国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

淺談零信任部署
2021-03-05   SDNLAB

  在上一篇《你永遠也混不熟的零信任》文章中,我們介紹了重點介紹了零信任的原則和理念,這篇文章我們具體來看看零信任的架構、關鍵技術,以及企業如何部署零信任。

 
  一、零信任總體架構
 
  首先,我們來看看零信任架構的總體框架:

 
  上圖是一個簡略的零信任架構總體框架圖,在圖的左邊是發起訪問的主體,右邊是訪問的目標資源,訪問主體通過控制平面發起訪問請求,由信任評估引擎、訪問控制引擎實施身份認證和授權,訪問請求獲得允許后,訪問代理作為執行點,接受訪問主體的流量數據,建立一次性的安全訪問連接。
 
  在整個過程中,信任評估引擎將持續地進行信任評估,訪問控制引擎通過持續的評估數據,動態地判斷訪問控制策略是否需要改變,一旦發現問題,就可以及時通過訪問代理中斷連接,防止其做橫向移動和惡意提權,快速實施對資源的保護。
 
  圖中的身份安全基礎設施可以為訪問控制提供基礎的數據來源,以便對人/設備/系統進行身份管理和權限管理,典型的身份安全基礎設施包括:PKI系統、身份管理系統、數據訪問策略等。
 
  其它安全分析平臺為持續的動態評估提供大量的日志信息,包括資產狀態、規范性要求、運行環境安全風險、威脅情報等數據。典型的其他安全分析平臺包括有:終端防護與響應系統、安全態勢感知分析系統、行業合規系統、威脅情報源、安全信息和事件管理系統等。
 
  二、零信任關鍵技術“SIM”

 
  1.SDP(軟件定義邊界)
 
  SDP技術是通過軟件的方式,在“移動+云”的背景下構建起虛擬邊界,利用基于身份的訪問控制及完備的權限認證機制,提供有效的隱身保護。
 
  SDP的基本原則之一就是信息隱身,它會隱藏服務器地址、端口,使攻擊者無法獲取攻擊目標。另外,SDP在連接服務器之前,會進行預認證和預授權,先認證用戶和設備的合法性,接著,用戶只能看到被授權訪問的應用。并且,用戶只有應用層的訪問權限,無網絡級的準入。SDP還具有擴展性,基于標準協議,可以方便與其他安全系統集成。
 
  2.IAM(增強的身份管理)
 
  全面身份化是零信任架構的基石,零信任所需的IAM技術通過圍繞身份、權限、環境等信息進行有效管控與治理,從而保證正確的身份在正確的訪問環境下,基于正當理由訪問正確的資源。隨著數字化轉型的不斷深入,業務的云化、終端的激增均使得企業IT環境變得更加復雜,傳統靜態且封閉的身份與訪問管理機制已不能適應這種變化,因此零信任中的IAM將更加敏捷、靈活且智能,需要適應各種新興的業務場景,能夠采用動態的策略實現自主完善,可以不斷調整以滿足實際的安全需求。
 
  3.MSG(微隔離)
 
  傳統防護模式通常采用防火墻作為內外部流量的安全防護手段,一旦攻擊者突破防護邊界,缺少有效的安全控制手段用來阻止橫向流量之間的隨意訪問。這也就是黑客入侵后能在內部進行橫向移動的重要原因。
 
  隨著東西向流量占比越來越大,微隔離技術應運而生,其作為一種網絡安全技術,重點用于阻止攻擊者在進入企業數據中心網絡內部后的橫向移動訪問。微隔離通過細粒度的策略控制,可以靈活地實現業務系統內外部主機與主機的隔離,讓東西向流量可視可控,從而更加有效地防御黑客或病毒持續性大面積的滲透和破壞。當前微隔離方案主要有三種技術路線,分別是云原生微隔離、API對接微隔離以及主機代理微隔離,其中主機代理微隔離更加適應新興技術不斷更迭及應用帶來的多變的用戶業務環境。

 
  三、企業如何開始零信任?
 
  現在的企業網絡架構有云計算,虛擬化,移動互聯,工業互聯網......網絡情況非常復雜,那構建零信任架構應該如何開始呢?
 
  1.明確現狀和目標
 
  在決定采用零信任架構之前,企業最好思考以下問題:
 
  公司為什么要采用零信任安全模型?
 
  采用零信任架構會不會干擾目前組織的工作?
 
  企業曾經遭受過網絡攻擊嗎?如果有,那企業犯了什么錯誤?存在什么問題?
 
  員工知道這個安全概念嗎?員工準備好了嗎?
 
  你打算如何做這個計劃?
 
  對以上問題的思考有助于明確企業的現實需求,進而明確企業的戰略目標。因為零信任架構是一種理念和戰略,是一個長期的目標,企業無法一蹴而就,但是可以部分實現零信任,采用混合架構,所以,如何根據現實情況逐步對企業進行優化調整才是最重要的。
 
  2.映射用戶需求和資源對象
 
來源:微軟
 
  企業應該對數據的流動非常清楚,比如人員在訪問什么數據?人員的身份是什么?他在什么地方?等等。上圖是微軟的按條件、動態風險評估的零信任部署模型,通過該模型梳理企業的人員、設備、資源等情況會更加清晰、系統。
 
  在用戶層面:
 
  首先,要明確用戶是誰?他們需要訪問什么應用、服務或數據?他們如何訪問?在哪里訪問?
 
