国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

火了十幾年的零信任,為啥還不能落地
2022-08-03    FreeBuf.com

  2010年,ForresterResearch分析師JohnKindervag提出了著名的零信任理念,隨即這種創(chuàng)新性安全理念火遍全球,被認為是行業(yè)顛覆性創(chuàng)新理念,必將引領下一代網絡信息安全行業(yè)。

 
  但命運有時候就是這么不如人意。零信任技術火了十幾年,也被吹了十幾年,但直到今天,在國內依舊還是處于“叫好不叫座”的尷尬地位。真正掏出真金白銀,大規(guī)模落地零信任技術的企業(yè),還真沒有多少。
 
  那么,問題究竟出在哪里,導致火熱的零信任處于類似“人買我推薦,真買我不買”的境遇?對于甲方企業(yè)來說,全面實施零信任的核心推動是什么,零信任技術未來的發(fā)展路徑又是怎樣的呢?
 
  安全是風險和收益的平衡
 
  在回答上述問題之前,我們需要先討論“企業(yè)安全的本質是什么”?
 
  當下HW正在如火如荼地開展,攻守雙方各自調動已有的資源進行攻防演練,或打穿目標系統(tǒng)奪取權限;或守住安全的底線,溯源攻擊方的路徑。他們的目的十分明了:打敗對方,贏得對抗的勝利。
 
  這并不是企業(yè)安全的本質。打贏只是一個結果,企業(yè)安全的本質應該是讓企業(yè)更好地發(fā)展。站在企業(yè)戰(zhàn)略層面來看,安全的本質其實是風險和收益之間的平衡,是一種將不可控風險轉化為可控成本的手段。
 
  網絡攻擊風險伴隨著互聯網的發(fā)展而發(fā)展。早期的網絡攻擊主要以木馬和病毒為主,以成功感染目標用戶電腦為目標,更多是以個人炫技為主,對于企業(yè)的危害主要集中在“電腦中毒”,對于企業(yè)業(yè)務和運營的干擾較小。
 
  因此,那時企業(yè)信息安全崗位大多由IT運維兼任,安全防護體系主要是老三件套:防火墻、殺毒軟件和入侵檢測。此時,網絡攻擊所帶來的成本還比較小,傳統(tǒng)邊界安全體系目的是將病毒隔絕在外。
 
  隨著互聯網進一步發(fā)展,企業(yè)業(yè)務陸續(xù)登錄線上,網絡攻擊逐漸盛行,以及各種利用漏洞薅羊毛的行為出現,網絡威脅開始給企業(yè)帶來持續(xù)性的業(yè)務干擾和直接的經濟損失。更關鍵的是,這部分成本正在隨著技術的發(fā)展和數字化轉型不斷增加,有的甚至已經成為決定企業(yè)生死的核心因素之一。
 
  此時,網絡攻擊不再是以“感染電腦”為目的,趨利性愈發(fā)明顯:高舉DDoS恐嚇對企業(yè)進行敲詐,或加密企業(yè)設備、數據進行勒索,亦或竊取數據直接在暗網上倒賣......輕則業(yè)務中斷,重則帶來龐大的經濟損失。
 
  為了控制、降低網絡威脅所帶來的巨額成本,企業(yè)持續(xù)增加對信息安全的投入,設置信息安全部門,大量購買各種安全設備,并對傳統(tǒng)的邊界防護體系進行改造升級,重新梳理企業(yè)信息安全的底層邏輯和內在需求,構建更加適應業(yè)務發(fā)展的新型安全體系。
 
  與此同時,網絡安全法律體系也在逐步完善,對于違反安全合規(guī)的懲處力度也越來越大,甚至可以決定生死,其中典型法律代表包括《網絡安全法》《數據安全法》《網絡安全審查辦法》等。為了降低這部分成本,企業(yè)信息安全也在朝著“滿足合規(guī)”的方向進行建設,避免企業(yè)因為踩到安全紅線而蒙受巨大的損失。
 
  “劃算”成為實施零信任的關鍵因素
 
  從“企業(yè)安全的本質”可以看出,網絡風險和合規(guī)風險是推動企業(yè)安全發(fā)展的核心動力。新理念、新技術、新產品的出現,都是為了更好地降低這兩大風險所帶來的成本,或優(yōu)化安全運營方式,讓業(yè)務更順滑;或強化安全技術,從而更精準地扼殺風險等。
 
  我國網絡安全行業(yè)有著強合規(guī)屬性,企業(yè)違反合規(guī)所帶來的損失直接且嚴重,輕則被監(jiān)管部門約談,重則APP下架,被監(jiān)管機構重罰,對企業(yè)經營產生十分不利的影響。因此,在資源有限的情況下,企業(yè)往往優(yōu)先滿足合規(guī)需求。
 
