《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 【零信任】零信任的四大誤區(qū)

【零信任】零信任的四大誤區(qū)

2021-04-21
來(lái)源:安全牛
關(guān)鍵詞: 零信任 誤區(qū)

  11年前誕生的零信任安全模型已被網(wǎng)絡(luò)安全產(chǎn)業(yè)的思想領(lǐng)袖和企業(yè)CISO們廣泛接受。而當(dāng)擁有無(wú)窮預(yù)算和資源的Google通過(guò)BeyondCorp項(xiàng)目踐行和驗(yàn)證了零信任框架的有效性后,零信任安全模型進(jìn)入了產(chǎn)品化和商業(yè)化的快車道。但是今天,對(duì)于大多數(shù)企業(yè)來(lái)說(shuō),通往零信任的道路上依然布滿了陷阱和誤區(qū)

  11年后,很多IT和安全決策者依然難以就零信任達(dá)成戰(zhàn)略上的共識(shí)。不同企業(yè)的IT和安全基礎(chǔ)設(shè)施的差距、需求的差異化、零信任架構(gòu)對(duì)持續(xù)改進(jìn)能力和投入的要求,導(dǎo)致很多企業(yè)甚至難以邁出第一步。

  根據(jù)2021年2月26日美國(guó)國(guó)家安全局(NSA)發(fā)布的零信任指南,零信任方法有四個(gè)關(guān)鍵點(diǎn):

  協(xié)調(diào)主動(dòng)的系統(tǒng)監(jiān)控、系統(tǒng)管理和防御性安全運(yùn)營(yíng)能力;假設(shè)所有對(duì)關(guān)鍵資源和網(wǎng)絡(luò)流量的請(qǐng)求都可能是惡意的;假設(shè)所有設(shè)備和基礎(chǔ)架構(gòu)都可能受到威脅;

  承認(rèn)對(duì)關(guān)鍵資源的所有訪問(wèn)授權(quán)均會(huì)帶來(lái)風(fēng)險(xiǎn),并隨時(shí)準(zhǔn)備執(zhí)行快速的損害評(píng)估,控制和恢復(fù)操作。

  但現(xiàn)實(shí)是,假定所有設(shè)備、基礎(chǔ)設(shè)施和流量都會(huì)遭遇入侵不僅在董事會(huì)上會(huì)炸鍋,在SOC中也是徒勞的。不幸的是,像零信任框架這樣的方法體系無(wú)法提供實(shí)用性指導(dǎo),例如清晰詳細(xì)的建議或后續(xù)實(shí)施步驟,這導(dǎo)致一些零信任采用者給后來(lái)者挖了很多大坑。

  常見(jiàn)的零信任誤區(qū)

  在進(jìn)一步討論之前,我們先回顧一下零信任的六個(gè)基本組件:

  身份:描述、驗(yàn)證和保護(hù)所有的企業(yè)賬戶。這包括整個(gè)云、本地和遠(yuǎn)程資產(chǎn)中的所有用戶、服務(wù)、API和其他擁有訪問(wèn)權(quán)限的賬戶。

  資產(chǎn):掃描發(fā)現(xiàn)與企業(yè)IT環(huán)境有關(guān)的所有資產(chǎn)。與身份一樣,企業(yè)需要描述、驗(yàn)證和保護(hù)任何位置的所有資產(chǎn),包括:云、本地和遠(yuǎn)程。在授予資產(chǎn)訪問(wèn)權(quán)限之前,請(qǐng)確保安全管理已經(jīng)就緒。

  應(yīng)用程序:將所有影子IT、影子云和(員工)自帶應(yīng)用程序轉(zhuǎn)換為托管和受保護(hù)的應(yīng)用程序。根據(jù)當(dāng)前的分析和需求減少訪問(wèn)量。監(jiān)視、控制和糾正用戶權(quán)限。

  數(shù)據(jù):在整個(gè)ELT/ETL以及應(yīng)用程序中,在其存儲(chǔ)庫(kù)中識(shí)別、分類和標(biāo)記數(shù)據(jù)。將注意力從控制周邊轉(zhuǎn)移到控制數(shù)據(jù)訪問(wèn)。根據(jù)分類標(biāo)簽和內(nèi)部策略對(duì)訪問(wèn)進(jìn)行加密和控制。

  基礎(chǔ)架構(gòu):采用最小特權(quán)訪問(wèn)或“默認(rèn)拒絕”原則,監(jiān)視異常和可疑攻擊并發(fā)出警報(bào)。使用自動(dòng)化來(lái)阻止異常和危險(xiǎn)行為。

