0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

什么是零信任?零信任的應(yīng)用場景和部署模式

jf_49752725 ? 來源:jf_49752725 ? 作者:jf_49752725 ? 2024-03-28 10:44 ? 次閱讀

零信任是新一代網(wǎng)絡(luò)安全理念,并非指某種單一的安全技術(shù)或產(chǎn)品,其目標是為了降低資源訪問過程中的安全風險,防止在未經(jīng)授權(quán)情況下的資源訪問,其關(guān)鍵是打破信任和網(wǎng)絡(luò)位置的默認綁定關(guān)系。

一、零信任安全模型的核心理念可以概括為以下幾點:
1. 基于身份的訪問控制:不是網(wǎng)絡(luò)位置,而是實體的身份成為授權(quán)訪問的關(guān)鍵。所有用戶和設(shè)備在被允許訪問資源之前都必須經(jīng)過嚴格的身份驗證和授權(quán)檢查。
2. 持續(xù)的信任評估:授權(quán)決策不再依賴于傳統(tǒng)靜態(tài)標準,如用戶的地理位置或網(wǎng)絡(luò)內(nèi)部/外部。相反,零信任模型要求對用戶的行為和環(huán)境進行連續(xù)監(jiān)控,并根據(jù)實時數(shù)據(jù)動態(tài)調(diào)整訪問權(quán)限。
3. 動態(tài)訪問管理:系統(tǒng)會不斷監(jiān)測用戶的行為、設(shè)備狀態(tài)和網(wǎng)絡(luò)環(huán)境,以便在任何必要時刻迅速調(diào)整訪問權(quán)限,確保只有合規(guī)的活動能夠獲得所需資源的訪問。
4. 最小化權(quán)限原則:按照“只必需”的原則來分配權(quán)限,確保用戶和設(shè)備只能訪問完成特定任務(wù)所必須的最少資源。這有助于限制一旦發(fā)生安全事件時影響的范圍。

二、零信任安全模型的組成部分NIST 800-207標準文檔中提及的三類技術(shù)架構(gòu)具體如下:
1.SDP (軟件定義邊界):它主要用于控制從用戶端到業(yè)務(wù)應(yīng)用的訪問,即南北向訪問控制。這通常適用于遠程辦公等場景,其中用戶需要從外部網(wǎng)絡(luò)訪問內(nèi)部資源。SDP確保只有經(jīng)過驗證的用戶才能訪問應(yīng)用,無論他們的物理位置如何。
2.MSG (微隔離):這種架構(gòu)用于在數(shù)據(jù)中心內(nèi)部,即東西向的訪問控制。微隔離技術(shù)確保了數(shù)據(jù)中心內(nèi)的各個系統(tǒng)和應(yīng)用程序之間的通信是安全的,限制了潛在的橫向移動,從而降低了一個系統(tǒng)被破壞會影響到其他系統(tǒng)的風險。
3.IAM (增強型身份治理):聚焦于身份管理和認證以及權(quán)限管理。增強型身份治理確保只有具備適當憑證和權(quán)限的用戶才能訪問敏感資源。這包括多因素認證、單點登錄、屬性基訪問控制等技術(shù)的應(yīng)用

三、零信任應(yīng)用場景
1. 遠程辦公:隨著遠程辦公的普及,當員工需要在家中或其他地點訪問企業(yè)資源時,零信任可以確保只有經(jīng)過身份驗證和授權(quán)的用戶才能訪問網(wǎng)絡(luò)資源,無論他們身在何處。
2. 多云和混合云環(huán)境:組織可能使用來自不同云服務(wù)提供商的服務(wù),或者同時使用公有云和私有云。零信任策略可以幫助統(tǒng)一管理復雜的多云和混合云環(huán)境中的訪問權(quán)限,并確保數(shù)據(jù)安全。
3. 合作伙伴和第三方訪問:組織通常需要與合作伙伴、供應(yīng)商和其他第三方共享資源。零信任可以為這些外部實體分配臨時訪問權(quán)限,并限制其訪問范圍,防止數(shù)據(jù)泄露。
4. 內(nèi)外網(wǎng)混合辦公:為企業(yè)職場、分支提供內(nèi)外網(wǎng)一致的訪問體驗,解決內(nèi)網(wǎng)權(quán)限策略腐化、失效等安全問題,實現(xiàn)基于身份的訪問控制和動態(tài)評估,減少安全運維工作量、提升實際安全效果。
5. 攻防演練安全加固:在常態(tài)化安全攻防場景中,可以通過零信任收縮暴露面,事前安全加固、事中檢測及阻斷、事后溯源審計,以此來提高攻擊者攻擊成本。
6. 終端數(shù)據(jù)防泄密:通過BYOD終端訪問研發(fā)、設(shè)計、制造、公文、財務(wù)等敏感數(shù)據(jù)時,會帶來數(shù)據(jù)泄密風險,可以通過零信任終端數(shù)據(jù)防泄密,來提高終端數(shù)據(jù)安全性。

