《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 零基礎打造零信任架構的十大建議

零基礎打造零信任架構的十大建議

2020-11-27
來源: 安全牛
關鍵詞: 零信任架構

微信圖片_20201127160029.jpg

  虛假情報數量增加,企業安全運營疲勞;

  遠程辦公常態化,殘存安全邊界徹底消失;

  數字化轉型導致攻擊面不斷增長;

  數據泄露規模不斷增長,違規成本提升;

  年輕黑客不講武德,傳統安全方案直呼“大E了,沒有閃”。

  毫無疑問,以上這些因素都在推動零信任成為當下最火爆的企業網絡細分市場之一。

  隨著公有云服務的廣泛采用和移動工作者規模的增長,基于邊界的安全模型已經過時。組織的應用程序和數據可能同時存在于傳統防火墻內部和外部,而邊界控件幾乎無法阻止攻擊者獲得初始訪問權限后在網絡上橫向活動,此時安全和IT團隊需要的是向“無邊界”安全的轉變,這就是零信任。

  當企業園區網絡轉移到分布式遠程辦公模型,并面對物聯網、5G等新的不斷擴大的威脅矢量時,企業必須迅速采用“從不信任、始終驗證”的零信任安全思想,以限制攻擊并防止其橫向移動。然而盡管企業對零信任頗為關注,將其視為網絡安全策略的必要組成部分,但仍缺乏廣泛采用的辦法,實現零信任模型可能需要企業數年的努力,并調動企業各個方面進行協作。

  實現零信任安全性的十條建議

  千里之行,始于足下。如果你決心部署零信任模型,或者僅僅在考慮階段,可以參考以下十條建議,即便“條條大道通零信任”,這些普適建議仍然能幫您聚焦重點問題,少走彎路和邪路。

  建議1:圍繞身份進行重新調整

微信圖片_20201127160032.jpg

  身份是零信任的最佳起點。用戶可以擁有多個設備,并從各種網絡和應用訪問企業資源,而身份就是所有訪問請求的共同特性。無論該請求是來自公共Wi-Fi網絡上的個人設備還是來自網絡邊界內的企業設備,使用身份作為控制平面可以讓公司在全面審查用戶、設備和其他因素之前將每個訪問請求都視為不受信任的請求。

  目前很多組織使用微分段作為實現零信任的辦法,它可用于減少攻擊面和防護本地和傳統應用程序環境中的漏洞。然而,云環境中,企業資產之間的網絡通常不由IT擁有或管理,該方法將會大打折扣。跨專業孤島的團隊應圍繞基于身份的保護進行協調,在資產與其潛在威脅之間創建完善的訪問網關,為零信任模型奠定基礎。

  建議2:實施條件訪問控制

微信圖片_20201127160034.jpg

  黑客往往是在入侵身份憑據后,使用憑據訪問系統并在網絡中橫向活動。因此,憑據的可信度不能僅從特定用戶或其設備位于公司網絡內部還是外部來推斷。這要求我們在進行徹底審查之前,應采用“假設有漏洞”的理念,不要信任任何請求。對于零信任而言,訪問控制決策應該是動態的,并基于對每次跨多維度資源請求的相關風險評估和背景理解有條件地授予,這種針對用戶和設備的合適條件確定訪問權限的條件訪問方法,綜合考慮了用戶身份和訪問權限、設備運行狀況、應用程序和網絡安全以及所訪問數據的敏感度,可防止黑客使用被盜憑據在網絡中橫向活動。

  建議3:增加憑據強度

微信圖片_20201127160036.jpg

  弱密碼會削弱身份系統的安全性,黑客可以輕松通過諸如密碼噴射或憑據填充攻擊等方式破壞你的網絡。而多重身份驗證可以針對關鍵應用和數據的訪問提供額外的用戶驗證層,將其納入條件訪問限制有助于實現更穩妥的用戶驗證,并限制黑客濫用被盜憑據的能力。

  建議4:規劃雙邊界戰略

微信圖片_20201127160038.jpg

  為了防止業務中斷和重新引入舊風險,應在維持現有基于網絡的保護的同時,向環境中添加新的基于身份的控件。在零信任環境中,必須將應用程序視為云應用程序或傳統程序。其中云原生應用程序可以支持基于身份的控件,并允許條件訪問規則相對輕松地進行疊加。

  另一類別包括傳統環境中設計為位于網絡防火墻之后的應用程序。這些應用程序需要通過現代化才能支持基于身份的條件訪問。若要大規模實現現代化,需要通過安全的身份驗證網關或應用程序代理啟用訪問,省去VPN連接步驟,進而降低風險。

  建議5:集成情報和行為分析

微信圖片_20201127160040.jpg

  支持云應用程序中基于身份的訪問控制并不是加速云遷移的唯一原因。云還能夠生成更豐富的遙測數據,以實現更明智的訪問控制決策。例如,這種遙測數據可以更輕松地推斷異常用戶或實體行為來識別威脅,從而增強條件訪問控制。

