国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

淺談零信任部署
2021-03-05   SDNLAB

  在上一篇《你永遠也混不熟的零信任》文章中,我們介紹了重點介紹了零信任的原則和理念,這篇文章我們具體來看看零信任的架構、關鍵技術,以及企業如何部署零信任。

 
  一、零信任總體架構
 
  首先,我們來看看零信任架構的總體框架:

 
  上圖是一個簡略的零信任架構總體框架圖,在圖的左邊是發起訪問的主體,右邊是訪問的目標資源,訪問主體通過控制平面發起訪問請求,由信任評估引擎、訪問控制引擎實施身份認證和授權,訪問請求獲得允許后,訪問代理作為執行點,接受訪問主體的流量數據,建立一次性的安全訪問連接。
 
  在整個過程中,信任評估引擎將持續地進行信任評估,訪問控制引擎通過持續的評估數據,動態地判斷訪問控制策略是否需要改變,一旦發現問題,就可以及時通過訪問代理中斷連接,防止其做橫向移動和惡意提權,快速實施對資源的保護。
 
  圖中的身份安全基礎設施可以為訪問控制提供基礎的數據來源,以便對人/設備/系統進行身份管理和權限管理,典型的身份安全基礎設施包括:PKI系統、身份管理系統、數據訪問策略等。
 
  其它安全分析平臺為持續的動態評估提供大量的日志信息,包括資產狀態、規范性要求、運行環境安全風險、威脅情報等數據。典型的其他安全分析平臺包括有:終端防護與響應系統、安全態勢感知分析系統、行業合規系統、威脅情報源、安全信息和事件管理系統等。
 
  二、零信任關鍵技術“SIM”

 
  1.SDP(軟件定義邊界)
 
  SDP技術是通過軟件的方式,在“移動+云”的背景下構建起虛擬邊界,利用基于身份的訪問控制及完備的權限認證機制,提供有效的隱身保護。
 
  SDP的基本原則之一就是信息隱身,它會隱藏服務器地址、端口,使攻擊者無法獲取攻擊目標。另外,SDP在連接服務器之前,會進行預認證和預授權,先認證用戶和設備的合法性,接著,用戶只能看到被授權訪問的應用。并且,用戶只有應用層的訪問權限,無網絡級的準入。SDP還具有擴展性,基于標準協議,可以方便與其他安全系統集成。
 
  2.IAM(增強的身份管理)
 
  全面身份化是零信任架構的基石,零信任所需的IAM技術通過圍繞身份、權限、環境等信息進行有效管控與治理,從而保證正確的身份在正確的訪問環境下,基于正當理由訪問正確的資源。隨著數字化轉型的不斷深入,業務的云化、終端的激增均使得企業IT環境變得更加復雜,傳統靜態且封閉的身份與訪問管理機制已不能適應這種變化,因此零信任中的IAM將更加敏捷、靈活且智能,需要適應各種新興的業務場景,能夠采用動態的策略實現自主完善,可以不斷調整以滿足實際的安全需求。
 
  3.MSG(微隔離)
 
  傳統防護模式通常采用防火墻作為內外部流量的安全防護手段,一旦攻擊者突破防護邊界,缺少有效的安全控制手段用來阻止橫向流量之間的隨意訪問。這也就是黑客入侵后能在內部進行橫向移動的重要原因。
 
  隨著東西向流量占比越來越大,微隔離技術應運而生,其作為一種網絡安全技術,重點用于阻止攻擊者在進入企業數據中心網絡內部后的橫向移動訪問。微隔離通過細粒度的策略控制,可以靈活地實現業務系統內外部主機與主機的隔離,讓東西向流量可視可控,從而更加有效地防御黑客或病毒持續性大面積的滲透和破壞。當前微隔離方案主要有三種技術路線,分別是云原生微隔離、API對接微隔離以及主機代理微隔離,其中主機代理微隔離更加適應新興技術不斷更迭及應用帶來的多變的用戶業務環境。

 
  三、企業如何開始零信任?
 
