 一二三区精品视频| 91精品午夜视频| 久久精品久久久精品美女| 精品精品国产高清a毛片牛牛| 韩国精品一区二区| 国产精品乱码一区二区三区软件| caoporn国产一区二区| 怡红院av一区二区三区| 欧美日韩在线播| 奇米888四色在线精品| 久久欧美一区二区| 91久久精品一区二区二区| 亚洲电影激情视频网站| 日韩片之四级片| 成人三级在线视频| 午夜精品一区二区三区三上悠亚| 欧美一区二区大片| 99精品视频一区二区| 丝袜亚洲另类欧美综合| 亚洲国产成人一区二区三区| 美女视频第一区二区三区免费观看网站| 欧美成人bangbros| 一本大道久久a久久综合| 奇米亚洲午夜久久精品| 国产精品国产馆在线真实露脸 | 欧美aaaaa成人免费观看视频| 久久看人人爽人人| 欧美色中文字幕| 国产在线播放一区三区四| 尤物视频一区二区| 久久久久久久久久久久久夜| 欧洲精品视频在线观看| 国产一区二区伦理片| 一区二区三区国产精华| 国产丝袜欧美中文另类| 欧美另类一区二区三区| av一本久道久久综合久久鬼色| 婷婷成人激情在线网| 国产精品高潮久久久久无| 在线不卡免费av| 色婷婷av一区二区三区gif| 国产成人免费在线视频| 石原莉奈在线亚洲二区| 亚洲欧美一区二区三区极速播放| 久久色在线视频| 欧美不卡一区二区三区| 6080国产精品一区二区| 欧美性感一区二区三区| 色呦呦一区二区三区| va亚洲va日韩不卡在线观看| 国产黄色精品网站| 国产精品一品二品| 成人性生交大合|