  做出明智訪問控制決策的能力取決于你集成到這些決策中的信號質量、數量和多樣性。例如,集成威脅情報源(如僵尸程序或惡意軟件的IP地址)將迫使攻擊者不斷獲取新資源;集成有關登錄的詳細信息(時間、位置等)并查看其是否與該用戶的日常行為相符,將使攻擊者更難模仿用戶行為,同時最大限度地減少用戶不便。

  建議6:減少攻擊面

  為了增強身份基礎結構的安全性,必須確保將攻擊面降至最低,企業可以實施特權身份管理最大程度地降低入侵帳戶以管理員或其他特權角色進行使用的可能性;也可以使用不支持條件訪問或多重身份驗證的舊式身份驗證協議阻止應用。此外,還可以限制身份驗證訪問入口點,控制用戶訪問應用和資源的方式。

  建議7:提高安全意識

  你的身份和終結點基礎結構可以生成大量安全事件和警報,甚至是一些可以活動和模式。這些可疑的活動和模式可指示潛在網絡入侵和事件,如憑據泄露、IP地址錯誤以及來自受感染設備的訪問。企業可以使用安全信息和事件管理(SIEM) 系統聚合和關聯數據,以更好地檢測可疑活動和模式。

  SIEM系統可用于審核用戶活動、記錄法規要求的合規情況并幫助進行取證分析。它還可以改進對最小特權訪問的監控,并確保用戶只能訪問他們真正需要的資源。

  建議8:實施最終用戶自助功能

  與許多其他安全計劃相比,用戶對零信任的抵觸可能要小得多。零信任使安全組織能夠接納現代生產力場景(如移動設備、BYOD和SaaS應用程序)并確保其安全,同時在不損害安全性的前提下維持用戶的滿意度。

  IT團隊可以通過授權用戶執行某些安全任務(如:自助式密碼重置)來減少摩擦,允許用戶在無管理員參與的情況下重置或解鎖賬戶密碼,同時監控濫用或誤用情況,既可以確保安全性又能提高工作效率。同樣,也可以實施自助群組管理,允許所有者創建和管理群組。

  建議9:不要過度承諾

  零信任并非是像實施多重身份驗證那樣的單一“大爆炸式”舉措。實際上,它是一種長期策略的最終階段,其新一代安全控件的構建完全不同于傳統的基于網絡的訪問模型。這一愿景需要在很長一段時間內通過陸續實施一系列小項目來實現。

  在此過程中,適當制定和管理預期目標非常重要。在項目生命周期中,應尋求關鍵利益相關者的支持并制定與他們進行有效溝通的計劃。應做好準備,采取措施克服習慣于以迥異方式行事的群體帶來的文化抵觸和其他挑戰。

  建議10:全程展現價值

微信圖片_20201127160043.jpg

  為零信任舉措構建長期支持的最有效方式之一,是在每一項投資中都展現出增值價值。在IDG的安全調查中,超過一半的受訪者 (51%) 表示零信任訪問模型將有助于提高保護客戶數據的能力,46%的受訪者則表示它將有助于實現更卓越、更安全的最終用戶體驗。

  集成到決策中的信號質量、數量和多樣性決定了你做出明智訪問控制決策的能力。例如,集成威脅情報源(如僵尸程序或惡意軟件的IP地址)將迫使攻擊者不斷獲取新資源;集成有關登錄的詳細信息(時間、位置等)并查看其是否與該用戶的日常行為相符,將使攻擊者更難模仿用戶行為,同時最大限度地減少用戶不便。

  擁抱零信任理念,重構安全體系架構

  雖然零信任模型并不容易實現,但它卻是數字企業長期現代化目標的關鍵要素。人們無法預測哪一天會出現哪些新的漏洞,或者攻擊者會以何種方式進入自己的環境。所以絕對不能假定自己使用的任何特定用戶或設備、應用或網絡絕對安全,確保安全性的唯一合理方法是不信任任何人并驗證一切。