四、零信任網(wǎng)絡(luò)的部署模式

實現(xiàn)零信任訪問控制的方式多樣,以適應(yīng)不同組織的獨特需求和現(xiàn)有資源。以下是幾種典型的零信任部署模式:

1. 本地部署(On-premises):在這種模式下,零信任網(wǎng)絡(luò)架構(gòu)被配置在公司自己的數(shù)據(jù)中心或內(nèi)部網(wǎng)絡(luò)環(huán)境中。這適合那些需要對安全基礎(chǔ)結(jié)構(gòu)有高度控制權(quán)的企業(yè)。不過,這可能需要較高的初始資金投入以及專業(yè)知識,以便構(gòu)建和維護這個系統(tǒng)。
2. 云托管(Cloud-hosted):在這種模式下,零信任解決方案是部署在云服務(wù)提供商的基礎(chǔ)架構(gòu)上的。這種方案的優(yōu)勢在于其靈活性較高,能迅速適應(yīng)組織的變化和發(fā)展。與本地部署相比,云托管通常具有更低的起始成本和更簡便的維護程序。
3. 混合部署(Hybrid):混合部署結(jié)合了本地和云托管的特點,通過兩者的優(yōu)勢來達成組織特定的安全目標。根據(jù)組織的安全政策和資源狀況,可以靈活地在本地數(shù)據(jù)中和云端之間進行選擇和調(diào)整。
4. 軟件即服務(wù)(SaaS):基于零信任模型的身份和訪問管理(IAM)解決方案可以通過SaaS模式來實現(xiàn)。這種方式免除了企業(yè)自行維護底層基礎(chǔ)設(shè)施的需求,能夠迅速支援并實踐零信任策略。

選擇合適的部署模式時,應(yīng)綜合考慮組織的具體需求、資源狀況和安全策略。例如,對于那些需要對基礎(chǔ)結(jié)構(gòu)擁有高度控制權(quán)的組織而言,本地部署可能更為理想;而如果追求易用性和靈活性,則云托管或SaaS方案可能更加適宜。最關(guān)鍵的是,所選的部署模式應(yīng)當能夠滿足組織的網(wǎng)絡(luò)安全需求,并能隨時調(diào)整以應(yīng)對不斷演變的網(wǎng)絡(luò)威脅。

我們擁有專業(yè)的技術(shù)人員和優(yōu)質(zhì)的服務(wù)團隊,結(jié)合國內(nèi)外廠家:深信服、華為、Fortinet(飛塔)、思科、天融信、綠盟等為您的企業(yè)提供專業(yè)的零信任解決方案,為您節(jié)省成本、提升效率。

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
收藏 人收藏

    評論

    相關(guān)推薦

    芯盾時代入選《現(xiàn)代企業(yè)信任網(wǎng)絡(luò)建設(shè)應(yīng)用指南》

    近日,國內(nèi)知名網(wǎng)絡(luò)安全媒體安全牛重磅發(fā)布了《現(xiàn)代企業(yè)信任網(wǎng)絡(luò)建設(shè)應(yīng)用指南(2024版)》報告(以下簡稱“報告”)。芯盾時代憑借在信任市場卓越的品牌影響力、領(lǐng)先的產(chǎn)品方案、豐富的實踐
    的頭像 發(fā)表于 08-28 09:45 ?373次閱讀