  網(wǎng)絡(luò):明確高風(fēng)險(xiǎn)或高價(jià)值數(shù)據(jù)的網(wǎng)絡(luò)區(qū)域。通過(guò)風(fēng)險(xiǎn)和價(jià)值來(lái)劃分不同的網(wǎng)絡(luò)區(qū)域,并通過(guò)策略來(lái)限制訪問(wèn)。在內(nèi)部網(wǎng)絡(luò)中部署加密。確保設(shè)備和用戶不因位于內(nèi)部網(wǎng)絡(luò)中而受到信任。

  以下是企業(yè)在實(shí)施零信任框架或方案時(shí),應(yīng)該避免的四個(gè)常見(jiàn)誤區(qū):

  誤區(qū)1:選擇一個(gè)重要的應(yīng)用程序作為試驗(yàn)場(chǎng)

  這是很常見(jiàn)的一個(gè)誤區(qū),因?yàn)閺膯蝹€(gè)應(yīng)用開(kāi)始驗(yàn)證零信任的有效性似乎更容易。但困難在于您不知道這個(gè)應(yīng)用與其他應(yīng)用程序的互連,它的訪問(wèn)途徑以及哪些用戶需要對(duì)應(yīng)用程序的訪問(wèn)權(quán)限。

  零信任要求對(duì)每個(gè)應(yīng)用程序進(jìn)行細(xì)分,將它們彼此隔離。由于企業(yè)內(nèi)部通常缺乏有關(guān)應(yīng)用程序交互方式的知識(shí)和信息,因此從特定應(yīng)用程序切入非常困難。

  更好的選擇是從應(yīng)用程序生態(tài)系統(tǒng)的細(xì)分入手。然后,你可以控制對(duì)該應(yīng)用程序的訪問(wèn),而不必?fù)?dān)心服務(wù)交付失敗。從處理應(yīng)用程序生態(tài)系統(tǒng)入手意味著你可以將注意力集中在用戶到應(yīng)用程序的交互邊界上,而不必同時(shí)處理用戶到應(yīng)用程序、應(yīng)用程序到應(yīng)用程序,以及應(yīng)用程序到基礎(chǔ)結(jié)構(gòu)的邊界,這會(huì)讓你崩潰。

  誤區(qū)2:專注于身份

  大多數(shù)實(shí)施零信任的企業(yè)都會(huì)掉入一個(gè)陷阱,那就是零信任方案需要理解和定義企業(yè)中的每個(gè)身份。最初,這似乎很簡(jiǎn)單,但隨后你會(huì)發(fā)現(xiàn)身份主體還包括大量服務(wù)、機(jī)器和應(yīng)用程序。火上澆油的是,身份項(xiàng)目還必須包含權(quán)限,并且每個(gè)應(yīng)用程序都有其自己的授權(quán)架構(gòu),且沒(méi)有標(biāo)準(zhǔn)化。總之,僅專注于身份會(huì)讓你掉入無(wú)休止的項(xiàng)目開(kāi)發(fā)泥沼。

  正確的做法是將重點(diǎn)放在用戶賬戶上。我們從應(yīng)用程序生態(tài)系統(tǒng)入手的目的是關(guān)注用戶和應(yīng)用程序邊界。身份方面,應(yīng)該從交互式登錄入手,例如用戶執(zhí)行操作前需要訪問(wèn)賬戶。通過(guò)使用證書(shū)和循環(huán)憑證來(lái)代替通用登錄,確保不可否認(rèn)性。

  誤區(qū)3:在任何地方向任何設(shè)備提供向任何應(yīng)用程序的訪問(wèn)權(quán)限都會(huì)導(dǎo)致丟掉工作

      大多數(shù)董事會(huì)的高管們對(duì)零信任的理解都比較“簡(jiǎn)單粗暴”,那就是:零信任就是可以用任何設(shè)備開(kāi)展業(yè)務(wù)的一種方式。這實(shí)際上是“零信任主義”安全業(yè)務(wù)雙贏的終極目標(biāo)和結(jié)果。對(duì)于剛剛開(kāi)始實(shí)施零信任的團(tuán)隊(duì)來(lái)說(shuō),直奔“最高綱領(lǐng)”會(huì)讓你的防御系統(tǒng)漏洞百出。事實(shí)上,零信任的目的是從技術(shù)上表達(dá)對(duì)任何設(shè)備或網(wǎng)絡(luò)的不信任態(tài)度(原則)。這是一個(gè)安全原則和范型的轉(zhuǎn)移,也是一個(gè)循序漸進(jìn)的過(guò)程。

