国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

淺談零信任部署
2021-03-05   SDNLAB

  在上一篇《你永遠(yuǎn)也混不熟的零信任》文章中,我們介紹了重點(diǎn)介紹了零信任的原則和理念,這篇文章我們具體來看看零信任的架構(gòu)、關(guān)鍵技術(shù),以及企業(yè)如何部署零信任。

 
  一、零信任總體架構(gòu)
 
  首先,我們來看看零信任架構(gòu)的總體框架:

 
  上圖是一個(gè)簡(jiǎn)略的零信任架構(gòu)總體框架圖,在圖的左邊是發(fā)起訪問的主體,右邊是訪問的目標(biāo)資源,訪問主體通過控制平面發(fā)起訪問請(qǐng)求,由信任評(píng)估引擎、訪問控制引擎實(shí)施身份認(rèn)證和授權(quán),訪問請(qǐng)求獲得允許后,訪問代理作為執(zhí)行點(diǎn),接受訪問主體的流量數(shù)據(jù),建立一次性的安全訪問連接。
 
  在整個(gè)過程中,信任評(píng)估引擎將持續(xù)地進(jìn)行信任評(píng)估,訪問控制引擎通過持續(xù)的評(píng)估數(shù)據(jù),動(dòng)態(tài)地判斷訪問控制策略是否需要改變,一旦發(fā)現(xiàn)問題,就可以及時(shí)通過訪問代理中斷連接,防止其做橫向移動(dòng)和惡意提權(quán),快速實(shí)施對(duì)資源的保護(hù)。
 
  圖中的身份安全基礎(chǔ)設(shè)施可以為訪問控制提供基礎(chǔ)的數(shù)據(jù)來源,以便對(duì)人/設(shè)備/系統(tǒng)進(jìn)行身份管理和權(quán)限管理,典型的身份安全基礎(chǔ)設(shè)施包括:PKI系統(tǒng)、身份管理系統(tǒng)、數(shù)據(jù)訪問策略等。
 
  其它安全分析平臺(tái)為持續(xù)的動(dòng)態(tài)評(píng)估提供大量的日志信息,包括資產(chǎn)狀態(tài)、規(guī)范性要求、運(yùn)行環(huán)境安全風(fēng)險(xiǎn)、威脅情報(bào)等數(shù)據(jù)。典型的其他安全分析平臺(tái)包括有:終端防護(hù)與響應(yīng)系統(tǒng)、安全態(tài)勢(shì)感知分析系統(tǒng)、行業(yè)合規(guī)系統(tǒng)、威脅情報(bào)源、安全信息和事件管理系統(tǒng)等。
 
  二、零信任關(guān)鍵技術(shù)“SIM”

 
  1.SDP(軟件定義邊界)
 
  SDP技術(shù)是通過軟件的方式,在“移動(dòng)+云”的背景下構(gòu)建起虛擬邊界,利用基于身份的訪問控制及完備的權(quán)限認(rèn)證機(jī)制,提供有效的隱身保護(hù)。
 
  SDP的基本原則之一就是信息隱身,它會(huì)隱藏服務(wù)器地址、端口,使攻擊者無法獲取攻擊目標(biāo)。另外,SDP在連接服務(wù)器之前,會(huì)進(jìn)行預(yù)認(rèn)證和預(yù)授權(quán),先認(rèn)證用戶和設(shè)備的合法性,接著,用戶只能看到被授權(quán)訪問的應(yīng)用。并且,用戶只有應(yīng)用層的訪問權(quán)限,無網(wǎng)絡(luò)級(jí)的準(zhǔn)入。SDP還具有擴(kuò)展性,基于標(biāo)準(zhǔn)協(xié)議,可以方便與其他安全系統(tǒng)集成。
 
  2.IAM(增強(qiáng)的身份管理)
 