    芯盾時代參與《信任體系身份認證與訪問控制技術(shù)規(guī)范》標準編寫會議

    日前,《信任體系身份認證與訪問控制技術(shù)規(guī)范》標準參編單位首次集體會議在北京成功舉辦。來自芯盾時代、中國電子科技集團公司第十五研究所、北京郵電大學等牽頭和參編單位的專家代表參加了會議。
    的頭像 發(fā)表于 08-28 09:39 ?406次閱讀

    怎么判斷同步清和異步清

    在數(shù)字電路設(shè)計中,清操作是一種常見的操作,用于將寄存器或計數(shù)器的值清。清操作可以分為同步清和異步清零兩種方式,它們在電路設(shè)計中有著不同的應(yīng)
    的頭像 發(fā)表于 07-23 11:11 ?927次閱讀

    Akamai將生成式AI嵌入信任安全解決方案

    近日,全球領(lǐng)先的云服務(wù)提供商Akamai宣布,其信任平臺Akamai Guardicore Platform已成功集成了生成式AI技術(shù)。這一創(chuàng)新舉措主要體現(xiàn)在Guardicore助手和AI Labeling兩大功能的推出,為企業(yè)的網(wǎng)絡(luò)安全和運營管理帶來了前所未有的便捷和
    的頭像 發(fā)表于 06-13 09:17 ?494次閱讀

    芯盾時代中標國網(wǎng)安徽電力 信任業(yè)務(wù)安全平臺助力新型電力系統(tǒng)安全

    芯盾時代中標國網(wǎng)安徽電力,通過自研的統(tǒng)一終端安全、信任網(wǎng)絡(luò)訪問和智能決策大腦等核心技術(shù),為客戶建設(shè)信任業(yè)務(wù)安全平臺,保護客戶的數(shù)據(jù)傳輸安全,減少資源服務(wù)暴露面,提升身份安全,進一步
    發(fā)表于 06-04 12:08 ?343次閱讀

    以守為攻,信任安全防護能力的新范式

    引言 在當今的數(shù)字化時代,網(wǎng)絡(luò)安全已成為各個組織面臨的一項重大挑戰(zhàn)。隨著技術(shù)的快速發(fā)展,攻擊手段也在不斷演變和升級,傳統(tǒng)的安全防御策略已經(jīng)無法完全應(yīng)對新興的安全威脅。在這種背景下,信任安全
    的頭像 發(fā)表于 05-27 10:18 ?820次閱讀
    以守為攻,<b class='flag-5'>零</b><b class='flag-5'>信任</b>安全防護能力的新范式

    芯盾時代參與的國家標準《網(wǎng)絡(luò)安全技術(shù) 信任參考體系架構(gòu)》發(fā)布

    近日,國家市場監(jiān)督管理總局、國家標準化管理委員會發(fā)布中華人民共和國國家標準公告(2024年第6號),芯盾時代參與編寫的國家標準GB/T 43696-2024《網(wǎng)絡(luò)安全技術(shù) 信任參考體系架構(gòu)》(以下簡稱《標準》)正式發(fā)布,并于2024年11月1日正式施行。
    的頭像 發(fā)表于 05-16 14:21 ?761次閱讀
    芯盾時代參與的國家標準《網(wǎng)絡(luò)安全技術(shù) <b class='flag-5'>零</b><b class='flag-5'>信任</b>參考體系架構(gòu)》發(fā)布

    STM32待機模式適合用于那些應(yīng)用場景?

