ToB企服应用市场:ToB评测及商务社交产业平台

标题: 漫谈企业信息化安全 - 零信任架构 [打印本页]

作者: 曹旭辉    时间: 2024-5-27 15:59
标题: 漫谈企业信息化安全 - 零信任架构


一、弁言
《万物简史》的作者比尔·布来森说,当他小的时间学科学的时间,似乎这些科学家们都是有一种本领,把科学总是以一种让人看不懂的方式说得神乎其神,似乎有藏着什么不可告人的机密。因此,想要写一本让大家都能看得懂的书,让大家了解天下是怎么运作的。
在信息技术范畴也是一样,我们会看到很多新的名词、各种专有名词的因为缩写,听起来是那么地高大上。实际上,我们追本溯源,就能了解事情的真相。在这一篇文章中,我们就来介绍什么是零信任,为什么会有人提出零信任这样的需求,它能为我们解决什么问题,您的企业是否需要实验零信任等等基本问题。
二、零信任的精髓

创新都是需求驱动的,在信息安全上也同样云云。以前我们提到安全,很多时间只限于在电脑上安装杀毒软件,在公司网络上安装上防火墙,就基本上没有问题了,但是为什么现在信息安全问题就变得更复杂了呢?这是因为随着各种需求的涌现,让企业的IT底子架构变得越来越复杂,如何应对与之伴生的安全威胁也变得越来越严峻,因此需要有更新的技术在解决信息安全问题。
在下图中,形貌了很多当代企业信息化的一些需求:

 
传统上,IT 行业依赖 外围安全策略 来保护其最有价值的资源,如用户数据和知识产权。 这些安全策略涉及使用防火墙和其他基于网络的工具来检查和验证进出网络的用户。 然而,数字化转型和混合云底子结构迁徙之旅正在改变各个行业开展业务的方式。 依赖网络外围已不再充足。
零信任是一种用于保护组织的安全模型,它的理念是默认不信任任何人员或设备,即使人员或设备已经位于组织的网络内也是云云。零信任方法在整个网络中(而不仅仅是在可信界限上)强制执行严酷的身份验证和授权,以消除隐式信任。在此模型中,每个访问资源的请求都被视为来自不受信任的网络,体系会对其进行检查、身份验证和核实。
说到信息安全,不管是传统的安全模型,照旧零信任安全模型,它关注的是两个焦点问题:
只是传统的安全模型,在新的信息架构下,已不能满足信息安全要求,因此要用新的安全模型来进一步增强信息安全。
三、零信任的典范架构

零信任并不是一个产品的名字,而是一种安全模型和理念。零信任理念最早由福布斯(Forrester)研究公司的分析师约翰·肯纳(John Kindervag)于2010年提出。
而后,美国的国家标准与技术研究院(NIST)发布了关于零信任架构的标准SP 800-207,在SP 800-207标准中,零信任架构的如下:

 
上图中,各组件的寄义如下:
1)策略引擎(Policy Engine):此组件负责终极决定是否授予特定主体对资源的访问权限。
2)策略管理员(Policy Adaministrator):此组件负责创建和/或关闭主体与资源之间的通讯路径(通过向相干的策略执行点(PEP)发送指令)。
3)策略执行点(Policy Enforcement Point):此体系负责启用、监控并终极终止主体与企业资源之间的连接。PEP与策略管理员(PA)进行通讯,以转发请求和/或接收来自PA的策略更新。
4)持续诊断与缓解(CDM)体系:该体系网络有关企业资产当前状态的信息,并对配置和软件组件应用更新。
5)行业合规体系:此体系确保企业遵守其所适用的任何监管制度(例如,FISMA、医疗或金融行业的信息安全要求)。
6)威胁情报馈送:此体系提供来自内部或外部来源的信息,帮助策略引擎做出访问决策。
7)网络和体系活动日记:该企业体系汇总资产日记、网络流量、资源访问操作以及其他事件,提供有关企业信息体系安全状况的实时(或接近实时)反馈。
8)数据访问策略:这些是关于访问企业资源的属性、规则和政策。
9)企业公钥底子设施(PKI):该体系负责生成并记录企业颁发给资源、主体、服务和应用程序的证书。
10)身份管理体系:负责创建、存储和管理企业用户账户和身份记录(例如,轻量级目录访问协议(LDAP)服务器)。
11)安全信息与事件管理(SIEM)体系:负责网络安全相干的信息以供后续分析。
四、零信任能帮助用户解决的问题

零信任是一种理念,在实验零信任安全架构时,可以从下面的一些关键原则入手:
这些原则共同构成了零信任安全模型的底子,旨在提高网络安全性并降低潜伏的安全风险。
通过实验零信任安全架构,可以帮助用户解决如下的一些问题:
五、你需要零信任相干的产品吗?

我们先来看看谁不需要零信任产品,或者说不值得实验零信任相干产品,而可以改用其他替代方案的场景:
除开这些不需要转向零信任方案的场景,其他场景是建议考虑渐渐转向零信任方案,分步调实验零信任模型中的关键特性,终极让企业的信息安万可以或许上升到一个新的台阶。
六、相干的一些名词解释

在讨论零信任话题时,着实会经常出现一些名词,这些名词和零信任都或多或少有关联,在此,对这些名词及其寄义做一些摆列:

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。




欢迎光临 ToB企服应用市场:ToB评测及商务社交产业平台 (https://dis.qidao123.com/) Powered by Discuz! X3.4