  現在的企業網絡架構有云計算,虛擬化,移動互聯,工業互聯網......網絡情況非常復雜,那構建零信任架構應該如何開始呢?
 
  1.明確現狀和目標
 
  在決定采用零信任架構之前,企業最好思考以下問題:
 
  公司為什么要采用零信任安全模型?
 
  采用零信任架構會不會干擾目前組織的工作?
 
  企業曾經遭受過網絡攻擊嗎?如果有,那企業犯了什么錯誤?存在什么問題?
 
  員工知道這個安全概念嗎?員工準備好了嗎?
 
  你打算如何做這個計劃?
 
  對以上問題的思考有助于明確企業的現實需求,進而明確企業的戰略目標。因為零信任架構是一種理念和戰略,是一個長期的目標,企業無法一蹴而就,但是可以部分實現零信任,采用混合架構,所以,如何根據現實情況逐步對企業進行優化調整才是最重要的。
 
  2.映射用戶需求和資源對象
 
來源:微軟
 
  企業應該對數據的流動非常清楚,比如人員在訪問什么數據?人員的身份是什么?他在什么地方?等等。上圖是微軟的按條件、動態風險評估的零信任部署模型,通過該模型梳理企業的人員、設備、資源等情況會更加清晰、系統。
 
  在用戶層面:
 
  首先,要明確用戶是誰?他們需要訪問什么應用、服務或數據?他們如何訪問?在哪里訪問?
 
  其次,用戶需要滿足什么條件/屬性/狀態?才能被允許訪問或部分訪問?
 
  然后,對于上述條件,我們如何通過特定的安全控制措施滿足這些條件?
 
  最后,如何確保我們的安全控制措施是有效的?也就是說如何做好安全監控?
 
  在目標層面:
 
  從目標資源的角度看,同樣也是思考幾個問題:
 
  誰訪問數據?他們的身份是什么?他們如何訪問?
 
  用戶賬戶的安全風險如何?(例如使用弱密碼/泄露的密碼、低密碼強度、使用行為等)
 
  設備類型是什么?設備健康狀態/安全狀態如何?它在訪問什么數據?
 
  數據重要性/機密性/敏感性如何?
 
  用戶所在位置如何?當前登錄位置?歷史登錄行為?
 
  訪問的目標應用是什么?SaaS、云端應用、企業本地部署應用、還是移動App?
 
  在決策層面:
 
  通過對用戶層面和目標層面一步一步地梳理和映射之后,基于動態評估結果,對應的安全強制措施可以是:允許或拒絕訪問、要求多因素身份驗證、強制重置用戶密碼、限制訪問特定應用/特定功能(例如禁止下載文件等)等。
 
  3.使用微分段
 
  在企業網絡中,不應該只有一個大管道進出其中。在零信任方法中,組織應在網絡系統中的各個位置放置微邊界,將網絡分成小島,其中包含特定的工作負載。每個“小島”都有自己的入口和出口控件。這樣可以增加入侵者在整個網絡中滲透的難度,從而減少橫向移動的威脅。
 
  至于應該怎樣分割網絡,這里沒有標準的模型,需要企業根據自身情況設計。
 
  4.自動化和編排
 
  對組織的人員、設備、資源的關系進行梳理和映射之后,我們將網絡進行微隔離,現在,我們需要做的就是在微邊界或者每個端點上都進行自動化和編排,將重復和繁瑣的安全任務轉換為自動執行、計劃執行或事件驅動的自定義工作流。這樣可以釋放大量的工作人員時間,并減少人為出錯的機會。
 
  5.實施適應性風險政策
 
  一切都安排妥當后,還有一個因素需要考慮,就是人員的權限也是會變化的,比如說在某個項目組內的成員可以獲得特定的權限,但是項目結束或人員離職后,需要及時的取消其權限。風險政策需要適應動態變化的實際情況,并根據需要相應地更改權限。
 
