国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

淺談零信任架構(gòu)
2021-03-30   嘶吼網(wǎng)

企業(yè)的網(wǎng)絡(luò)基礎(chǔ)設(shè)施日益復(fù)雜,安全邊界逐漸模糊。一方面,云計(jì)算、移動(dòng)互聯(lián)等技術(shù)的采用讓企業(yè)的人和業(yè)務(wù)、數(shù)據(jù)“走”出了企業(yè)的邊界;另一方面,大數(shù)據(jù)、物聯(lián)網(wǎng)等新業(yè)務(wù)的開放協(xié)同需求導(dǎo)致了外部人員、平臺和服務(wù)“跨”過了企業(yè)的數(shù)字護(hù)城河。

企業(yè)的安全邊界正在逐漸瓦解,傳統(tǒng)的基于邊界的網(wǎng)絡(luò)安全架構(gòu)和解決方案難以適應(yīng)現(xiàn)代企業(yè)網(wǎng)絡(luò)基礎(chǔ)設(shè)施,亟需新的網(wǎng)絡(luò)安全架構(gòu)應(yīng)對現(xiàn)代復(fù)雜的企業(yè)網(wǎng)絡(luò)基礎(chǔ)設(shè)施,應(yīng)對日益嚴(yán)峻的網(wǎng)絡(luò)威脅形勢,零信任架構(gòu)在這種背景下應(yīng)運(yùn)而生,學(xué)術(shù)界和產(chǎn)業(yè)界投入了大量精力進(jìn)行研究。

圖 1 基于邊界的傳統(tǒng)網(wǎng)絡(luò)安全架構(gòu)

一、零信任的誕生

零信任的最早雛形源于2004年成立的耶利哥論壇(Jericho Forum ),其成立的使命正是為了定義無邊界趨勢下的網(wǎng)絡(luò)安全問題并尋求解決方案。

2010年,零信任這個(gè)術(shù)語正式出現(xiàn),并指出所有的網(wǎng)絡(luò)流量都是不可信的,這個(gè)時(shí)期專注于通過微隔離對網(wǎng)絡(luò)進(jìn)行細(xì)粒度的訪問控制以便限制攻擊者的橫向移動(dòng)。

以身份為基石的架構(gòu)體系逐漸得到業(yè)界主流的認(rèn)可。

2014年,Google基于內(nèi)部項(xiàng)目BeyondCorp的研究成果,構(gòu)建零信任架構(gòu)。

2017年,Gartner將其自適應(yīng)安全架構(gòu)優(yōu)化為持續(xù)自適應(yīng)風(fēng)險(xiǎn)與信任評估構(gòu)架。

二、零信任的定義

零信任本質(zhì)是以身份為基石的動(dòng)態(tài)可信訪問控制。它需要滿足五個(gè)準(zhǔn)則:

  • 網(wǎng)絡(luò)無時(shí)無刻不處于危險(xiǎn)的環(huán)境中;
  • 網(wǎng)絡(luò)中自始至終存在外部或內(nèi)部威脅;
  • 網(wǎng)絡(luò)的位置不足以決定網(wǎng)絡(luò)的可信程度;
  • 所有的設(shè)備、用戶和網(wǎng)絡(luò)流量都應(yīng)當(dāng)經(jīng)過認(rèn)證和授權(quán);
  • 安全策略必須是動(dòng)態(tài)的,并基于盡可能多的數(shù)據(jù)源計(jì)算而來。

根據(jù)零信任的定義和準(zhǔn)則,可以提取、凝練出四個(gè)要素:分別是(1)身份為基石,(2)業(yè)務(wù)安全訪問,(3)持續(xù)信任評估,(4)動(dòng)態(tài)訪問控制。

三、零信任架構(gòu)模型

(一)以身份為基石

基于身份而非網(wǎng)絡(luò)位置來構(gòu)建訪問控制體系,首先需要為網(wǎng)絡(luò)中的人和設(shè)備賦予數(shù)字身份,將身份化的人和設(shè)備進(jìn)行運(yùn)行時(shí)組合構(gòu)建訪問主體,并為訪問主體設(shè)定其所需的最小權(quán)限。

