《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 零信任原則:了解用戶、服務(wù)和設(shè)備身份

零信任原則:了解用戶、服務(wù)和設(shè)備身份

2021-09-25
來源:祺印說信安
關(guān)鍵詞: 零信任

  在零信任網(wǎng)絡(luò)中做出訪問決策時(shí),用戶、服務(wù)和設(shè)備身份是一個(gè)非常重要的因素。

  介紹

  身份可以代表用戶(人)、服務(wù)(軟件過程)或設(shè)備。在零信任架構(gòu)中,每個(gè)都應(yīng)該是唯一可識(shí)別的。這是決定是否應(yīng)授予某人或某物訪問數(shù)據(jù)或服務(wù)的權(quán)限的最重要因素之一。

  這些唯一身份是輸入策略引擎的眾多信號(hào)之一,策略引擎使用此信息做出訪問決策。例如,在允許訪問服務(wù)或數(shù)據(jù)之前,策略引擎可以評(píng)估用戶和設(shè)備身份信號(hào)以確定兩者是否真實(shí)。

  用戶、服務(wù)和設(shè)備分配單一身份來源的重要第一步。

  用戶身份

  組織應(yīng)使用明確的用戶目錄,創(chuàng)建與個(gè)人相關(guān)聯(lián)的帳戶。這可以以虛擬目錄或目錄同步的形式出現(xiàn),以呈現(xiàn)單個(gè)用戶目錄的外觀。

  每個(gè)身份都應(yīng)該分配給一個(gè)角色,并且應(yīng)該將其配置為“最低權(quán)限”,因此用戶只能訪問他們執(zhí)行角色所需的內(nèi)容。事實(shí)上,這些特權(quán)通常源自用戶在組織內(nèi)的工作職能。

  無論從何處訪問,用戶有一個(gè)單一的身份和登錄來源。這將允許更好的用戶體驗(yàn),但也允許所有服務(wù)具有單一的強(qiáng)身份。

  用戶身份服務(wù)應(yīng)該能夠:

  創(chuàng)建群組

  定義已配置為“最低權(quán)限”的角色

  支持強(qiáng)大的現(xiàn)代身份驗(yàn)證方法,例如多因素或無密碼身份驗(yàn)證。

  安全地為用戶提供憑據(jù)

  啟用對(duì)服務(wù)的聯(lián)合身份驗(yàn)證(例如 SAML 2.0、OAuth 2.0 或 OpenID Connect)

  在適用的情況下管理外部服務(wù)中的用戶身份(例如 SCIM 2.0)

  支持您的加入者、移動(dòng)者和離開者流程

  支持第三方聯(lián)合 ID(接受來自其他受信任的第三方用戶目錄的身份)

  遷移

  如果有一個(gè)現(xiàn)有目錄,遷移到另一個(gè)目錄需要仔細(xì)規(guī)劃。某些目錄服務(wù)允許在目錄之間導(dǎo)入、同步或聯(lián)合,這將實(shí)現(xiàn)分階段遷移,或者有效地提供共享目錄。

  外部訪問

  應(yīng)該考慮如何向組織外部的人員提供訪問權(quán)限。服務(wù)可以與外部身份提供者聯(lián)合,以允許訪問適當(dāng)?shù)姆?wù)和數(shù)據(jù)。例如,訪客可以查看午餐菜單,或者承包商只能訪問與其工作相關(guān)的文檔。

  身份和身份驗(yàn)證是一個(gè)需要仔細(xì)考慮的廣泛主題。

  服務(wù)令牌

  服務(wù)不應(yīng)該能夠代表用戶采取無限的行動(dòng)。如果這樣的服務(wù)受到威脅,它將提供對(duì)系統(tǒng)中任何服務(wù)或任何數(shù)據(jù)的高特權(quán)訪問。

  為服務(wù)提供適當(dāng)訪問權(quán)限的更好方法是將每個(gè)操作與與用戶身份相關(guān)聯(lián)的范圍和限時(shí)訪問令牌相關(guān)聯(lián)。這樣,如果同一服務(wù)受到損害,對(duì)您的服務(wù)造成的損害將僅限于原始操作的權(quán)限。

  如果檢測(cè)到異常行為,用戶和設(shè)備評(píng)估服務(wù)或數(shù)據(jù)的信心水平將會(huì)下降。應(yīng)立即觸發(fā)補(bǔ)救措施,因?yàn)橛捎谟脩艋蛟O(shè)備健康狀況的變化,令牌的可信度低于發(fā)布時(shí)的可信度。一些補(bǔ)救措施的示例是終止連接或觸發(fā) MFA 提示。

  服務(wù)標(biāo)識(shí)