  四、總結
 
  總結一下,企業構建零信任首先需要開展系統全面地資產梳理、業務安全分析,深入研究零信任在企業部署實施的必要性和適應性、部署場景和方案可行性、與現有安全保障框架的兼容性,在保障網絡和業務安全穩定運行前提下,分階段、循序漸進推動系統遷移,完善網絡安全保障體系,建立自適應的安全防御能力。
 
  當然,每個企業的IT能力、技術路線、實際需求,以及對安全的認知都不一樣,所以說,沒有完全一致的零信任部署計劃,以上步驟也僅供參考。當然,無論企業最終是否采用零信任,我們仍然可以從中提取到有用的建議,例如身份驗證憑據的保護、安全數據和狀態的可視化等等。

熱詞搜索:

上一篇:IBM Security:助力抗擊新冠肺炎疫情的多個行業遭網絡攻擊
下一篇:完善立法加強監管,促進個人信息保護

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美亚洲视频在线观看| 国产九九精品| 亚洲国产女人aaa毛片在线| 亚洲成色777777在线观看影院| 国产精品久久久久久影院8一贰佰 国产精品久久久久久影视 | 欧美日韩国产精品一区| 国产精品电影网站| 亚洲国产精品99久久久久久久久| 在线亚洲欧美专区二区| 久久综合伊人77777尤物| 国产精品高潮呻吟久久av黑人| 国产亚洲欧洲997久久综合| 99精品国产热久久91蜜凸| 久久久精品一区二区三区| 欧美涩涩网站| 一本不卡影院| 欧美精品一线| 亚洲精品一二三| 久久综合五月| 永久免费精品影视网站| 欧美一区二区成人| 国产精品久久久999| 日韩午夜免费| 欧美激情视频网站| 亚洲黄网站在线观看| 久久在线精品| 欧美风情在线| 国产精品乱码一区二三区小蝌蚪 | 亚洲欧美日韩国产成人精品影院 | 国产亚洲精品成人av久久ww| 99精品国产福利在线观看免费 | 日韩视频国产视频| 蜜臀av在线播放一区二区三区| 欧美日韩在线视频首页| 亚洲国产一区在线| 巨乳诱惑日韩免费av| 国产亚洲一区在线| 午夜日韩在线观看| 欧美日韩一区综合| 亚洲美女视频| 欧美区视频在线观看| 亚洲黄页视频免费观看| 免费成人毛片| 91久久久久久| 欧美久久久久中文字幕| 亚洲人午夜精品免费| 亚洲女同在线| 国产精品国产三级国产aⅴ浪潮| 日韩亚洲精品在线| 欧美色偷偷大香| 亚洲欧美精品伊人久久| 伊人久久男人天堂| 亚洲欧美视频在线观看| 欧美另类69精品久久久久9999| 亚洲激情视频网站| 快she精品国产999| 亚洲黄网站在线观看| 欧美精品一区二区三区很污很色的 | 国产亚洲一二三区| 久久九九有精品国产23| 国产久一道中文一区| 欧美在线观看日本一区| 狠狠久久亚洲欧美| 欧美国产在线观看| 一区二区三区回区在观看免费视频| 国产精品国产福利国产秒拍| 欧美中文字幕精品| 亚洲第一久久影院| 国产精品久久久亚洲一区| 久久精品亚洲一区二区| 亚洲美女性视频| 国产日韩欧美在线视频观看| 久久综合色影院| 亚洲午夜精品久久久久久app| 国产日韩欧美视频在线| 欧美第十八页| 久久久久久久性| 一本色道久久综合狠狠躁的推荐| 午夜亚洲视频| 狠狠色香婷婷久久亚洲精品| 久久精品一区| 亚洲人在线视频| 欧美视频亚洲视频| 久久亚洲精品中文字幕冲田杏梨| 