  全面身份化是零信任架構(gòu)的基石,零信任所需的IAM技術(shù)通過圍繞身份、權(quán)限、環(huán)境等信息進(jìn)行有效管控與治理,從而保證正確的身份在正確的訪問環(huán)境下,基于正當(dāng)理由訪問正確的資源。隨著數(shù)字化轉(zhuǎn)型的不斷深入,業(yè)務(wù)的云化、終端的激增均使得企業(yè)IT環(huán)境變得更加復(fù)雜,傳統(tǒng)靜態(tài)且封閉的身份與訪問管理機(jī)制已不能適應(yīng)這種變化,因此零信任中的IAM將更加敏捷、靈活且智能,需要適應(yīng)各種新興的業(yè)務(wù)場(chǎng)景,能夠采用動(dòng)態(tài)的策略實(shí)現(xiàn)自主完善,可以不斷調(diào)整以滿足實(shí)際的安全需求。
 
  3.MSG(微隔離)
 
  傳統(tǒng)防護(hù)模式通常采用防火墻作為內(nèi)外部流量的安全防護(hù)手段,一旦攻擊者突破防護(hù)邊界,缺少有效的安全控制手段用來阻止橫向流量之間的隨意訪問。這也就是黑客入侵后能在內(nèi)部進(jìn)行橫向移動(dòng)的重要原因。
 
  隨著東西向流量占比越來越大,微隔離技術(shù)應(yīng)運(yùn)而生,其作為一種網(wǎng)絡(luò)安全技術(shù),重點(diǎn)用于阻止攻擊者在進(jìn)入企業(yè)數(shù)據(jù)中心網(wǎng)絡(luò)內(nèi)部后的橫向移動(dòng)訪問。微隔離通過細(xì)粒度的策略控制,可以靈活地實(shí)現(xiàn)業(yè)務(wù)系統(tǒng)內(nèi)外部主機(jī)與主機(jī)的隔離,讓東西向流量可視可控,從而更加有效地防御黑客或病毒持續(xù)性大面積的滲透和破壞。當(dāng)前微隔離方案主要有三種技術(shù)路線,分別是云原生微隔離、API對(duì)接微隔離以及主機(jī)代理微隔離,其中主機(jī)代理微隔離更加適應(yīng)新興技術(shù)不斷更迭及應(yīng)用帶來的多變的用戶業(yè)務(wù)環(huán)境。

 
  三、企業(yè)如何開始零信任?
 
  現(xiàn)在的企業(yè)網(wǎng)絡(luò)架構(gòu)有云計(jì)算,虛擬化,移動(dòng)互聯(lián),工業(yè)互聯(lián)網(wǎng)......網(wǎng)絡(luò)情況非常復(fù)雜,那構(gòu)建零信任架構(gòu)應(yīng)該如何開始呢?
 
  1.明確現(xiàn)狀和目標(biāo)
 
  在決定采用零信任架構(gòu)之前,企業(yè)最好思考以下問題:
 
  公司為什么要采用零信任安全模型?
 
  采用零信任架構(gòu)會(huì)不會(huì)干擾目前組織的工作?
 
  企業(yè)曾經(jīng)遭受過網(wǎng)絡(luò)攻擊嗎?如果有,那企業(yè)犯了什么錯(cuò)誤?存在什么問題?
 
  員工知道這個(gè)安全概念嗎?員工準(zhǔn)備好了嗎?
 
  你打算如何做這個(gè)計(jì)劃?
 
  對(duì)以上問題的思考有助于明確企業(yè)的現(xiàn)實(shí)需求,進(jìn)而明確企業(yè)的戰(zhàn)略目標(biāo)。因?yàn)榱阈湃渭軜?gòu)是一種理念和戰(zhàn)略,是一個(gè)長(zhǎng)期的目標(biāo),企業(yè)無法一蹴而就,但是可以部分實(shí)現(xiàn)零信任,采用混合架構(gòu),所以,如何根據(jù)現(xiàn)實(shí)情況逐步對(duì)企業(yè)進(jìn)行優(yōu)化調(diào)整才是最重要的。
 
  2.映射用戶需求和資源對(duì)象
 
來源:微軟
 
  企業(yè)應(yīng)該對(duì)數(shù)據(jù)的流動(dòng)非常清楚,比如人員在訪問什么數(shù)據(jù)?人員的身份是什么?他在什么地方?等等。上圖是微軟的按條件、動(dòng)態(tài)風(fēng)險(xiǎn)評(píng)估的零信任部署模型,通過該模型梳理企業(yè)的人員、設(shè)備、資源等情況會(huì)更加清晰、系統(tǒng)。
 
  在用戶層面:
 
  首先,要明確用戶是誰?他們需要訪問什么應(yīng)用、服務(wù)或數(shù)據(jù)?他們?nèi)绾卧L問?在哪里訪問?
 