  從現有的網絡安全法律體系和合規(guī)細則來看,零信任技術對于滿足合規(guī)需求并無多大幫助,因此正在推動企業(yè)落地零信任技術的核心推動力只能是網絡攻擊威脅。
 
  對于企業(yè)來說,一旦全面實施、落地零信任技術,那么必定會對安全架構進行全面調整,需要投入海量的人力、物力進行建設。
 
  正如上文所說,網絡安全的本質是一種成本控制手段,因此,企業(yè)對安全的投入永遠不會超過,各類網絡威脅造成損失的總和(可以簡單理解為:風險造成的損失X概率)。
 
  另外,企業(yè)對安全的投入也要進行縱向地考量,即和現階段的安全體系相比,投入大量資源所產生的效果,是否有明顯的提升,以及對業(yè)務發(fā)展有沒有明顯的影響?
 
  此時,企業(yè)領導層就需要考慮一個非常關鍵的問題:投入劃算嗎?
 
  首先,我國面臨的網絡攻擊形勢雖然非常嚴峻,但是還無法和國外頻繁爆發(fā),動輒數百萬美元以上的勒索贖金,以及大規(guī)模數據竊取等嚴重程度相媲美。這也是為什么國外零信任技術落地更加普遍,而國內還是抱著試試看的態(tài)度,更傾向于逐步強化安全體系。
 
  其次,我國缺乏真正意義上全面實施零信任的標桿企業(yè),無法給予行業(yè)參照,導致很多企業(yè)難以下定決心。從以往網絡安全行業(yè)的發(fā)展歷程來看,一個標桿性案例對于新技術的應用有非常大的促進意義,大多數企業(yè)都不愿意成為第一個吃螃蟹者。原因在于,第一個吃螃蟹者結果未知,而繼續(xù)依賴現有的安全體系則有一個可接受的結果。
 
  在這樣的情況下,企業(yè)更傾向于繼續(xù)觀望,而非成為一個被觀察者,最終造成人人看好零信任技術,卻無人下場落地實踐。此外,不少企業(yè)還缺乏落地零信任的技術基礎。
 
  例如動態(tài)授權和持續(xù)信任是零信任的核心之一,需要在權限統(tǒng)一管理基礎上建立持續(xù)信任評估機制,參與信任評估的因素的多少決定信任評估結果的準確率。信任評估模型需根據不同網絡構建不同的評估模型,準確精準度要求高,當前持續(xù)信任缺乏統(tǒng)一的落地。
 
  零信任將安全體系視為一個整體,涉及終端環(huán)境感知、IAM、EDR、UEBA等多種安全產品,在落地時需要對這些產品和系統(tǒng)進行融合。然而當下企業(yè)采購的安全設備往往分散在多家廠商品牌,想要完美融合幾乎不太可能,零信任落地可謂是困難重重。
 
  局部零信任不失為一條路徑
 
  隨著大、云、物、移、智、鏈等技術的飛速發(fā)展,以及新冠疫情對于全球的持續(xù)沖擊,零信任技術落地迎來了新的發(fā)展機遇。而在無法全面落地的情況下,局部零信任就成為了很多企業(yè)的選擇。
 
  例如零信任的核心之一,身份認證體系就不斷被強化,成為落地零信任的局部嘗試。
 
  隨著企業(yè)數字化轉型的加速,上云成為必不可少的路徑,而云端架構使得企業(yè)面臨更大的風險,一旦儲存的數據泄露或遭到攻擊,將對企業(yè)造成難以估量的損失。據統(tǒng)計,80%的數據泄露都與賬號密碼被盜用有關,身份認證成為企業(yè)信息安全的重要關口。
 
  在這種情況下,傳統(tǒng)的身份認證體系已經難以滿足日新月異的網絡發(fā)展,更難以確保訪問者身份的安全性,因此,以零信任的理念來構建新型身份安全理念,優(yōu)化身份安全驗證體系成為很多企業(yè)的選擇,并為未來全面落地零信任打好基礎。
 
  例如在疫情期間,為了強化線上辦公的安全性,某企業(yè)就對原有的身份認證體系進行改造升級。從以賬戶管理為基礎轉向以身份管理為基礎,通過多因子、實時、動態(tài)的認證來確保訪問的身份和其所代表的身份一致。
 
  在落地的過程中,企業(yè)也充分考慮授權策略的自適應、可管理、可擴展幾方面的平衡。通過RBAC實現粗粒度授權,建立滿足最小權限原則的權限基線,也可通過ABAC模型,基于主體、客體和環(huán)境屬性實現角色的動態(tài)映射,滿足靈活的管理需求。同時也可通過風險評估和分析,對角色和權限進行過濾,實現場景和風險感知的動態(tài)授權。
 