  首先,提供對(duì)正確應(yīng)用程序的正確身份訪問(wèn),并確保這些用戶及其訪問(wèn)之間存在細(xì)分。接下來(lái),將已批準(zhǔn)的設(shè)備移至可對(duì)設(shè)備或用戶進(jìn)行身份驗(yàn)證的位置(確保已建立對(duì)應(yīng)的身份驗(yàn)證基礎(chǔ)結(jié)構(gòu))。一旦建立零身份驗(yàn)證基礎(chǔ)設(shè)施,你就可以進(jìn)一步擴(kuò)展可訪問(wèn)網(wǎng)絡(luò)的設(shè)備類型。

  誤區(qū)4:放棄企業(yè)數(shù)據(jù)中心,使用云將大大加快零信任的實(shí)現(xiàn)

      從零信任的角度來(lái)看,將企業(yè)數(shù)據(jù)中心環(huán)境轉(zhuǎn)移到云中不可避免地會(huì)帶來(lái)安全災(zāi)難。這里的陷阱通常是缺乏對(duì)數(shù)據(jù)中心資產(chǎn),它們所連接的對(duì)象,以及企業(yè)各部門的可見(jiàn)性。僅在云中重新實(shí)例化數(shù)據(jù)中心并不能賦予您這種可見(jiàn)性。實(shí)際上,這樣做會(huì)進(jìn)一步降低可見(jiàn)性,因?yàn)榕c數(shù)據(jù)中心相比,可在云端增加摩擦的控件更少。

  在遷移到云之前,請(qǐng)確保對(duì)以上提到三大要素有足夠的可見(jiàn)度:應(yīng)用程序生態(tài)系統(tǒng)到用戶的邊界,執(zhí)行身份驗(yàn)證所需的用戶身份屬性,以及需要訪問(wèn)資產(chǎn)的設(shè)備。

  數(shù)字化轉(zhuǎn)型的趨勢(shì)已經(jīng)不可阻擋,這意味著企業(yè)將無(wú)可避免地走上零信任之路。現(xiàn)在的問(wèn)題不再是上不上零信任,而是如何避免誤區(qū)和陷阱,希望以上總結(jié)的四個(gè)零信任誤區(qū)能夠幫助企業(yè)安全主管們少走彎路。