  其次,用戶需要滿足什么條件/屬性/狀態(tài)?才能被允許訪問或部分訪問?
 
  然后,對(duì)于上述條件,我們?nèi)绾瓮ㄟ^特定的安全控制措施滿足這些條件?
 
  最后,如何確保我們的安全控制措施是有效的?也就是說如何做好安全監(jiān)控?
 
  在目標(biāo)層面:
 
  從目標(biāo)資源的角度看,同樣也是思考幾個(gè)問題:
 
  誰訪問數(shù)據(jù)?他們的身份是什么?他們?nèi)绾卧L問?
 
  用戶賬戶的安全風(fēng)險(xiǎn)如何?(例如使用弱密碼/泄露的密碼、低密碼強(qiáng)度、使用行為等)
 
  設(shè)備類型是什么?設(shè)備健康狀態(tài)/安全狀態(tài)如何?它在訪問什么數(shù)據(jù)?
 
  數(shù)據(jù)重要性/機(jī)密性/敏感性如何?
 
  用戶所在位置如何?當(dāng)前登錄位置?歷史登錄行為?
 
  訪問的目標(biāo)應(yīng)用是什么?SaaS、云端應(yīng)用、企業(yè)本地部署應(yīng)用、還是移動(dòng)App?
 
  在決策層面:
 
  通過對(duì)用戶層面和目標(biāo)層面一步一步地梳理和映射之后,基于動(dòng)態(tài)評(píng)估結(jié)果,對(duì)應(yīng)的安全強(qiáng)制措施可以是:允許或拒絕訪問、要求多因素身份驗(yàn)證、強(qiáng)制重置用戶密碼、限制訪問特定應(yīng)用/特定功能(例如禁止下載文件等)等。
 
  3.使用微分段
 
  在企業(yè)網(wǎng)絡(luò)中,不應(yīng)該只有一個(gè)大管道進(jìn)出其中。在零信任方法中,組織應(yīng)在網(wǎng)絡(luò)系統(tǒng)中的各個(gè)位置放置微邊界,將網(wǎng)絡(luò)分成小島,其中包含特定的工作負(fù)載。每個(gè)“小島”都有自己的入口和出口控件。這樣可以增加入侵者在整個(gè)網(wǎng)絡(luò)中滲透的難度,從而減少橫向移動(dòng)的威脅。
 
  至于應(yīng)該怎樣分割網(wǎng)絡(luò),這里沒有標(biāo)準(zhǔn)的模型,需要企業(yè)根據(jù)自身情況設(shè)計(jì)。
 
  4.自動(dòng)化和編排
 
  對(duì)組織的人員、設(shè)備、資源的關(guān)系進(jìn)行梳理和映射之后,我們將網(wǎng)絡(luò)進(jìn)行微隔離,現(xiàn)在,我們需要做的就是在微邊界或者每個(gè)端點(diǎn)上都進(jìn)行自動(dòng)化和編排,將重復(fù)和繁瑣的安全任務(wù)轉(zhuǎn)換為自動(dòng)執(zhí)行、計(jì)劃執(zhí)行或事件驅(qū)動(dòng)的自定義工作流。這樣可以釋放大量的工作人員時(shí)間,并減少人為出錯(cuò)的機(jī)會(huì)。
 
  5.實(shí)施適應(yīng)性風(fēng)險(xiǎn)政策
 
  一切都安排妥當(dāng)后,還有一個(gè)因素需要考慮,就是人員的權(quán)限也是會(huì)變化的,比如說在某個(gè)項(xiàng)目組內(nèi)的成員可以獲得特定的權(quán)限,但是項(xiàng)目結(jié)束或人員離職后,需要及時(shí)的取消其權(quán)限。風(fēng)險(xiǎn)政策需要適應(yīng)動(dòng)態(tài)變化的實(shí)際情況,并根據(jù)需要相應(yīng)地更改權(quán)限。
 
