《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 【零信任】淺析國內外零信任技術路線異同

【零信任】淺析國內外零信任技術路線異同

2021-04-21
來源:網御星云
關鍵詞: 零信任

  零信任的出現將網絡防御范圍從廣泛的網絡邊界轉移到單個或小組資源,同時它也代表新一代的網絡安全防護理念,打破默認的“信任”,秉持“持續驗證,永不信任”原則,即默認不信任網絡內外的任何人、設備和系統,基于身份認證和授權,重新構建訪問控制的信任基礎,確保身份可信、設備可信、應用可信和鏈路可信。本文旨在通過零信任技術在國內外的發展路線,幫助您對零信任這一安全理念有更為全面的了解。

  備受關注的零信任

  國內外的技術路線有何異同?

  一起來看本篇深度解讀~

  我們都知道“零信任”這一理念最早是在美國提出的,為什么最早會在美國?這與美國蓬勃發展的云計算、大數據技術是息息相關的。

  隨著零信任技術體系的完善,加上不斷增長的云應用/WEB應用,企業對于這種動態認證和最小化權限管理事中轉事前的安全防御理念更為接受。

  Google這種互聯網巨頭的零信任的實踐證明,更堅定了資本和廠商的投入,如今美國最大安全公司不是防火墻類傳統公司,而是零信任公司。

  反觀國內,移動互聯網業務蓬勃發展,線上支付業務的發展伴隨著移動業務的發展一起向前,線上支付的安全性是阿里巴巴、騰訊等互聯網巨頭首要考慮的問題,零信任這一安全理念,也是最早在國內互聯網移動支付領域得到實踐和實用。

  隨著零信任理念在國內的傳播,這一安全理念也逐步得到更多企事業的認可。

  如移動辦公模式在疫情期間得到廣泛應用,單一VPN接入保障在這期間出現了不少的安全事件,如何提高遠程辦公、遠程接入以及業務應用的安全性,讓更多企事業客戶選擇了零信任安全理念,一時間零信任安全廠商如雨后春筍般涌現。

  本文旨在通過零信任技術在國內外的發展路線,幫助您對零信任這一安全理念有更為全面的了解。

  國外零信任SaaS技術路線

  美國零信任SaaS化發展迅猛,已經實施零信任SaaS超過30%,還有44%客戶正準備實施。

  零信任SaaS假設所有人不可信,先驗證身份再授權訪問資源;以身份為中心,經過“預驗證”“預授權”才能獲得訪問系統的單次通道;最小權限原則,每次賦予用戶所能完成工作的最小訪問權限;動態訪問控制,所有訪問通道都是單次的,動態訪問控制策略。

  根據Forrester報告,零信任SaaS系統商要對零信任有深刻的認識、較強的微隔離能力、廣泛的集成和API能力、識別并監控任何可能帶來風險的身份的能力(不僅是IAM)。

  如零信任巨頭OKTA采用SaaS訂閱模式,零信任SaaS深入企業業務流程和人員,收入續費率在120%。零信任SaaS要求企業掌握微隔離、數據安全等技術,領軍公司通常對網絡管理、防火墻、云安全有深刻理解。

  隨著零信任市場的火熱發展,在美國有更多公司加入到零信任商業活動中來,我們把美國的零信任商業公司分為三類:

  一是自用轉外銷型。代表企業如:Google、Akamai、Microsoft等;

  二是收購建能型。代表企業如:Cisco、Symantec、Palo Alto Network、Unisys、Proofpoint等;

  三是技術初創型。代表企業如:Zscaler、Okta、Cloudflare、Illumio、Cyxtera等。

  在美國未來市場,很多機構都給予了很高的期望,根據Cybersecurity Insider的調查,15%的受訪IT團隊已經實施零信任SaaS,44%表示準備部署。

  根據Gartner估計,到2022年,面向生態系統合作伙伴開放的80%新數字業務應用程序將通過零信任網絡(ZTNA)進行訪問。到2023年,60%的企業將淘汰大部分遠程訪問虛擬專用網絡,轉而使用零信任SaaS。

  國內互聯網廠商技術實踐

  隨著國內互聯網的快速發展,互聯網企業的信息化程度、移動化程度的不斷提高,企業“內部業務系統”逐步成為組織的核心資產,隨時隨地處理企業內部業務系統變得越來越普遍。

  但是分布在全國/全球的多個分支子公司或辦事處不一定有專線到集團內網,經常通過公網VPN連接,存在安全性不足和訪問效率低等問題。同時,并購公司、合作公司的網絡安全管理機制與集團公司很難保持一致,其訪問集團內網資源時,存在人員身份校驗和設備安全可信等問題。