本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
一区二区三区日韩在线观看 | 欧美与欧洲交xxxx免费观看| 日韩视频在线观看| 影音先锋成人资源站| 国产一区二区三区高清播放| 国产精品一二三视频| 国产精品久久久久久久电影| 欧美三区视频| 欧美婷婷在线| 欧美性猛交一区二区三区精品| 欧美日韩国产不卡在线看| 欧美激情精品久久久久久| 噜噜噜噜噜久久久久久91 | 伊人久久大香线| 激情综合中文娱乐网| 狠狠色丁香婷综合久久| 国语精品中文字幕| 国内不卡一区二区三区| 国产无遮挡一区二区三区毛片日本| 国产麻豆成人精品| 国产手机视频精品| 国内精品国产成人| 在线电影一区| 亚洲国产精品第一区二区三区| 亚洲国产精品va在线看黑人| 亚洲韩国青草视频| 亚洲人成在线观看一区二区| 亚洲麻豆av| 一区二区免费在线观看| 亚洲综合第一页| 欧美伊人久久久久久午夜久久久久 | 欧美极品一区| 欧美日韩亚洲视频一区| 欧美亚州一区二区三区| 国产乱子伦一区二区三区国色天香 | 西瓜成人精品人成网站| 欧美在线啊v| 亚洲人体1000| 亚洲视频在线观看免费| 欧美在线999| 猛男gaygay欧美视频| 欧美日韩国产免费| 国产精品午夜视频| 狠狠做深爱婷婷久久综合一区 | 91久久精品日日躁夜夜躁国产| 亚洲美女毛片| 亚洲欧美日韩精品在线| 亚洲第一精品影视| 亚洲精品乱码久久久久| 亚洲新中文字幕| 久久精品一区二区| 欧美a级理论片| 国产精品成av人在线视午夜片 | 国产一区二区三区久久悠悠色av| 永久免费毛片在线播放不卡| 亚洲乱码国产乱码精品精可以看 | 欧美一区国产二区| 欧美69视频| 国产精品久久精品日日| 韩日精品在线| 99热这里只有精品8| 欧美在线播放一区| 一本色道久久综合精品竹菊 | 欧美久久久久久久| 国产欧美在线视频| 最近中文字幕日韩精品| 亚洲在线免费视频| 亚洲日韩欧美一区二区在线| 亚洲在线免费| 欧美成人精品h版在线观看| 国产精品日韩一区二区| 亚洲福利专区| 亚洲一区一卡| 99热免费精品| 久久久久久久一区二区三区| 欧美日韩综合网| 国内激情久久| 亚洲网站在线| 亚洲精品免费在线播放| 欧美一区二区三区四区高清 | 欧美日韩视频在线一区二区 | 日韩视频一区二区三区在线播放免费观看 | 欧美激情精品久久久| 国产欧美综合一区二区三区| 亚洲精选国产| 久久精品视频在线| 午夜精品一区二区三区在线播放| 欧美成人精品三级在线观看| 国产日本欧洲亚洲| 一本久久a久久精品亚洲| 亚洲欧洲美洲综合色网| 久久狠狠婷婷| 国产精品电影网站| 亚洲精品一区二| 亚洲韩国日本中文字幕| 久久精品欧美日韩| 国产精品久久久久一区二区三区| 亚洲日本中文字幕区| 亚洲国产欧美一区二区三区同亚洲 | 久久精品国产v日韩v亚洲 | 国产嫩草影院久久久久 | 亚洲欧美日本伦理| 欧美日本高清视频| 亚洲国产成人av在线| 久久精品免费看| 久久黄色小说| 国产欧美一区二区色老头| 亚洲一二三四区| 亚洲一区二区三区高清不卡| 欧美精品大片| 亚洲激情在线观看视频免费| 亚洲国产黄色片| 久久综合999| 影音先锋成人资源站| 久久高清国产| 久久久国产精品一区二区三区| 国产精品亚洲欧美| 亚洲在线第一页| 亚洲综合色在线| 国产精品久久久久国产精品日日| 99国产成+人+综合+亚洲欧美| 99成人在线| 欧美日韩日韩| 洋洋av久久久久久久一区| 一区二区电影免费观看| 欧美日韩国产一区二区三区地区| 亚洲激情在线观看视频免费| 亚洲狼人综合| 欧美精品成人一区二区在线观看 | 欧美一区二区三区喷汁尤物| 国产欧美精品在线播放| 欧美一区二区三区四区夜夜大片 | 亚洲视屏在线播放| 亚洲欧美精品| 国产欧亚日韩视频| 欧美在线www| 麻豆国产va免费精品高清在线| 伊人久久噜噜噜躁狠狠躁| 亚洲经典三级| 欧美国产日本| 99视频有精品| 亚洲一区二区三区免费视频| 国产精品一区视频| 久久精品电影| 欧美激情成人在线| 在线亚洲欧美专区二区| 性刺激综合网| 国产一区二区三区久久精品| 亚洲国产成人精品女人久久久 | 亚洲综合色视频| 国产人久久人人人人爽| 亚洲国产成人久久| 欧美精品一区二区在线观看| 一卡二卡3卡四卡高清精品视频| 亚洲欧美综合精品久久成人| 国产午夜精品在线| 最新日韩av| 欧美日韩一区不卡| 亚洲欧美视频在线| 久久夜色精品国产亚洲aⅴ| 亚洲三级免费电影| 性欧美xxxx大乳国产app| 韩国视频理论视频久久| 亚洲精品五月天| 国产精品日韩久久久久| 亚洲国产精品热久久| 欧美特黄一级大片| 亚洲欧美日韩综合aⅴ视频| 免费成人激情视频| 一区二区三区日韩欧美| 久久理论片午夜琪琪电影网| 亚洲欧洲精品一区二区三区不卡| 亚洲综合三区| 在线视频国产日韩| 午夜亚洲福利| **性色生活片久久毛片| 午夜精品视频一区| 亚洲电影有码| 性欧美1819性猛交| 亚洲清纯自拍| 久久精品国产一区二区三区免费看 | 亚洲欧洲日产国产综合网| 欧美一级视频| 91久久精品一区二区三区| 欧美一级久久久| 亚洲啪啪91| 久久久久成人精品| 9色国产精品| 免费成人你懂的| 亚洲综合色婷婷| 欧美精品一区三区| 久久精品欧洲| 国产伦精品一区二区三区四区免费 | 国产精品久久久久天堂| 亚洲激情影视| 国产美女诱惑一区二区| 一区二区三区视频在线看| 激情文学综合丁香| 香蕉成人伊视频在线观看| 亚洲国产精品一区二区第四页av|