    對于查看STM32低功耗模式,共有三種,其中最省電的為待機模式,但是待機模式喚醒后相當于軟件復位了,ram及寄存器中的值都復位了,僅僅是備份域的寄存器除外,因此有個疑問,待機模式適合用
    發(fā)表于 05-07 07:46

    芯盾時代中標中國聯(lián)通某省分公司 以信任賦能遠程訪問安全

    芯盾時代中標中國聯(lián)通某省分公司信任遠程訪問安全,實現(xiàn)數(shù)據(jù)訪問最小化授權(quán)、網(wǎng)絡(luò)暴露面收斂、細粒度動態(tài)訪問控制等功能,為客戶建立內(nèi)外網(wǎng)一體的信任遠程辦公體系。
    的頭像 發(fā)表于 04-16 11:32 ?451次閱讀
    芯盾時代中標中國聯(lián)通某省分公司 以<b class='flag-5'>零</b><b class='flag-5'>信任</b>賦能遠程訪問安全

    芯盾時代中標江蘇省蘇豪控股集團 信任實現(xiàn)業(yè)務(wù)訪問的高安全性

    中標喜訊 | 芯盾時代中標江蘇省蘇豪控股集團 信任實現(xiàn)業(yè)務(wù)訪問的高安全性
    的頭像 發(fā)表于 03-26 14:07 ?319次閱讀
    芯盾時代中標江蘇省蘇豪控股集團 <b class='flag-5'>零</b><b class='flag-5'>信任</b>實現(xiàn)業(yè)務(wù)訪問的高安全性

    5G雙域?qū)>W(wǎng)+信任的神奇魔法

    企業(yè)提供了更快速、更可靠的連接,同時具備更高級別的安全保障。它將公共網(wǎng)絡(luò)與私有網(wǎng)絡(luò)結(jié)合,為企業(yè)打造了一個安全、高效的通信環(huán)境。而信任模型則從根本上顛覆了傳統(tǒng)的網(wǎng)絡(luò)安全理念,不再信任內(nèi)部網(wǎng)絡(luò),而是將每個用戶和設(shè)
    的頭像 發(fā)表于 03-25 11:04 ?456次閱讀
    5G雙域?qū)>W(wǎng)+<b class='flag-5'>零</b><b class='flag-5'>信任</b>的神奇魔法

    芯盾時代中標正川股份 信任替換VPN更安全更便捷

    芯盾時代中標重慶正川醫(yī)藥包裝材料股份有限公司(簡稱:正川股份),基于信任安全理念,重構(gòu)企業(yè)遠程接入系統(tǒng),替代客戶采用VPN接入辦公的方案,保障企業(yè)在遠程辦公等場景中的業(yè)務(wù)安全。
    的頭像 發(fā)表于 03-19 11:26 ?476次閱讀
    芯盾時代中標正川股份 <b class='flag-5'>零</b><b class='flag-5'>信任</b>替換VPN更安全更便捷

    信任網(wǎng)絡(luò):工業(yè)4.0時代的網(wǎng)絡(luò)安全基石

    為什么信任是應(yīng)對這些問題的好辦法?Agrawal說,當他與電信公司合作時,突然想到了一個問題,“為什么沒有在手機等終端上看到此類的漏洞?
    的頭像 發(fā)表于 01-12 14:57 ?744次閱讀

    中標喜訊 | 芯盾時代中標某上市能源集團 以信任實現(xiàn)動態(tài)身份訪問及權(quán)限管控

    星標“芯盾時代” 第一時間接收新鮮推文 芯盾時代中標某上市能源集團,通過信任身份安全解決方案,為客戶構(gòu)建信任統(tǒng)一用戶認證平臺,實現(xiàn)統(tǒng)一認證、統(tǒng)一用戶、統(tǒng)一審計和統(tǒng)一權(quán)限等功能,建立
    的頭像 發(fā)表于 12-19 10:10 ?479次閱讀
    中標喜訊 | 芯盾時代中標某上市能源集團 以<b class='flag-5'>零</b><b class='flag-5'>信任</b>實現(xiàn)動態(tài)身份訪問及權(quán)限管控

    中山市政務(wù)服務(wù)數(shù)據(jù)管理局聯(lián)合華為發(fā)布《中山市終端信任實踐白皮書》

    [中國,廣州,2023年12月8日] 第二屆廣東數(shù)字政府峰會期間,“網(wǎng)絡(luò)與信息安全”專題論壇成功舉辦。會上,中山市政務(wù)服務(wù)數(shù)據(jù)管理局聯(lián)合華為正式發(fā)布《中山市終端信任實踐白皮書》(以下簡稱白皮書
    的頭像 發(fā)表于 12-08 19:45 ?624次閱讀