  基于此需求,騰訊從2015年開始自主設計、研發并在內部實踐落地了一套零信任安全管理系統-騰訊ioA,實現了身份安全可信、設備安全可信、應用進程可信、鏈路保護與加速優化等多種功能,能夠滿足無邊界辦公/運維、混合云業務、分支安全接入、應用數據安全調用、統一身份與業務集中管控、全球鏈路加速訪問等六大場景的動態訪問控制需求,為企業達到無邊界的最小權限安全訪問控制,實現安全管理升級提供一站式的零信任安全方案。

  阿里云推出辦公零信任解決方案,類似谷歌的BeyondCorp簡化版本。通過Agent終端管控,SPG(Service Provide Gateway)應用接入和IDaaS身份認證齊頭并進,可以提供靈活的組合方案從而滿足企業的要求。

  該方案可概括為“可信”、“動態”兩個關鍵字,包含兩個核心的模塊和組件。第一個模塊是遠程終端安全管理,是對遠程終端進行可信的認證以及身份的管理,能實時而非靜態的判斷路網設備的安全性。第二個模塊是云端的動態決策管控,一方面對所有用戶身份進行統一的高強度安全認證,另一方面,系統可結合各種安全因子來動態分配用戶權限。

  國內安全廠商的技術路線

  國內零信任技術的炒作從2015年開始逐步在各個行業市場展開,由于零信任安全技術從國外的云廠商以及咨詢機構逐步傳遞進來,國內安全廠家都從各自公司的產品優勢出發,優先宣傳解決方案,2019年開始逐步有可參考的案例出現。

  同時,國內的信息安全市場有別于國外歐美市場,目前國內網絡安全市場需求主要集中于政府部委級和大的?業(如?融、運營商、能源等),這些客戶目前私有云或混合云已經建成,頭部客戶基于自身業務出發,對零信任這一先進安全理念更為接受。

  國外成功商業模式的誘導和國內頭部客戶的切實需求,共同驅動著國內資本和安全廠商在零信任這一領域加大投入,目前國內廠商技術路線主要由零信任SDP技術路線、零信任IAM技術路線、BeyondCorp技術路線三種類型組成。

  零信任SDP技術路線

  云安全聯盟在2014年發布了《SDP標準規范V1.0》英文版,中文版于2019年發布。Gartner將SDP定義為零信任的最佳實踐,加上SDP標準的發布,讓國內更多廠商在SDP方案上有了更明確的方向,每家廠商根據自已技術積累的不同,在SDP方案上形成了不同的特色。

  集團作為網絡安全行業龍頭企業,以其多年的踏實耕耘、積極穩健的安全生態布局,在業內形成了較為完整的產品鏈,為其SDP的發展打下了堅實的基礎。

  集團的eTrust SDP安全理念是以身份為中心,構建網絡隱身、可信接入、動態訪控、簡易運維的零信任安全架構。其eTrust客戶端、eTrust網關、eTrust控制器、ASCG等組件,幫助用戶實現網絡隱身、持續可信接入、動態訪問控制、最小權限管理等零信任安全能力,為用戶遠程接入、應用訪問、數據保護提供一體化的零信任安全方案。

  零信任IAM技術路線

  IAM(Identity and Access Management 身份與訪問管理)是網絡安全領域中的一個細分方向。

  從效果上來看,IAM產品可以定義和管理用戶的角色和訪問權限,即決定了誰可以訪問,如何進行訪問,訪問后可以執行哪些操作等。

  IAM解決方案也包含了4A特性:賬號、認證、授權、審計。這些特性,在零信任安全中都具備且為關鍵特性,這個特點也導致IAM廠家進行零信任安全架構遷移的成本更低,效率更明顯。

  IAM細分市場,主要解決用戶的應用訪問和權限控制問題,因此該類零信任技術方案更側重于用戶的應用側和數據側訪問,對于網絡接入和遠程訪問場景下的技術覆蓋度不高。

  集團憑借在電信運營商行業十多年的IAM最佳實踐,為用戶提供經得起考驗的高可靠性電信級IAM產品。其IAM需具備以下能力:

  1、支持多維度身份管理和屬性靈活擴展

  支持為訪問主體創建全網唯一身份信息,訪問主體可包括內部及外部用戶、第三方系統、設備等,提供統一的身份全生命周期管理,對身份的操作包括建立、修改、凍結、刪除等內容,用于滿足實際維護和操作過程中,入職、崗位變更、離職等過程,并支持對身份屬性的自定義擴展,滿足身份不同階段的屬性要求。

  2、支持多種身份認證方式及認證協議

  定義好主體身份后,還需提供身份校驗機制,可支持多種身份認證方式及認證組合,如靜態密碼、動態口令、生物識別、數字證書等,提升主體身份使用的安全性。IAM除了自身需要提供統一認證之外,還可承擔認證樞紐角色,可根據實際需要將所有認證請求轉發到外部認證服務器進行校驗。

  IAM可通過對標準認證協議的支持,如Radius、Tacacs、LDAP、CAS、SAML、OAuth2、OIDC等,實現資源認證統一接入和單點登錄。

  3、支持細粒度訪問控制

  當合法的身份進行資源訪問時,支持對主體進行實體級和角色級授權,實體級授權通過主體與客體(資源賬號)的一對一、一對多綁定實現,定義主體可以訪問哪些客體。角色級授權則是在實體級授權上增加主體訪問客體的細粒度權限控制,比如運維命令策略、數據庫運維動態脫敏、應用頁面訪問控制、頁面實時脫敏等,確保訪問授權最小化。

  權限控制是IAM的核心內容,在零信任建設中,由于引入了風險計算的概念,通過對訪問主體持續的風險評估,并根據評估結果實現細粒度的訪問和動態授權控制,極大地提升了訪問操作過程中權限調整的及時性和訪問的安全性。

  BeyondCorp技術路線

  谷歌的BeyongCorp是較早落地的零信任項目。BeyondCorp實現的核心是引入或擴展網絡組件,例如單點登錄,訪問代理,訪問控制引擎,用戶清單,設備清單,安全策略和信任庫。這些組件協同工作,以維護三個指導原則:

  1)特定的網絡連接不得確定用戶可以訪問哪些服務;

  2)根據對用戶和設備的了解來授予對服務的訪問權限;

  3)所有對服務的訪問都必須經過認證,授權和加密。

  通過對比國內外零信任的技術路線,我們可以看到國內外零信任各有特色、各呈風采。

  當前,在產業數字化升級與業務上云的發展趨勢下,傳統企業保護邊界逐漸被瓦解,以身份為中心的進行訪問控制的零信任安全,得到了越來越多行業客戶的認可與肯定,毋庸置疑零信任將成為網絡安全行業發展的未來趨勢。