  四、總結(jié)
 
  總結(jié)一下,企業(yè)構(gòu)建零信任首先需要開展系統(tǒng)全面地資產(chǎn)梳理、業(yè)務(wù)安全分析,深入研究零信任在企業(yè)部署實(shí)施的必要性和適應(yīng)性、部署場(chǎng)景和方案可行性、與現(xiàn)有安全保障框架的兼容性,在保障網(wǎng)絡(luò)和業(yè)務(wù)安全穩(wěn)定運(yùn)行前提下,分階段、循序漸進(jìn)推動(dòng)系統(tǒng)遷移,完善網(wǎng)絡(luò)安全保障體系,建立自適應(yīng)的安全防御能力。
 
  當(dāng)然,每個(gè)企業(yè)的IT能力、技術(shù)路線、實(shí)際需求,以及對(duì)安全的認(rèn)知都不一樣,所以說,沒有完全一致的零信任部署計(jì)劃,以上步驟也僅供參考。當(dāng)然,無論企業(yè)最終是否采用零信任,我們?nèi)匀豢梢詮闹刑崛〉接杏玫慕ㄗh,例如身份驗(yàn)證憑據(jù)的保護(hù)、安全數(shù)據(jù)和狀態(tài)的可視化等等。

熱詞搜索:

上一篇:IBM Security:助力抗擊新冠肺炎疫情的多個(gè)行業(yè)遭網(wǎng)絡(luò)攻擊
下一篇:完善立法加強(qiáng)監(jiān)管,促進(jìn)個(gè)人信息保護(hù)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
最新中文字幕一区二区三区 | 欧美日韩一本到| 日本高清不卡视频| 日韩免费视频线观看| 国产农村妇女精品| 午夜私人影院久久久久| 国产激情偷乱视频一区二区三区| 白白色亚洲国产精品| 制服丝袜亚洲色图| 国产精品福利一区| 韩国午夜理伦三级不卡影院| 成人一级黄色片| 欧美一区二区三区日韩视频| 成人免费在线视频| 久久精品国产久精国产爱| 91麻豆精品国产91久久久| 欧美国产一区视频在线观看| 亚洲电影一区二区| eeuss鲁一区二区三区| 欧美一区二区播放| 亚洲一区中文日韩| 99免费精品在线| 久久久午夜电影| 青青国产91久久久久久| 色狠狠一区二区| 国产清纯白嫩初高生在线观看91| 亚洲午夜免费福利视频| 成人夜色视频网站在线观看| 精品伦理精品一区| 亚洲.国产.中文慕字在线| www.欧美日韩| 久久精品欧美日韩精品| 蜜臀av一级做a爰片久久| 在线观看视频91| 亚洲免费观看高清完整版在线观看| 国产精品小仙女| 欧美成人一区二区三区片免费 | 国产精品的网站| 丁香婷婷综合网| 久久一区二区三区国产精品| 色婷婷国产精品| 黑人精品欧美一区二区蜜桃| 精品国产一区久久| 久久激情综合网| 欧美大片一区二区三区| 日本人妖一区二区| 欧美日韩一区二区在线观看 | 国产精品久久久久一区二区三区| 国产精品亚洲第一区在线暖暖韩国| 精品国产成人在线影院| 激情欧美一区二区| 久久久久高清精品| 成人免费看片app下载| 国产精品久久午夜夜伦鲁鲁| caoporn国产一区二区| 中文字幕亚洲在| 在线视频你懂得一区| 午夜婷婷国产麻豆精品| 日韩欧美中文字幕制服| 国产精品中文字幕一区二区三区| 久久婷婷久久一区二区三区| 丁香一区二区三区| 亚洲激情中文1区| 欧美精品色一区二区三区| 免费在线观看日韩欧美| 亚洲精品一区二区三区在线观看| 国产精品一二三区在线| 亚洲日本va午夜在线电影| 欧美日韩一区二区三区不卡 | 欧美日韩不卡视频| 免费在线观看成人| 国产亚洲精品中文字幕| 91看片淫黄大片一级在线观看| 亚洲尤物在线视频观看| 欧美v日韩v国产v| 不卡一卡二卡三乱码免费网站| 亚洲乱码日产精品bd| 3d成人动漫网站| 国产91在线观看丝袜| 亚洲国产视频网站| 久久久久久麻豆| 欧美伊人久久大香线蕉综合69| 美女视频网站久久| 国产精品久久久久久久蜜臀| 欧美日韩成人在线一区| 国产成人夜色高潮福利影视| 亚洲黄色录像片| 久久蜜桃av一区精品变态类天堂| 91亚洲永久精品| 激情综合色综合久久综合| 亚洲欧美日韩中文字幕一区二区三区 | 国产.