《電子技術應用》
您所在的位置:首頁 > 通信與網(wǎng)絡 > 業(yè)界動態(tài) > 零信任原則:使用策略來授權請求

零信任原則:使用策略來授權請求

2021-09-28
來源:祺印說信安
關鍵詞: 零信任

  每個對數(shù)據(jù)或服務的請求都應根據(jù)策略進行授權。

  介紹

  零信任架構的強大之處在于您定義的訪問策略。政策還有助于促進與來賓用戶或合作伙伴組織的數(shù)據(jù)或服務的風險管理共享。

  使用支持持續(xù)身份驗證和授權過程的產(chǎn)品、托管服務和協(xié)議。

  示例 - 策略授權的訪問

  這是一個用戶訪問服務或公司數(shù)據(jù)的簡單理論示例,其中包含授權請求的策略。一個更深入的例子,擴展了授權過程中信號的使用,可以在下面的使用多個信號做出訪問決策中找到。

  用戶建立與策略實施點的連接,這將調解他們與請求的服務或數(shù)據(jù)的連接。

  該策略執(zhí)行點會查詢策略引擎的訪問決定。在向執(zhí)行點提供訪問決定之前,策略引擎將根據(jù)訪問策略評估請求。

  如果訪問請求被策略引擎接受,策略執(zhí)行點就會允許該請求。如果它被策略引擎拒絕,則連接將被丟棄。

  訪問決策正在不斷地實時評估。安全狀態(tài)的變化可能需要終止連接或重新進行身份驗證。

如何使用策略來授權請求取決于部署的零信任技術。例如,使用托管云服務的零信任與本地網(wǎng)絡不同。

  在某些方法中,使用的名稱和術語可能與我們上面的示例略有不同。圖片

  持續(xù)評估

  通過監(jiān)控來自用戶和設備的信號并對其進行持續(xù)評估來支持持續(xù)評估。如果對其安全性的信心下降,則可能會在授權繼續(xù)訪問服務和數(shù)據(jù)之前動態(tài)觸發(fā)重新身份驗證。

  無論如何設計零信任架構,策略引擎或任何強制執(zhí)行策略的組件都應僅在滿足定義的嚴格策略時才允許連接。

  保護策略引擎

  必須高度信任任何執(zhí)行您的訪問策略的產(chǎn)品或服務,這一點很重要。應該確保架構的這些基本元素在設計時考慮了零信任。如果此組件遭到破壞,攻擊者將可以控制誰有權訪問數(shù)據(jù)或服務。

  重要的是,對策略引擎的訪問僅限于與受信任的策略實施點或提供信號的服務(例如用戶身份服務)進行通信。它不應與不受信任的來源通信,例如未經(jīng)身份驗證的最終用戶設備。

  當策略引擎解析信號時,源應該來自相互認證的可信和已知實體。輸入也應該在解析之前進行驗證。這可確保策略引擎不會消耗任何惡意內容。如果使用的策略引擎是托管服務,則安全解析信號的過程很可能是服務提供商的責任。

  保護導入策略引擎的策略也很重要。限制誰可以將策略導入受信任用戶以及能夠審核和審查策略的能力是關鍵。

  使用多個信號來做出訪問決策

  策略決策應考慮從歷史信息和實時連接信息中獲取的多個信號。總之,這些能夠構建上下文,因此可以決定是否可以足夠信任訪問請求以繼續(xù)。這些信號被輸入到一個策略引擎中,因此它可以做出明智的訪問決策。

  使用多個信號來獲得對訪問請求的信心很重要,因為這將提供更多信息進行分析,并提供更大的信心,即請求者是真實的并且他們的設備處于良好的網(wǎng)絡健康狀態(tài)。

  高影響力的操作,例如創(chuàng)建新的管理員級別用戶,必須滿足嚴格的策略要求才能被信任。而相對較低影響的操作,例如查看在線午餐菜單,則必須滿足更寬松的政策要求。

  示例 - 向策略引擎評估信號

  下圖描述了策略引擎如何評估多個信號的理論示例。信號和用戶訪問(通過策略執(zhí)行點)由策略引擎持續(xù)評估。

  根據(jù)對零信任的實施和使用的信號類型,細節(jié)可能會發(fā)生變化,但此處說明的原則應該是相同的。

  購買零信任技術

  在為零信任架構選擇技術時,請評估它們支持的信號類型以及其他相關功能,以便與策略引擎兼容。

  策略引擎可以評估的一些示例信號是:

  用戶的角色

  用戶的物理位置

  認證因素

  設備健康

  一天中的時間

  要訪問的服務的價值

  所要求的行動的風險

  基于風險的引擎

  一些策略引擎將允許創(chuàng)建基于風險的訪問策略,可能會提示額外的信號以獲得對連接的更多信心。

  基于風險的策略引擎會考慮用戶和設備的置信度,動態(tài)調整訪問策略作為響應。例如,假設用戶在正常工作時間之外首次嘗試訪問高價值服務。在這種情況下,策略引擎可能會要求用戶提供用于身份驗證的第二個因素。

  其他注意事項

  拒絕訪問

  當訪問請求被拒絕時,請考慮如何通知用戶。太多的信息可能會幫助攻擊者,太少可能會挫敗合法用戶。

  可能會指出存在身份驗證錯誤,但不會通過說“該賬戶不存在”之類的內容來詳細說明失敗的原因。如果沒有這些線索,攻擊者要枚舉認證信息就困難得多。

  打破玻璃

  如果出現(xiàn)對數(shù)據(jù)訪問至關重要的緊急情況,可能需要制定一個允許建立連接的流程,即使無法滿足訪問策略也是如此。任何使用破玻璃程序的行為都應注意共享媒體,例如群組郵箱或共享聊天頻道。這樣就可以發(fā)現(xiàn)任何濫用憑據(jù)的行為并及時采取行動。

  在這種情況下,需要謹慎管理風險以防止濫用此功能。例如,限制與緊急訪問相關的風險,只允許從個人用戶帳戶、特定設備上、指定位置在有限的時間內進行此類訪問,并且需要最低權限。

  可用性

  一旦定義了管理數(shù)據(jù)和服務的訪問控制的策略,應該評估可用性是否因錯誤地阻止合法訪問請求而受到影響。

  首次定義策略后,首先在一小段時間內記錄并不拒絕訪問,以確保策略按預期運行。在此評估期間,定期審核日志并在發(fā)生惡意嘗試訪問數(shù)據(jù)或服務時立即采取措施非常重要。