  事實上,局部落地零信任的方式更加適合我國企業(yè)的現狀。越來越多的公司開始嘗試在細節(jié)處引入零信任,對現有的安全體系進行改進,包括授權管理、業(yè)務審計、信息安全運行監(jiān)測預警系統(tǒng)、終端安全系統(tǒng)等多個方面。
 
  這么做的好處十分明顯,企業(yè)不需要對既定的安全架構“大動干戈”,也就意味著不需要大規(guī)模的資源投入,因此也更加容易獲得領導層的支持。同時,企業(yè)在實施的過程中還可以進一步感知零信任對于企業(yè)安全的提升,以及是否會對業(yè)務產生不利影響等等。
 
  某種意義上來說,零信任要做的并不是完全替代原有的安全體系,而是從微隔離或網絡隱藏的角度出發(fā),以身份管理、權限控制、動態(tài)認證等技術為基礎,不斷強化原有安全體系之不足。
 
  一方面,零信任體系可以融合原有的主機安全、EDR、態(tài)勢感知等為其進行安全感知能力;可以融合原有的堡壘機、統(tǒng)一門戶(含SSO)安全準入、VPN以及安全網關(FW、UTM等)作為其安全動作執(zhí)行能力等。
 
  另一方面,縱深防御體系可以借助零信任實現多層級細粒度權限控制;可以借助零信任的動態(tài)信任評估系統(tǒng)實現實時響應;可以借助零信任的身份管理實現多設備管理等。
 
  由此來看,零信任落地或許可以走出一條先局部后整體的道路,這條路的時間也許會很久,但卻是一條可行性的路徑,讓企業(yè)有足夠的時間和資源不斷探索零信任、評估零信任。
 
  零信任落地是對傳統(tǒng)安全的升華
 
  作為近年來最為火熱的安全技術之一,業(yè)界對于零信任抱有極大的熱忱。然而,長時間的鼓吹讓零信任充斥著越來越多的泡沫,動輒“顛覆”原有的安全體系的大動作,則讓大多數企業(yè)只能遠遠望著“零信任”,而非真正落地和踐行。
 
  我們總是在吐槽傳統(tǒng)邊界安全,認為零信任的出現將打破這些邊界,但需要注意的是,零信任并非無邊界,反而處處皆是邊界,故而需要“持續(xù)驗證”。從這點來看,零信任的出現并非是顛覆,而是進階與升華。
 