  一項(xiàng)服務(wù)或者更準(zhǔn)確地說,提供一項(xiàng)服務(wù)的軟件——應(yīng)該有自己獨(dú)特的身份,并被授予正常運(yùn)行所需的最低權(quán)限。這包括根據(jù)服務(wù)的身份維護(hù)連接的允許列表,將服務(wù)之間的網(wǎng)絡(luò)通信限制為所需的最小數(shù)量。

  示例身份驗(yàn)證方法可能涉及每個(gè)服務(wù)的唯一證書。然后可以使用證書身份驗(yàn)證在構(gòu)成服務(wù)的軟件進(jìn)程之間形成相互的TLS(傳輸層安全)連接。

  用戶對(duì)應(yīng)用程序或容器平臺(tái)的訪問應(yīng)聯(lián)合到單個(gè)用戶目錄中,并使用策略引擎根據(jù)多個(gè)信號(hào)授權(quán)訪問。如果滿足策略,策略引擎可以做出訪問決策并釋放令牌。

  設(shè)備標(biāo)識(shí)

  組織擁有的每臺(tái)設(shè)備都應(yīng)在單個(gè)設(shè)備目錄中唯一標(biāo)識(shí)。這可以實(shí)現(xiàn)高效的資產(chǎn)管理,并提供訪問服務(wù)和數(shù)據(jù)的設(shè)備的清晰可見性。

  定義的零信任策略將使用設(shè)備的合規(guī)性和健康聲明來決定它可以訪問哪些數(shù)據(jù)以及它可以執(zhí)行的操作。需要一個(gè)強(qiáng)大的身份來確保這些聲明可以得到驗(yàn)證。

  設(shè)備身份的強(qiáng)度取決于設(shè)備類型、硬件和平臺(tái):

  設(shè)備身份應(yīng)在安全硬件協(xié)處理器(例如 TPM)上與設(shè)備緊密綁定,這將使您對(duì)設(shè)備身份充滿信心。應(yīng)盡可能使用密鑰證明來證明身份在安全硬件協(xié)處理器中受到保護(hù)。

  與基于 TPM 的方法相比,使用基于軟件的密鑰存儲(chǔ)存儲(chǔ)在管理良好的設(shè)備上的身份對(duì)設(shè)備身份的信心較低。

  相對(duì)于上述內(nèi)容,基于軟件的密鑰庫(kù)中的非托管設(shè)備上的身份對(duì)設(shè)備身份的可信度最低。

  識(shí)別來自另一個(gè)組織的設(shè)備需要在兩個(gè)組織之間建立信任關(guān)系。這應(yīng)該發(fā)生在治理和技術(shù)層面。