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
日韩一区二区免费高清| 亚洲欧美久久久| 国产精品嫩草影院一区二区| 欧美成人精品在线观看| 久久精品国产99| 亚洲欧美国产日韩天堂区| 99天天综合性| 亚洲美女黄网| 欧美日本亚洲韩国国产| 黑人操亚洲美女惩罚| 国产精品久久久久永久免费观看| 欧美国产亚洲视频| 欧美成人自拍视频| 开元免费观看欧美电视剧网站| 久久精品盗摄| 久久精品99国产精品日本| 欧美一区二区三区在线免费观看| 亚洲欧美国产va在线影院| 亚洲亚洲精品在线观看| 一区二区三区四区在线| av成人天堂| 亚洲色图自拍| 亚洲视频精品在线| 亚洲一二三区精品| 亚洲欧美成人一区二区在线电影| 亚洲免费中文字幕| 先锋资源久久| 久久精品亚洲精品国产欧美kt∨| 性做久久久久久久免费看| 欧美一区二区三区视频免费| 亚洲制服av| 日韩视频久久| 日韩一级二级三级| 亚洲视频精品在线| 99re热这里只有精品免费视频| 亚洲人成7777| 亚洲免费电影在线观看| 中日韩视频在线观看| 亚洲一级黄色片| 亚洲欧美电影在线观看| 久久精品欧洲| 欧美成人免费观看| 欧美吻胸吃奶大尺度电影| 国产日本欧美在线观看| 在线播放一区| 99国内精品久久| 午夜激情综合网| 亚洲人成人一区二区在线观看| 99视频精品全国免费| 欧美亚洲三区| 欧美77777| 国产精品福利网| 伊人久久亚洲美女图片| av不卡在线| 午夜精品理论片| 亚洲黄色尤物视频| 午夜精品久久久久久久99樱桃| 久久综合一区| 欧美日韩在线大尺度| 国产亚洲欧美另类中文| 亚洲人成人77777线观看| 亚洲影视九九影院在线观看| 久久精品99国产精品酒店日本| 亚洲欧洲在线一区| 国产精品99久久久久久宅男| 久久国产精品99久久久久久老狼 | 国外成人性视频| 在线视频成人| 亚洲精品视频免费| 亚洲一区二区三区欧美| 久久精品国产99| 日韩视频在线一区二区| 午夜精品短视频| 久久久在线视频| 欧美日韩成人免费| 国产人成一区二区三区影院| 在线看成人片| 一区二区三区精品视频| 欧美一区二区高清在线观看| 亚洲欧洲一区二区三区| 亚洲在线中文字幕| 久久天天躁夜夜躁狠狠躁2022| 欧美日韩123| 国产在线拍偷自揄拍精品| 亚洲精品日韩在线观看| 小黄鸭精品aⅴ导航网站入口| 欧美在线一二三区| 一二三区精品| 久久久久久久999精品视频| 欧美精品v日韩精品v韩国精品v | 亚洲高清一二三区| 亚洲先锋成人| 久久亚洲一区二区三区四区| 欧美日韩少妇| 黄色成人在线免费| 亚洲婷婷免费| 亚洲国产欧美一区二区三区久久| 日韩网站免费观看| 欧美一区国产在线| 欧美精品久久久久久久免费观看| 国产日韩欧美成人| 日韩午夜激情av| 久久动漫亚洲| 亚洲欧美另类在线观看| 欧美电影免费观看高清| 国产日韩欧美中文| aa成人免费视频| 91久久精品美女高潮| 一级日韩一区在线观看| 久久久噜噜噜久久久| 欧美性色视频在线| 亚洲国产精品一区二区第四页av| 亚洲在线视频网站| 亚洲最新在线| 欧美96在线丨欧| 国产一区视频观看| 亚洲综合色婷婷| 亚洲深夜激情| 欧美国产精品一区| 韩日视频一区| 亚洲欧美综合v| 亚洲影院在线观看| 欧美女人交a| 亚洲成人中文| 久久成人在线| 久久精品91久久香蕉加勒比| 国产精品高清在线观看| 亚洲免费av观看| 日韩视频国产视频| 欧美顶级艳妇交换群宴| 极品尤物久久久av免费看| 午夜久久影院| 欧美一级大片在线免费观看| 国产精品v欧美精品∨日韩| 亚洲人午夜精品免费| 久久av免费一区| 欧美一区二区日韩一区二区| 欧美日精品一区视频| 亚洲精品日本| 9色porny自拍视频一区二区| 欧美黄色影院| 最新热久久免费视频| 亚洲欧洲一区二区三区| 牛牛影视久久网| 亚洲电影在线看| 亚洲日本免费电影| 免费在线播放第一区高清av| 亚洲成色精品| 亚洲全部视频| 欧美经典一区二区三区| 亚洲日本理论电影| 亚洲精品久久久久| 欧美日精品一区视频| 亚洲少妇中出一区| 午夜免费电影一区在线观看| 国产精品人人爽人人做我的可爱| 在线视频你懂得一区二区三区| 亚洲午夜一区二区| 国产精品美女久久久浪潮软件| 亚洲欧美日韩爽爽影院| 亚洲一区三区在线观看| 国产自产在线视频一区| 久久精品一级爱片| 蜜桃精品一区二区三区| 亚洲国产91精品在线观看| 日韩午夜剧场| 欧美三级免费| 亚洲伊人一本大道中文字幕| 午夜精品国产| 亚洲国产精品999| 国产精品99久久久久久久久久久久| 国产精品超碰97尤物18| 亚洲自拍高清| 久久综合激情| 日韩午夜黄色| 欧美一区二区三区免费视频| 伊人狠狠色丁香综合尤物| 亚洲美女在线一区| 欧美午夜精品电影| 性欧美1819sex性高清| 久久色在线观看| 亚洲国产精品热久久| 亚洲午夜在线观看| 国产亚洲激情在线| 91久久久久久| 欧美系列电影免费观看| 欧美一二区视频| 欧美精品一区二区三区蜜臀| 亚洲一区三区电影在线观看| 老色鬼久久亚洲一区二区| 亚洲另类视频| 久久激情五月激情| 亚洲激情视频在线播放| 亚洲女人天堂成人av在线| 国语自产精品视频在线看抢先版结局| 亚洲精品孕妇| 国产欧美日本在线| 亚洲欧洲综合另类| 国产揄拍国内精品对白| 99精品视频免费观看|