圖 2 以身份為基石

(二)業(yè)務(wù)安全訪問

零信任架構(gòu)關(guān)注業(yè)務(wù)保護(hù)面的構(gòu)建,通過業(yè)務(wù)保護(hù)面實(shí)現(xiàn)對資源的保護(hù),在零信任架構(gòu)中,應(yīng)用、服務(wù)、接口、數(shù)據(jù)都可以視作業(yè)務(wù)資源。通過構(gòu)建保護(hù)面實(shí)現(xiàn)對暴露面的收縮,要求所有業(yè)務(wù)默認(rèn)隱藏,根據(jù)授權(quán)結(jié)果進(jìn)行最小限度的開放,所有的業(yè)務(wù)訪問請求都應(yīng)該進(jìn)行全流量加密和強(qiáng)制授權(quán),業(yè)務(wù)安全訪問相關(guān)機(jī)制需要盡可能工作在應(yīng)用協(xié)議層。

圖 3業(yè)務(wù)安全訪問

(三)持續(xù)信任評估

持續(xù)信任評估是零信任架構(gòu)從零開始構(gòu)建信任的關(guān)鍵手段,通過信任評估模型和算法,實(shí)現(xiàn)基于身份的信任評估能力,同時(shí)需要對訪問的上下文環(huán)境進(jìn)行風(fēng)險(xiǎn)判定,對訪問請求進(jìn)行異常行為識別并對信任評估結(jié)果進(jìn)行調(diào)整。

圖 4 持續(xù)信任評估

(四)動(dòng)態(tài)訪問控制

動(dòng)態(tài)訪問控制是零信任架構(gòu)的安全閉環(huán)能力的重要體現(xiàn)。建議通過RBAC和ABAC的組合授權(quán)實(shí)現(xiàn)靈活的訪問控制基線,基于信任等級實(shí)現(xiàn)分級的業(yè)務(wù)訪問,同時(shí),當(dāng)訪問上下文和環(huán)境存在風(fēng)險(xiǎn)時(shí),需要對訪問權(quán)限進(jìn)行實(shí)時(shí)干預(yù)并評估是否對訪問主體的信任進(jìn)行降級。

圖 5 動(dòng)態(tài)訪問控制

四、零信任架構(gòu)組件

基于零信任模型架構(gòu),以搭建面向?qū)嶋H應(yīng)用的零信任系統(tǒng)為目標(biāo),需要依賴于四個(gè)核心組件—(1)可信代理,(2)動(dòng)態(tài)訪問控制引擎,(3)信任評估引擎,(4)身份安全基礎(chǔ)設(shè)施。

(一)可信代理

可信代理是零信任架構(gòu)的數(shù)據(jù)平面組件,是確保業(yè)務(wù)安全訪問的第一道關(guān)口,是動(dòng)態(tài)訪問控制能力的策略執(zhí)行點(diǎn)。

可信代理攔截訪問請求后,通過動(dòng)態(tài)訪問控制引擎對訪問主體進(jìn)行認(rèn)證,對訪問主體的權(quán)限進(jìn)行動(dòng)態(tài)判定。只有認(rèn)證通過、并且具有訪問權(quán)限的訪問請求才予以放行。

(二)動(dòng)態(tài)訪問控制引擎

動(dòng)態(tài)訪問控制引擎和可信代理聯(lián)動(dòng),對所有訪問請求進(jìn)行認(rèn)證和動(dòng)態(tài)授權(quán),是零信任架構(gòu)控制平面的策略判定點(diǎn)。

動(dòng)態(tài)訪問控制引擎對所有的訪問請求進(jìn)行權(quán)限判定,權(quán)限判定不再基于簡單的靜態(tài)規(guī)則,而是基于上下文屬性、信任等級和安全策略進(jìn)行動(dòng)態(tài)判定。

(三)信任評估引擎

信任評估引擎是是零信任架構(gòu)中實(shí)現(xiàn)持續(xù)信任評估能力的核心組件,和動(dòng)態(tài)訪問控制引擎聯(lián)動(dòng),為其提供信任等級評估作為授權(quán)判定依據(jù)。

信任評估引擎持續(xù)接收可信代理、動(dòng)態(tài)訪問控制引擎的日志信息,結(jié)合身份庫、權(quán)限庫數(shù)據(jù),對身份進(jìn)行持續(xù)畫像,對訪問行為進(jìn)行持續(xù)分析,對信任進(jìn)行持續(xù)評估,為動(dòng)態(tài)訪問控制引擎提供決策依據(jù)。