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美一区二区三区喷汁尤物| 亚洲精品美女久久久久| 欧美二区视频| 亚洲午夜精品17c| 欧美一区二区视频在线观看2020 | 亚洲大胆女人| 欧美涩涩视频| 欧美日韩午夜精品| 欧美日韩一区国产| 免费看精品久久片| 午夜精品免费在线| 午夜激情亚洲| 亚洲精品一区二区三区樱花| 在线一区二区视频| 一区二区毛片| 亚洲第一页自拍| 一区三区视频| 亚洲高清网站| 亚洲精品国久久99热| 日韩视频久久| 亚洲国产精品t66y| 国产欧美日韩精品丝袜高跟鞋| 国产精品久久久久久久久借妻| 欧美大片第1页| 久久九九国产精品怡红院| 一区二区成人精品| 亚洲电影网站| 亚洲人成高清| 日韩亚洲一区在线播放| 国产精品99久久久久久久vr| 久久精品国亚洲| 亚洲欧美日韩另类精品一区二区三区| 亚洲人www| 在线免费观看日本一区| 91久久精品视频| 一区二区三区日韩欧美精品| 亚洲一区欧美二区| 一区二区三区四区五区精品视频 | 免费久久99精品国产自| 欧美激情亚洲一区| 美女精品网站| 欧美日韩国产小视频在线观看| 欧美午夜不卡在线观看免费 | 久久精品道一区二区三区| 久久亚洲私人国产精品va| 欧美国产日本| 另类春色校园亚洲| 欧美日韩mp4| 国产精品稀缺呦系列在线| 精品91在线| 尤物99国产成人精品视频| 亚洲人成在线观看一区二区| 亚洲国产精品一区二区第一页 | 激情综合色丁香一区二区| 国产日韩精品在线| 国产精品日本| 在线看日韩av| 亚洲综合电影| 性欧美精品高清| 最近中文字幕mv在线一区二区三区四区 | 在线观看av不卡| 中文在线资源观看视频网站免费不卡| 久久国产精品久久久久久| 在线亚洲国产精品网站| 亚洲网站在线播放| 久久久久88色偷偷免费| 欧美视频在线视频| 在线日韩一区二区| 亚洲国产你懂的| 亚洲欧美一区二区三区在线| 亚洲免费av电影| 久久都是精品| 毛片精品免费在线观看| 国产精品海角社区在线观看| 国产精品一区二区欧美| 亚洲激情网站免费观看| 午夜久久久久久| 在线视频欧美日韩| 美腿丝袜亚洲色图| 欧美理论片在线观看| 欧美日韩一区二区三区在线看 | 激情国产一区| 在线精品视频免费观看| 亚洲网站在线| 洋洋av久久久久久久一区| 久久久久久高潮国产精品视| 久久亚洲美女| 国产精品视频一二| 红桃av永久久久| 亚洲一区免费| 亚洲国产精品日韩| 欧美一区二区三区成人| 久久在线观看视频| 国产精品五月天| 在线观看成人一级片| 亚洲影视综合| 亚洲专区一区二区三区| 欧美日本精品在线| 亚洲高清在线观看一区| 一区二区不卡在线视频 午夜欧美不卡在 | 亚洲深夜av| 久久精品二区三区| 99v久久综合狠狠综合久久| 久久偷看各类wc女厕嘘嘘偷窃| 国产精品稀缺呦系列在线| 一区在线免费| 欧美一级播放| 欧美在线视频一区二区| 国产精品成人免费精品自在线观看| 最近中文字幕日韩精品| 亚洲电影第1页| 亚洲免费网址| 欧美性片在线观看| 在线视频亚洲| 午夜精品久久久久久久蜜桃app | 一本久道久久久| 久久精品国产清高在天天线 | 久久久亚洲国产天美传媒修理工 | 午夜激情综合网| 国产精品久久久久久久午夜| 一区二区国产日产| 亚洲男女自偷自拍| 欧美高清成人| 亚洲精品视频免费在线观看| 欧美亚洲视频| 亚洲天堂成人在线观看| 美女精品网站| 亚洲激情电影在线| 久久精品人人做人人综合| 久久久999| 136国产福利精品导航网址应用| 最新亚洲电影| 欧美日韩免费观看一区二区三区| 99国产精品久久久久老师| 亚洲一区999| 国产精品资源| 久久精品视频导航| 欧美刺激午夜性久久久久久久| 91久久精品国产91性色| 亚洲午夜精品一区二区三区他趣| 欧美成年人视频网站欧美| 国产色产综合色产在线视频| 欧美在线亚洲| 欧美精品高清视频| 亚洲一区二区三区在线观看视频| 夜夜躁日日躁狠狠久久88av| 欧美手机在线视频| 欧美一区二区三区四区高清| 欧美本精品男人aⅴ天堂| 国内外成人免费视频| 亚洲国产日韩欧美综合久久| 久久不射2019中文字幕| 国产精品久久婷婷六月丁香| 亚洲欧洲日本专区| 亚洲午夜视频在线观看| 国产欧美日韩另类一区 | 亚洲七七久久综合桃花剧情介绍| 欧美日韩精品综合| 午夜精品亚洲一区二区三区嫩草| 蜜桃av噜噜一区| 伊人狠狠色j香婷婷综合| 99综合在线| 国产精品试看| 亚洲一区久久久| 久久艳片www.17c.com| 国产主播一区二区三区四区| 亚洲欧美日韩中文播放| 亚洲视频综合| 国产日韩专区在线| 欧美一区二区在线视频| 欧美成人精品在线观看| 亚洲一区二区毛片| 欧美一区激情| 国产欧美一区二区精品秋霞影院| 亚洲一区二区三| 免费成人小视频| 亚洲天堂av电影| 欧美成人精品激情在线观看| 亚洲国产91精品在线观看| 亚洲激情女人| 国产精品日韩欧美一区| 亚洲综合精品四区| 欧美影片第一页| 亚洲国产成人porn| 久久www成人_看片免费不卡| 国模大胆一区二区三区| 中文网丁香综合网| 精品电影在线观看| 亚洲欧美日韩国产另类专区| 国产九区一区在线| 99天天综合性| 欧美亚洲第一区| 亚洲国产一区视频| 欧美激情综合网| 欧美在线免费观看亚洲| 女女同性精品视频| 99视频精品在线| 欧美高清不卡| 亚洲二区精品| 国产欧美一区二区精品秋霞影院|