  當傳統(tǒng)的邊界支離破碎,新的邊界在系統(tǒng)中逐漸形成,并將會發(fā)揮更為強大的效果。

熱詞搜索:零信任

上一篇:混合工作的現實驅動基于硬件的新型安全策略
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美影院精品一区| 亚洲精品在线视频观看| 久久精品一区蜜桃臀影院| 亚洲一区二区网站| 亚洲精品在线一区二区| 亚洲人成在线播放网站岛国| 亚洲大胆av| 亚洲伊人一本大道中文字幕| 午夜在线成人av| 久久综合网色—综合色88| 欧美华人在线视频| 欧美三级视频在线播放| 国产午夜久久久久| 在线看片一区| 亚洲婷婷免费| 久久久久久婷| 欧美色综合网| 在线观看亚洲视频啊啊啊啊| 中文无字幕一区二区三区| 久久精品盗摄| 欧美天天在线| 亚洲精品日韩激情在线电影| 久久久国产精彩视频美女艺术照福利 | 亚洲一区三区电影在线观看| 久久午夜电影| 欧美午夜电影一区| 亚洲观看高清完整版在线观看| 亚洲女同同性videoxma| 欧美三区在线观看| 一本到高清视频免费精品| 欧美激情精品久久久久久变态| 在线观看日韩精品| 久久久青草婷婷精品综合日韩 | 欧美日韩伦理在线| 亚洲国产日本| 欧美精品亚洲精品| 亚洲免费观看| 久久久久久久久蜜桃| 国产热re99久久6国产精品| 亚洲乱码久久| 欧美精品一区二区三区很污很色的| 国产一区二区三区黄视频| 午夜老司机精品| 国产日本欧美一区二区三区在线| 亚洲无线视频| 国产精品亚洲激情| 新狼窝色av性久久久久久| 国产精品人成在线观看免费 | 亚洲欧美日韩国产中文| 久久久久九九九| 亚洲男同1069视频| 欧美日韩一级黄| **欧美日韩vr在线| 老司机午夜精品视频| 亚洲国产精品久久久久久女王| 久久久久久夜精品精品免费| 黄色精品一二区| 欧美在线亚洲一区| 国内综合精品午夜久久资源| 久久人人爽人人爽爽久久| 国产一区二三区| 欧美国产先锋| 亚洲影音一区| 激情视频亚洲| 欧美在线视频在线播放完整版免费观看| 国产日韩一级二级三级| 久久久久www| 亚洲免费高清视频| 欧美日韩中文字幕| 亚洲欧美在线x视频| 国产在线不卡| 免费国产一区二区| 久久黄色小说| 国产欧美日韩亚洲精品| 宅男精品视频| 在线观看亚洲精品| 国产精品久久激情| 久久久久久久999精品视频| 亚洲激情在线播放| 欧美日韩喷水| 乱中年女人伦av一区二区| 亚洲精品黄网在线观看| 国产精品第13页| 欧美日本三区| 麻豆国产va免费精品高清在线| 一片黄亚洲嫩模| 国产在线视频欧美| 欧美日韩国语| 猫咪成人在线观看| 久久久久久久久久久久久女国产乱 | 国产一区二区三区视频在线观看| 麻豆国产精品一区二区三区| 亚洲欧美一区二区视频| 一本大道久久a久久精二百| 激情久久影院| 国内精品视频在线观看| 国产欧美日韩精品一区| 欧美天堂在线观看| 欧美亚男人的天堂| 欧美视频日韩视频在线观看| 欧美激情第三页| 欧美一区二区三区视频免费播放 | 久久福利视频导航| 亚洲精品老司机| 国内久久精品| 狠狠狠色丁香婷婷综合激情| 国产美女精品免费电影| 国产精品国产福利国产秒拍| 久久综合给合久久狠狠色| 欧美在线视频在线播放完整版免费观看 | 亚洲福利视频免费观看| 伊人精品久久久久7777| 在线观看一区欧美| 亚洲黄网站黄| 99精品热6080yy久久| 亚洲精品护士| 一区二区三区.www| 在线综合视频| 亚洲欧美日韩天堂一区二区| 亚洲伊人伊色伊影伊综合网| 亚洲毛片一区二区| 亚洲一区亚洲| 性感少妇一区| 久久伊人亚洲| 欧美激情在线狂野欧美精品| 免费观看成人www动漫视频| 欧美精品免费看| 欧美精品日韩精品| 国产精品久久久久影院色老大 | 欧美激情网友自拍| 欧美日韩中文字幕精品| 国产免费成人av| 亚洲高清一二三区| 亚洲欧洲日本在线| 亚洲综合色在线| 欧美www在线| 国产偷国产偷精品高清尤物| ●精品国产综合乱码久久久久| 亚洲精品欧美激情| 久久精品一二三| 欧美日韩亚洲一区三区| 国产在线高清精品| 亚洲午夜国产成人av电影男同| 久久日韩粉嫩一区二区三区| 欧美视频在线免费看| 在线播放日韩专区| 亚洲欧美不卡| 欧美视频四区| 亚洲国产婷婷综合在线精品| 亚洲在线观看免费视频| 裸体女人亚洲精品一区| 国产精品丝袜xxxxxxx| 日韩视频在线免费| 免费亚洲视频| 国产在线欧美日韩| 欧美一区二区日韩| 欧美日韩色婷婷| 亚洲黄色在线观看| 久久婷婷影院| 国产一区二区三区四区在线观看| 在线性视频日韩欧美| 欧美电影在线免费观看网站| 国产人久久人人人人爽| 亚洲伊人伊色伊影伊综合网| 欧美另类高清视频在线| 亚洲二区在线观看| 久热国产精品| 好看的av在线不卡观看| 午夜在线精品偷拍| 国产精品一区二区久久国产| 亚洲一区二区三区午夜| 欧美日韩亚洲一区二区| 日韩视频免费观看高清完整版| 欧美日本视频在线| 亚洲高清不卡一区| 蜜桃av噜噜一区| 亚洲人成7777| 欧美日一区二区在线观看| 一区二区三区日韩精品视频| 欧美精品在线观看播放| 亚洲精品日韩欧美| 欧美激情亚洲综合一区| 亚洲精品小视频| 欧美理论在线播放| 亚洲精品在线电影| 欧美日韩在线视频一区二区| 亚洲视频在线观看| 国产一区二区久久久| 久久久亚洲国产天美传媒修理工| 在线成人av网站| 欧美片在线播放| 亚洲欧美在线视频观看| 国产一区清纯| 欧美国产视频在线| 亚洲自拍偷拍一区| 韩国欧美一区| 欧美激情一区在线观看| 亚洲午夜免费视频| 国产欧美一区二区精品仙草咪| 久久久久久午夜|