另外,信任評估引擎也可以接收外部安全分析平臺的分析結(jié)果,這些外部風(fēng)險(xiǎn)源可以很好的補(bǔ)充身份分析所需的場景數(shù)據(jù),豐富上下文,從而進(jìn)行更精準(zhǔn)的風(fēng)險(xiǎn)識別和信任評估。

(四)身份安全基礎(chǔ)設(shè)施

身份基礎(chǔ)設(shè)施是是實(shí)現(xiàn)零信任架構(gòu)以身份為基石能力的關(guān)鍵支撐組件。

身份基礎(chǔ)設(shè)施至少包含身份管理和權(quán)限管理功能組件,通過身份管理實(shí)現(xiàn)各種實(shí)體的身份化及身份生命周期管理,通過權(quán)限管理,對授權(quán)策略進(jìn)行細(xì)粒度的管理和跟蹤分析。

五 、思考與總結(jié)

通過從零信任的發(fā)展、定義、模型架構(gòu)、模型組件等角度縱深剖析零信任架構(gòu),我們最終進(jìn)行了如下總結(jié)與思考。

零信任架構(gòu)目前只是應(yīng)用于企業(yè)網(wǎng)絡(luò)系統(tǒng)的防御,實(shí)際應(yīng)用到公共服務(wù)中目前還存在著一些的困難。具體原因包括:

  • 零信任的原則是以身份為基石,為每個(gè)參與到網(wǎng)絡(luò)之中的角色分配一個(gè)具體的數(shù)字身份,而真正的公共服務(wù)中角色數(shù)量過于龐大,為每個(gè)角色分配數(shù)字身份進(jìn)行權(quán)限控制會導(dǎo)致網(wǎng)絡(luò)負(fù)載過大的問題。
  • 零信任架構(gòu)存在著一個(gè)權(quán)限控制中心,這個(gè)控制中心必須位于絕對安全的位置,如企業(yè)內(nèi)網(wǎng)的防護(hù)中心,而公共服務(wù)較難做到這一點(diǎn)。

熱詞搜索:

上一篇:3月網(wǎng)絡(luò)安全領(lǐng)域重要?jiǎng)討B(tài)速覽
下一篇:了解IT安全原則最薄弱的一環(huán)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美丝袜自拍制服另类| 播五月开心婷婷综合| 国产成人h网站| 国产日产亚洲精品系列| 国产在线视频精品一区| 久久中文娱乐网| 成人av在线一区二区三区| 中文字幕一区二区三区色视频| 国产一区二区h| 中文字幕的久久| 97久久精品人人做人人爽| 亚洲九九爱视频| 欧美日韩精品电影| 麻豆成人综合网| 成人禁用看黄a在线| 亚洲人精品午夜| 欧美日韩成人一区| 极品少妇xxxx偷拍精品少妇| 国产欧美日韩麻豆91| 在线观看国产91| 国产酒店精品激情| 亚洲最新在线观看| 精品国产污网站| 一本色道久久综合亚洲aⅴ蜜桃| 亚洲mv大片欧洲mv大片精品| 久久综合九色综合欧美98| 蜜臀久久99精品久久久久宅男| 日韩精品专区在线影院重磅| 不卡的av电影| 久久av老司机精品网站导航| 亚洲欧洲精品一区二区三区不卡| 欧美日韩五月天| av在线播放不卡| 免费成人在线视频观看| 亚洲欧美日韩中文播放| 精品国产在天天线2019| 一本色道久久综合亚洲91| 丰满少妇久久久久久久| 欧美aaaaa成人免费观看视频| 综合av第一页| 国产香蕉久久精品综合网| 欧美一区二区三区免费在线看| 成人av电影在线| 国产精品一区免费视频| 五月天激情综合| 亚洲自拍都市欧美小说| 最新国产成人在线观看| 国产亚洲欧美日韩在线一区| 日韩美女一区二区三区四区| 欧美精品高清视频| 欧美性猛交一区二区三区精品| 粉嫩欧美一区二区三区高清影视| 久久国产麻豆精品| 美女免费视频一区二区| 日韩av网站免费在线| 天天av天天翘天天综合网色鬼国产 | 成人午夜大片免费观看| 黑人巨大精品欧美一区| 精品一区二区综合| 狠狠色综合播放一区二区| 午夜精品爽啪视频| 婷婷开心久久网| 人人狠狠综合久久亚洲| 日韩电影一区二区三区四区| 日韩高清在线不卡| 欧美a级理论片| 国产精品自在在线| 丰满少妇久久久久久久| 91视频一区二区| 欧美又粗又大又爽| 欧美电影影音先锋| 精品福利一区二区三区| 亚洲国产精华液网站w| 17c精品麻豆一区二区免费| 亚洲综合在线免费观看| 青青青伊人色综合久久| 国产精品资源在线观看| 96av麻豆蜜桃一区二区| 欧美日韩国产欧美日美国产精品| 91精品国产欧美一区二区成人| 日韩美女一区二区三区四区| 国产精品天干天干在观线| 亚洲免费成人av| 日本成人在线网站| 国产成人免费视频精品含羞草妖精| 不卡高清视频专区| 欧美一区二区私人影院日本| 久久蜜桃一区二区| 一区二区三区四区在线免费观看 | 91免费看`日韩一区二区| 色综合中文字幕国产| www.视频一区| 麻豆成人免费电影| 99久久精品99国产精品| 欧美精品九九99久久| 亚洲三级理论片| 国产不卡在线视频| 欧洲一区二区av| 精品国产免费人成电影在线观看四季 | 日韩精品一二区| 丁香婷婷综合色啪| 这里只有精品视频在线观看| 亚洲国产高清aⅴ视频| 一区二区不卡在线播放| 国产在线精品一区二区夜色| 欧美视频日韩视频在线观看| 久久久精品tv| 日韩精品电影一区亚洲| 色婷婷亚洲一区二区三区| 精品久久久久久综合日本欧美| 亚洲裸体在线观看| 国产夫妻精品视频| 欧美成人a∨高清免费观看| 一区二区三区中文免费| 成人美女视频在线观看18| 日韩欧美国产高清| 天天射综合影视| 欧洲另类一二三四区| 亚洲欧洲成人av每日更新| 国产一区二区91| 久久欧美中文字幕| 精品亚洲成a人| 日韩免费电影网站| 久久国产精品72免费观看| 欧美日韩精品一区二区在线播放| 亚洲男同1069视频| 91视频.com| 亚洲乱码日产精品bd| 色偷偷成人一区二区三区91| 亚洲视频在线一区二区| 91在线精品一区二区| 亚洲四区在线观看| 在线一区二区三区| 一区二区三区在线免费观看| 91精品在线观看入口| 久久国产欧美日韩精品| 欧美v国产在线一区二区三区| 美女精品一区二区| 日韩免费观看高清完整版在线观看| 日韩电影在线观看网站| 日韩精品中文字幕在线不卡尤物| 秋霞影院一区二区| 日韩精品一区二区三区视频在线观看| 日韩黄色一级片| 日韩视频不卡中文| 国产一区二区在线视频| 国产精品美女久久久久久久久| 不卡在线视频中文字幕| 亚洲日本丝袜连裤袜办公室| 在线亚洲+欧美+日本专区| 五月婷婷综合在线| 欧美v亚洲v综合ⅴ国产v| 风流少妇一区二区| 亚洲精品自拍动漫在线| 欧美美女一区二区三区| 老司机精品视频在线| 久久精品网站免费观看| 99re免费视频精品全部| 亚洲777理论| 亚洲精品一区二区三区影院| 成人免费视频caoporn| 亚洲国产va精品久久久不卡综合| 欧美一区二区黄色| 国产精品1024| 亚洲已满18点击进入久久| 日韩精品一区二区三区四区视频| 成人av网站在线观看免费| 亚洲成人1区2区| 国产欧美日韩亚州综合| 欧美老女人第四色| 成人午夜视频在线观看| 亚洲综合丝袜美腿| 久久久99免费| 欧美日韩精品欧美日韩精品一| 国产一区二区三区四区五区美女 | 久久99精品国产麻豆婷婷洗澡| 久久久天堂av| 欧美日韩三级一区| 日韩一区二区免费电影| 99这里都是精品| 久久99精品久久久久婷婷| 亚洲三级久久久| 国产肉丝袜一区二区| 欧美老女人第四色| 91成人看片片| 99综合电影在线视频| 国产盗摄一区二区三区| 日本美女一区二区| 亚洲一区二区三区激情| 中文字幕一区二区三区在线观看| 日韩欧美高清dvd碟片| 欧美性大战久久| 色婷婷综合激情| 99精品欧美一区二区三区小说| 精品一二三四在线| 美女视频黄 久久| 蜜臀av一区二区在线观看| 偷拍日韩校园综合在线| 夜夜嗨av一区二区三区网页| 亚洲精品成人悠悠色影视|