  其次,用戶需要滿足什么條件/屬性/狀態?才能被允許訪問或部分訪問?
 
  然后,對于上述條件,我們如何通過特定的安全控制措施滿足這些條件?
 
  最后,如何確保我們的安全控制措施是有效的?也就是說如何做好安全監控?
 
  在目標層面:
 
  從目標資源的角度看,同樣也是思考幾個問題:
 
  誰訪問數據?他們的身份是什么?他們如何訪問?
 
  用戶賬戶的安全風險如何?(例如使用弱密碼/泄露的密碼、低密碼強度、使用行為等)
 
  設備類型是什么?設備健康狀態/安全狀態如何?它在訪問什么數據?
 
  數據重要性/機密性/敏感性如何?
 
  用戶所在位置如何?當前登錄位置?歷史登錄行為?
 
  訪問的目標應用是什么?SaaS、云端應用、企業本地部署應用、還是移動App?
 
  在決策層面:
 
  通過對用戶層面和目標層面一步一步地梳理和映射之后,基于動態評估結果,對應的安全強制措施可以是:允許或拒絕訪問、要求多因素身份驗證、強制重置用戶密碼、限制訪問特定應用/特定功能(例如禁止下載文件等)等。
 
  3.使用微分段
 
  在企業網絡中,不應該只有一個大管道進出其中。在零信任方法中,組織應在網絡系統中的各個位置放置微邊界,將網絡分成小島,其中包含特定的工作負載。每個“小島”都有自己的入口和出口控件。這樣可以增加入侵者在整個網絡中滲透的難度,從而減少橫向移動的威脅。
 
  至于應該怎樣分割網絡,這里沒有標準的模型,需要企業根據自身情況設計。
 
  4.自動化和編排
 
  對組織的人員、設備、資源的關系進行梳理和映射之后,我們將網絡進行微隔離,現在,我們需要做的就是在微邊界或者每個端點上都進行自動化和編排,將重復和繁瑣的安全任務轉換為自動執行、計劃執行或事件驅動的自定義工作流。這樣可以釋放大量的工作人員時間,并減少人為出錯的機會。
 
  5.實施適應性風險政策
 
  一切都安排妥當后,還有一個因素需要考慮,就是人員的權限也是會變化的,比如說在某個項目組內的成員可以獲得特定的權限,但是項目結束或人員離職后,需要及時的取消其權限。風險政策需要適應動態變化的實際情況,并根據需要相應地更改權限。
 
  四、總結
 
  總結一下,企業構建零信任首先需要開展系統全面地資產梳理、業務安全分析,深入研究零信任在企業部署實施的必要性和適應性、部署場景和方案可行性、與現有安全保障框架的兼容性,在保障網絡和業務安全穩定運行前提下,分階段、循序漸進推動系統遷移,完善網絡安全保障體系,建立自適應的安全防御能力。
 
  當然,每個企業的IT能力、技術路線、實際需求,以及對安全的認知都不一樣,所以說,沒有完全一致的零信任部署計劃,以上步驟也僅供參考。當然,無論企業最終是否采用零信任,我們仍然可以從中提取到有用的建議,例如身份驗證憑據的保護、安全數據和狀態的可視化等等。

熱詞搜索:

上一篇:IBM Security:助力抗擊新冠肺炎疫情的多個行業遭網絡攻擊
下一篇:完善立法加強監管,促進個人信息保護

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
99精品欧美一区| 樱花yy私人影院亚洲| 国产精品日韩一区二区三区| 亚洲国产精品一区| 欧美国产精品劲爆| 99精品国产热久久91蜜凸| 欧美日韩成人一区| 午夜精品久久久| 一区二区三区中文在线观看| 欧美视频网址| 夜夜精品视频一区二区| 欧美激情亚洲精品| 亚洲精品久久| 国产精品久久久久久久一区探花| 亚洲欧美成人| 在线免费观看欧美| 亚洲国产另类久久久精品极度| 免费看的黄色欧美网站| 亚洲最新视频在线| 国产亚洲一区二区三区在线观看| 六月丁香综合| 亚洲一卡久久| 在线日韩av片| 欧美视频在线免费| 久久久另类综合| 99视频精品全国免费| 国产日韩在线一区| 欧美区视频在线观看| 欧美一级日韩一级| 99亚洲视频| 影音先锋中文字幕一区| 国产精品xvideos88| 免费成人av在线看| 欧美一区高清| 一本色道久久精品| 在线成人黄色| 国产精品视频免费一区| 欧美精品一区在线| 麻豆精品视频在线观看视频| 在线视频观看日韩| 国产精品一区二区三区成人| 欧美国产大片| 久久夜色精品| 欧美一区二区三区免费观看| 一区二区三区福利| 亚洲娇小video精品| 韩国精品一区二区三区| 国产精品国产三级国产专播品爱网 | 亚洲国产一区二区视频| 国产啪精品视频| 欧美视频在线观看免费| 欧美激情视频一区二区三区不卡| 久久只有精品| 久久香蕉国产线看观看av| 欧美69wwwcom| 久久免费视频网站| 夜久久久久久| 亚洲国产一成人久久精品| 国产精品亚洲美女av网站| 久久一区二区三区国产精品| 日韩一级二级三级| 亚洲激情视频| 亚洲高清在线视频| 经典三级久久| 精品91视频| 激情成人中文字幕| 久久av一区二区| 尤物精品在线| 国产亚洲人成a一在线v站 | 99视频+国产日韩欧美| 亚洲国产成人在线播放| 亚洲国产专区校园欧美| 亚洲国产va精品久久久不卡综合| 激情欧美日韩一区| 激情综合色综合久久综合| 国产一区二区激情| 在线观看国产精品淫| 亚洲精品乱码久久久久久日本蜜臀| 亚洲老司机av| 亚洲欧美一区二区原创| 久久男人av资源网站| 欧美精品免费在线观看| 久久www成人_看片免费不卡| 久久蜜臀精品av| 欧美日产一区二区三区在线观看 | 一本大道久久a久久精二百| 亚洲欧美国产精品专区久久| 久久久综合香蕉尹人综合网| 欧美成人一区二区在线| 欧美日韩成人综合在线一区二区| 一区二区三区日韩| 一区二区三区视频在线| 亚洲欧美日韩国产成人| 午夜免费电影一区在线观看| 久久精品国产久精国产爱| 亚洲制服av| 久久综合色8888| 欧美精品一区二区三区在线播放| 欧美日韩视频在线第一区| 国产美女高潮久久白浆| 亚洲福利国产| 亚洲欧美激情一区| 欧美3dxxxxhd| 国产精品午夜国产小视频| 伊人婷婷欧美激情| 国产性做久久久久久| 亚洲日本va午夜在线电影| 亚洲天堂男人| 久久国产欧美精品| 免费看黄裸体一级大秀欧美| 欧美日韩中文字幕综合视频| 国产一区自拍视频| 国内揄拍国内精品久久| 日韩视频―中文字幕| 亚洲综合好骚| 国产在线高清精品| 午夜精品久久久久久| 女人香蕉久久**毛片精品| 国产精品久久一区二区三区| 尤物网精品视频| 一区二区三区国产精华| 久久久精品一品道一区| 美乳少妇欧美精品| 国产精品a久久久久久| 亚洲国产精品成人| 午夜视频在线观看一区二区| 欧美午夜免费影院| 亚洲国产日韩欧美在线99| 欧美一区二区福利在线| 欧美日韩国产高清| 影音先锋一区| 在线视频免费在线观看一区二区| 欧美高清视频www夜色资源网| 国产精品视频免费观看www| 亚洲人成网站色ww在线| 亚欧成人精品| 欧美午夜精品伦理| 亚洲一区免费| 欧美屁股在线| 伊人色综合久久天天五月婷| 午夜在线成人av| 欧美亚男人的天堂| 午夜宅男久久久| 日韩特黄影片| 欧美日韩综合视频网址| 国产精品久久久久一区二区三区| **性色生活片久久毛片| 亚洲摸下面视频| 欧美日本乱大交xxxxx| 欧美日韩在线观看一区二区| 一本大道久久a久久精二百| 免费亚洲视频| 狠狠色综合播放一区二区| 亚洲免费观看高清完整版在线观看熊 | av成人天堂| 欧美怡红院视频一区二区三区| 欧美精品成人在线| 亚洲人成7777| 性欧美videos另类喷潮| 一区福利视频| 毛片一区二区| 怡红院精品视频| 免费观看成人网| 亚洲精品一二| 欧美日韩一区高清| 亚洲视频在线观看免费| 欧美日韩国产bt| 中日韩男男gay无套| 欧美日韩一区二区免费在线观看| 亚洲精品中文字幕在线观看| 欧美日韩国产a| 欧美日韩视频一区二区三区| 国产在线高清精品| 亚洲欧美视频一区二区三区| 欧美精品久久一区二区| 亚洲精品一区二区在线观看| 欧美理论大片| 亚洲伊人伊色伊影伊综合网| 国产伦精品一区二区| 久久久久久久999| 在线观看免费视频综合| 免费成人网www| 日韩天堂在线观看| 国产精品视频不卡| 久久久欧美精品sm网站| 欧美日韩成人在线观看| 国产精品香蕉在线观看| 西西人体一区二区| 精品动漫3d一区二区三区| 久久亚洲一区| 一本一本大道香蕉久在线精品| 国产精品美女久久久久久免费| 欧美一进一出视频| 亚洲伦理网站| 国产精品萝li| 美女成人午夜| 日韩视频免费观看高清在线视频| 韩国一区二区三区在线观看| 欧美久久电影| 久久精品一二三|