  可能的情況是,需要一個過渡期,傳統(tǒng)安全控制措施會主動阻止請求,同時衡量新違抗策略的有效性。




電子技術圖片.png

本站內容除特別聲明的原創(chuàng)文章之外,轉載內容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內容無法一一聯(lián)系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
中文一区字幕| 亚洲人被黑人高潮完整版| 欧美区在线播放| 亚洲美洲欧洲综合国产一区| 一区二区高清在线| 国产日韩一区二区三区在线播放| 久久在线免费观看视频| 亚洲免费观看视频| 亚洲一区三区视频在线观看| 韩国一区二区三区美女美女秀| 欧美二区在线看| 亚洲欧美日韩国产| 久久成人精品无人区| 亚洲精品国产精品久久清纯直播| 国产精品swag| 久久亚洲一区二区| 亚洲少妇诱惑| 久久国产欧美日韩精品| 亚洲欧洲一区二区天堂久久| 国产精品久久亚洲7777| 老司机免费视频一区二区| 亚洲视屏在线播放| 久久丁香综合五月国产三级网站| 91久久精品国产91久久性色| 国产欧美日韩一区二区三区在线| 欧美激情国产日韩| 久久成人这里只有精品| 亚洲狼人精品一区二区三区| 亚洲一区久久久| 亚洲欧洲精品一区二区三区| 国产精品久久夜| 久久免费一区| 亚洲自拍偷拍色片视频| 亚洲精品久久久久久下一站| 亚洲欧美在线播放| 亚洲免费av观看| 一区二区亚洲精品国产| 国产精品少妇自拍| 欧美日韩免费观看一区三区| 久久综合网络一区二区| 亚洲在线观看视频网站| 亚洲日韩视频| 久久精品国产亚洲精品| 亚洲神马久久| 亚洲欧洲免费视频| 好看的日韩视频| 国产精品久久97| 欧美极品一区| 久久资源av| 香蕉久久夜色| 亚洲午夜视频在线观看| 亚洲人成高清| 亚洲第一页自拍| 小黄鸭精品aⅴ导航网站入口| 日韩一区二区精品| 亚洲激情校园春色| 亚洲电影激情视频网站| 国产亚洲欧美日韩在线一区| 国产精品理论片在线观看| 欧美成人免费网站| 久久亚洲午夜电影| 久久久久久久网| 欧美自拍偷拍午夜视频| 亚洲欧美久久| 亚洲自拍另类| 亚洲图片激情小说| 亚洲视频在线播放| 一区二区欧美精品| 在线亚洲免费| 亚洲深夜福利| 亚洲午夜女主播在线直播| 99re6热只有精品免费观看 | 亚洲一级片在线看| 一本色道久久综合一区| 99xxxx成人网| 亚洲视频在线二区| 亚洲香蕉成视频在线观看| 一区二区欧美日韩| 亚洲无线一线二线三线区别av| 亚洲午夜在线观看| 亚洲欧美影院| 香蕉国产精品偷在线观看不卡| 欧美亚洲免费电影| 久久爱另类一区二区小说| 久久精品亚洲热| 玖玖在线精品| 欧美激情国产日韩| 欧美日韩国产免费观看| 欧美日韩中文字幕精品| 国产精品美女主播在线观看纯欲| 国产精品激情| 国产性猛交xxxx免费看久久| 国产一区二区三区久久久久久久久 | 一区二区三区毛片| 亚洲欧美国产精品桃花| 亚洲欧美国产精品va在线观看| 欧美一级二区| 亚洲国产精品久久91精品| 亚洲三级免费| 亚洲主播在线观看| 久久精品国产免费看久久精品| 久久久欧美一区二区| 欧美二区在线观看| 欧美日韩一二三四五区| 国产精品素人视频| 狠狠色狠狠色综合日日小说| 在线日韩中文字幕| 99精品视频一区二区三区| 亚洲视屏在线播放| 欧美专区在线| 日韩视频免费| 香蕉久久久久久久av网站| 久久中文字幕一区| 欧美日韩一级黄| 国产亚洲二区| 亚洲三级观看| 亚洲欧美日韩在线一区| 亚洲精品久久久久久久久久久久| 亚洲午夜日本在线观看| 久久精品亚洲精品国产欧美kt∨| 欧美国产日韩免费| 国产精品一级二级三级| 136国产福利精品导航网址| 一区二区三区av| 久久精品亚洲| 亚洲一区二区久久| 快she精品国产999| 欧美三级午夜理伦三级中视频| 国产亚洲欧美日韩一区二区| 亚洲卡通欧美制服中文| 欧美一区二区成人| 亚洲视频电影在线| 久久婷婷激情| 国产精品yjizz| 在线电影国产精品| 亚洲资源av| 一本在线高清不卡dvd| 久久久久久久久久久久久9999| 欧美日韩精品系列| 韩国av一区二区三区| 在线一区二区三区四区| 91久久精品国产| 欧美在线视频一区| 欧美日韩精品一区二区三区| 黄色精品一二区| 亚洲欧美日韩国产精品| 日韩午夜av| 蜜臀av国产精品久久久久| 国产精品日韩精品| 亚洲人成人99网站| 亚洲第一精品福利| 亚洲欧美文学| 欧美视频在线免费| 亚洲黄一区二区三区| 久久精品国产精品亚洲综合| 午夜精品亚洲| 欧美日韩在线精品一区二区三区| 精品999成人| 久久精品二区三区| 亚洲欧美在线播放| 欧美视频三区在线播放| 亚洲国产美国国产综合一区二区| 欧美在线日韩| 久久精品72免费观看| 国产精品视频xxxx| 一本一本久久a久久精品综合麻豆| 亚洲精品视频在线播放| 久久综合中文字幕| 国内精品久久久久久久果冻传媒 | 亚洲一级黄色片| 亚洲最新色图| 欧美mv日韩mv国产网站app| 精品91在线| 亚洲第一网站免费视频| 久久久久久免费| 国产日韩欧美在线播放不卡| 亚洲女同同性videoxma| 亚洲一区在线观看免费观看电影高清| 欧美日韩大片一区二区三区| 亚洲精品久久久久中文字幕欢迎你 | 亚洲欧美精品一区| 国产精品va在线| 一本大道久久a久久精二百| 一区电影在线观看| 欧美日韩一二三四五区| 亚洲美女网站| 一区二区三区视频在线播放| 欧美日韩视频一区二区| 日韩午夜激情av| 亚洲视频免费看| 欧美视频在线免费看| 一本色道久久综合亚洲精品不| 亚洲午夜精品| 国产精品入口66mio| 亚洲免费婷婷| 久久久久久网站| 欲香欲色天天天综合和网| 亚洲人成小说网站色在线| 欧美经典一区二区三区| 夜夜嗨av一区二区三区网页|