精品.日韩.另类.中文.在线.播放| 国产精品短视频| 日韩欧美国产精品| 欧洲精品一区二区三区在线观看| 激情小说欧美图片| 亚洲国产美女搞黄色| 中文一区二区完整视频在线观看 | 日本国产一区二区| 九一久久久久久| 亚洲一区日韩精品中文字幕| 国产色产综合产在线视频| 在线播放日韩导航| 色婷婷亚洲精品| 成人午夜免费视频| 国产一区视频导航| 奇米777欧美一区二区| 一区二区三区中文字幕电影| 国产午夜精品久久| 欧美精品在线一区二区三区| 91麻豆免费看片| 国产一区二区三区精品欧美日韩一区二区三区 | 精品国产乱码久久久久久夜甘婷婷 | 久久九九国产精品| 日韩一区二区高清| 欧美老女人第四色| 欧美体内she精高潮| 色哟哟国产精品| 99久久久免费精品国产一区二区| 国产精品99久久久久久久女警| 美女视频一区在线观看| 日本欧美大码aⅴ在线播放| 亚洲成av人片| 亚洲成a人v欧美综合天堂下载| 亚洲欧美另类久久久精品2019| 成人av在线影院| 国模一区二区三区白浆| 久久99精品网久久| 久久成人18免费观看| 另类的小说在线视频另类成人小视频在线| 亚洲成人自拍网| 午夜欧美2019年伦理| 亚洲成av人片在www色猫咪| 亚洲国产精品影院| 五月天久久比比资源色| 日本va欧美va瓶| 捆绑变态av一区二区三区| 看电视剧不卡顿的网站| 加勒比av一区二区| 国产成人精品免费看| 国产69精品久久久久777| 91在线国产福利| 欧美三级资源在线| 欧美一区二区人人喊爽| 亚洲精品一区二区三区福利 | 91精品国产色综合久久ai换脸| 欧美日韩免费视频| 7777精品伊人久久久大香线蕉超级流畅| 欧美日韩夫妻久久| 精品国产1区二区| 中文无字幕一区二区三区| 欧美极品美女视频| 国产精品国产自产拍在线| 亚洲激情一二三区| 日本不卡一二三| 国产精品一区二区不卡| 91麻豆.com| 欧美精品一二三四| 久久综合给合久久狠狠狠97色69| 国产精品每日更新在线播放网址| 菠萝蜜视频在线观看一区| av福利精品导航| 欧美另类高清zo欧美| 国产亚洲综合av| 亚洲在线视频免费观看| 人人爽香蕉精品| 国产精品白丝av| 精品视频色一区| 久久久www成人免费毛片麻豆 | 国产成人免费视频网站| 97精品视频在线观看自产线路二| 在线影院国内精品| 精品国产百合女同互慰| 一二三四区精品视频| 久久爱www久久做| 色综合久久天天综合网| 精品伦理精品一区| 亚洲另类在线一区| 精品一区二区在线播放| 在线观看免费成人| 国产日产亚洲精品系列| 亚洲一区二区在线免费观看视频 | 91精品国产欧美一区二区18| 久久精品视频免费| 婷婷一区二区三区| 99视频一区二区| 日韩午夜中文字幕| 亚洲精品自拍动漫在线| 国产一区二区影院| 欧美性xxxxxx少妇| 成a人片亚洲日本久久| 欧美一级黄色片| 一区二区欧美精品| 国产精品88av| 久久久久久久综合日本| 色综合天天综合网天天看片| 欧美精品一区二区三区很污很色的| 亚洲国产综合人成综合网站| 粉嫩av一区二区三区| 欧美电影免费提供在线观看|