  自帶設(shè)備場(chǎng)景

  當(dāng)允許來自不擁有和管理的設(shè)備的請(qǐng)求時(shí),識(shí)別可能具有挑戰(zhàn)性。BYOD 模型中的設(shè)備仍應(yīng)具有與其相關(guān)聯(lián)的身份以進(jìn)行監(jiān)控,但對(duì)該設(shè)備身份的置信度可能會(huì)降低。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請(qǐng)及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美性大战久久久久久久| 伊人久久婷婷| 欧美国产视频在线观看| 久久青草福利网站| 久久国产精品黑丝| 久久不射中文字幕| 欧美一区二区三区四区在线| 亚洲欧美网站| 午夜精品一区二区三区电影天堂 | 欧美日韩精品不卡| 欧美精品 日韩| 欧美激情亚洲另类| 欧美人在线视频| 欧美日韩精品一区二区三区| 欧美韩日一区二区| 欧美精品自拍偷拍动漫精品| 欧美噜噜久久久xxx| 欧美日韩不卡视频| 欧美三级中文字幕在线观看| 国产精品第一区| 国产农村妇女毛片精品久久莱园子 | 亚洲日本在线观看| 亚洲三级视频| 亚洲毛片在线观看| 99热免费精品| 亚洲自拍16p| 久久国产精品毛片| 亚洲精选在线| 亚洲自拍偷拍色片视频| 香蕉成人伊视频在线观看| 欧美中日韩免费视频| 久久久久久电影| 男人的天堂亚洲| 亚洲欧美成人一区二区三区| 欧美一级大片在线免费观看| 欧美中文字幕久久| 免费成人av| 欧美日一区二区在线观看 | 国产人成精品一区二区三| 国产有码一区二区| 亚洲激情六月丁香| 亚洲香蕉伊综合在人在线视看| 欧美一二三区精品| 亚洲精品中文字| 午夜精品美女自拍福到在线| 久久免费偷拍视频| 欧美日韩精品一本二本三本| 国产精品免费aⅴ片在线观看| 国产亚洲午夜高清国产拍精品| 亚洲观看高清完整版在线观看| 日韩亚洲视频| 午夜视频在线观看一区二区三区| 亚洲黄网站在线观看| 这里只有视频精品| 久久精品五月| 欧美另类videos死尸| 国产精品网曝门| 尤物99国产成人精品视频| 一区二区三区国产在线| 久久精品成人| 亚洲尤物视频网| 免费影视亚洲| 国产精品欧美日韩久久| 亚洲大胆女人| 亚洲综合导航| 亚洲精品老司机| 欧美夜福利tv在线| 欧美激情四色 | 欧美一区二视频| 欧美国产日本高清在线| 国产老女人精品毛片久久| 亚洲第一精品影视| 亚洲图片欧洲图片av| 亚洲国产一成人久久精品| 亚洲欧美在线视频观看| 欧美福利专区| 国产欧美日韩一区二区三区| 亚洲乱码国产乱码精品精天堂| 欧美一区二区三区男人的天堂 | 红桃视频一区| 激情综合网址| 亚洲专区一区| 国产精品99久久久久久有的能看| 久久亚洲精品一区二区| 欧美图区在线视频| 欧美高清视频免费观看| 美女国产一区| 久久精品99| 欧美午夜不卡视频| 亚洲第一综合天堂另类专| 香蕉亚洲视频| 午夜亚洲伦理| 国产精品第一区| 日韩视频专区| 日韩西西人体444www| 欧美成人69av| 精品粉嫩aⅴ一区二区三区四区| 亚洲综合国产激情另类一区| 亚洲视频一区在线观看| 欧美成年人视频网站| 一区二区在线观看视频| 欧美在线999| 欧美一站二站| 国产精品欧美日韩一区二区| 一区二区三区高清在线| 中文精品视频| 欧美日韩喷水| 日韩视频国产视频| 日韩一级裸体免费视频| 欧美国产极速在线| 亚洲第一视频| 亚洲茄子视频| 欧美 日韩 国产一区二区在线视频 | 伊人久久亚洲美女图片| 欧美在线观看日本一区| 亚洲一区二区在线播放| 欧美日韩国产一区精品一区| 亚洲人成7777| 亚洲精品麻豆| 欧美另类99xxxxx| 亚洲精品四区| 一本大道久久精品懂色aⅴ| 欧美激情五月| 亚洲精品一区二| 一区二区电影免费观看| 欧美日韩一区二区高清| 日韩一区二区高清| 亚洲午夜精品视频| 欧美视频在线视频| 亚洲视频在线视频| 亚洲欧美怡红院| 国产欧美日韩精品专区| 午夜精品理论片| 久久精品日韩一区二区三区| 国产在线观看一区| 亚洲黑丝在线| 欧美精品日韩www.p站| 亚洲精品美女久久7777777| 亚洲视频一区二区免费在线观看| 欧美日韩中文字幕在线| 一区二区三区精品国产| 亚洲综合国产| 国产偷国产偷精品高清尤物| 午夜欧美不卡精品aaaaa| 久久青青草综合| 亚洲国产精品免费| 一区二区三区鲁丝不卡| 国产精品亚洲аv天堂网| 午夜精品久久久久久久99黑人| 久久av老司机精品网站导航| 韩曰欧美视频免费观看| 亚洲国产乱码最新视频| 欧美精品久久一区二区| 亚洲一区二区三区成人在线视频精品 | 韩国欧美一区| 亚洲精品久久久久久久久久久久 | 午夜精品av| 美日韩丰满少妇在线观看| 91久久线看在观草草青青| 中文在线一区| 欧美成年人视频| 一本大道久久a久久精品综合| 亚洲综合三区| 国语自产精品视频在线看8查询8| 亚洲三级色网| 国产精品久久看| 亚洲大片精品永久免费| 欧美精品首页| 亚洲一线二线三线久久久| 久久网站热最新地址| 亚洲毛片在线看| 久久精品国产久精国产思思| 亚洲福利视频专区| 亚洲欧美精品在线观看| 国内久久视频| 亚洲小说春色综合另类电影| 国内久久精品视频| 一区二区三区四区在线| 国产一区二区三区精品欧美日韩一区二区三区 | 欧美亚洲日本国产| 亚洲电影中文字幕| 亚洲欧美成人精品| 激情五月综合色婷婷一区二区| 一区二区日韩精品| 国产综合色在线视频区| 亚洲深夜影院| 精品白丝av| 午夜精品区一区二区三| 亚洲另类视频| 亚洲一区亚洲| 国产精品视频1区| 久久成人人人人精品欧| 亚洲一区二区欧美| 黑人操亚洲美女惩罚| 亚洲一区二区不卡免费| 黄色精品一二区| 午夜精品视频网站| 亚洲精品一区久久久久久 | 亚洲一区免费| 亚洲二区三区四区|