亚洲乱码精品一二三四区日韩在线| 国产精品日产欧美久久久久| 美女成人午夜| 久久精品国产久精国产思思| 亚洲图中文字幕| 亚洲精品影视在线观看| 欧美一区二区精品久久911| 欧美特黄一级大片| 乱人伦精品视频在线观看| 欧美一区二区视频在线| 在线一区日本视频| 亚洲精品日韩一| 一区国产精品| 狠狠狠色丁香婷婷综合激情| 国产精品美女久久久久久2018 | 蜜臀久久99精品久久久画质超高清 | 欧美日韩国产小视频| 久热这里只精品99re8久| 欧美一区观看| 欧美一区=区| 久久爱www久久做| 久久成人国产| 久久精品噜噜噜成人av农村| 久久国产欧美精品| 久久精品国产一区二区三| 欧美精品一区二区三区久久久竹菊 | 一本色道**综合亚洲精品蜜桃冫 | 久久国产毛片| 欧美亚洲一区二区在线观看| 一区二区三区成人| 老司机午夜精品视频在线观看| 亚洲激情av| 国内精品国产成人| 国产精品无码永久免费888| 欧美三级黄美女| 国产精品国产自产拍高清av| 国产精品免费观看视频| 国产伦精品一区二区三区视频黑人| 国产精品女主播在线观看| 国内外成人在线| 国产精品亚洲精品| 国产精品日韩在线播放| 国产午夜亚洲精品羞羞网站| 黄色一区二区在线| 亚洲第一在线综合在线| 一本久道久久综合中文字幕| 亚洲欧美日韩另类精品一区二区三区 | 欧美日韩久久精品| 国产精品第2页| 国产日韩欧美日韩| 亚洲第一精品电影| 亚洲视频二区| 久久亚洲精选| 国产精品mm| 国产在线观看91精品一区| 亚洲欧洲中文日韩久久av乱码| 日韩网站在线看片你懂的| 性欧美长视频| 欧美日韩第一页| 国产自产在线视频一区| 亚洲激情亚洲| 午夜精品久久久久久99热| 欧美高清自拍一区| 国产日韩欧美亚洲| 一区二区三区鲁丝不卡| 久久全球大尺度高清视频| 国产精品久久久久999| 亚洲精品乱码久久久久久久久| 欧美刺激性大交免费视频| 欧美精品91| 欧美激情一区二区三区成人| 欧美四级剧情无删版影片| 国产热re99久久6国产精品| 激情一区二区| 亚洲欧美日韩精品久久奇米色影视 | 在线欧美亚洲| 99视频国产精品免费观看| 久久久久久久久久久久久女国产乱| 欧美日韩中文精品| 久久精品一二三| 欧美成人精品高清在线播放| 国产精品一区二区在线观看不卡 | 欧美区一区二| 一区免费观看| 久久久青草婷婷精品综合日韩 | 欧美精品一区二区三区久久久竹菊| 国产女人aaa级久久久级| 99伊人成综合| 欧美日韩亚洲91| 亚洲一区二区3| 欧美黄网免费在线观看| 亚洲二区免费| 久久影院午夜论| 亚洲国产精品久久久久婷婷884| 久久久久久久一区二区三区| 国产揄拍国内精品对白 | 国产在线高清精品| 亚洲女爱视频在线| 欧美激情免费观看| 国产精品国产a| 亚洲天堂视频在线观看| 欧美区日韩区| 一区二区国产日产| 欧美日韩高清不卡| 中文日韩在线视频| 国产精品v欧美精品v日本精品动漫| 日韩亚洲一区在线播放| 欧美日韩免费观看一区=区三区| 99国产精品国产精品久久| 欧美日韩综合在线免费观看| 一区二区三区欧美| 国产欧美日韩综合一区在线观看| 欧美中文字幕视频| 在线欧美小视频| 欧美日韩精品一区二区三区四区 | 国产精品一区二区男女羞羞无遮挡|