《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 實現零信任理念下的可信訪問

實現零信任理念下的可信訪問

2021-10-18
來源:安全牛
關鍵詞: 零信任 可信訪問

  從零信任的實踐方面,結合國內的實際情況,一要保證零信任理念的落地的便利性,二要注重整個方案的安全、合規特性。

  零信任安全解決方案不是交鑰匙工程,除了有完善的方案和成熟的產品做支撐外,還需要對客戶的使用場景進行全面而細致的調研,緊密結合用戶業務場景不斷的迭代安全基線,才能最大程度上兼顧安全性與易用性。針對上述背景,本期發布牛品推薦:吉大正元——基于密碼技術的零信任解決方案,其通過將密碼技術賦能零信任架構,為零信任解決方案建立堅實的安全底座,為廣大用戶在提升網絡安全能力的同時,也為符合等保、密評的相關要求做好技術準備。

  #牛品推薦第二十五期 #

  01

  標簽

  零信任,密碼技術,動態訪問控制,多實體身份管理,多數據源持續評估,國密SSL安全通道,國密算法證書認證,SDP,資源隱藏,先認證后鏈接

  02

  用戶痛點

  1、傳統安全邊界瓦解

  傳統安全模型僅關注邊界的網絡安全防護,認為外部網絡不可信,內部網絡是可以信任的。各種設備可隨時隨地進行企業數據訪問提高了企業運行效率,同時也帶來更多安全風險。

  2、外部風險暴露面不斷增加

  企業數據不再僅限于內部自有使用或存儲,隨著云大物移智的發展,數據信息云化存儲、數據遍地走的場景愈加普遍。

  3、企業人員和設備多樣性增加

  企業員工、外包人員、合作伙伴等多種人員類型,在使用企業內部管理設備、家用PC、個人移動終端等,從任何時間、任何地點遠程訪問業務。各種訪問人員的身份和權限管理混亂;接入設備的安全性參差不齊,接入程序漏洞無法避免等,帶來極大風險。

  4、數據泄露和濫用風險增加

  企業的業務數據在不同的人員、設備、系統之間頻繁流動,原本只能存放于企業數據中心的數據也不得不面臨在員工個人終端留存的問題。數據在未經身份驗證的設備間流動,增加了數據泄露的危險。

  5、內部員工對數據的惡意竊取

  在非授權訪問、員工無意犯錯等情況下,“合法用戶”非法訪問特定的業務和數據資源后,造成數據中心內部數據泄露,甚至可能發生內部員工獲取管理員權限,導致更大范圍、更高級別的數據中心災難性事故。

  03

  解決方案

  吉大正元通過以下幾個層面的安全策略解決上述挑戰和用戶痛點:

  將身份作為訪問控制的基礎:IAM結合數字證書體系為所有參與訪問的實體賦予數字身份,為以身份作為基石的零信任安全解決方案打下堅實的基礎;

  最小權限原則:強調資源的使用按需分配,僅授予其所需的最小權限。同時限制了資源的可見性。默認情況下,資源對未經認證的訪問發起方不可見;

  資源安全訪問:通過SDP實現先信任后鏈接,要求所有訪問鏈必須加密。可信訪問網關提供建立國密SSL安全通道能力;

  基于多源數據進行信任等級持續評估:訪問發起方信任等級是動態訪問控制的重要決策依據。通過不同維度(終端環境監測,實體行為分析等)的關聯分析,讓信任等級評估更加準確和可信;

  實時計算訪問策略:一旦訪問發起方的信任等級發生變化,安全策略引擎會實時匹配與信任等級所對應的訪問策略。有效減少資源受到威脅的時間;

  動態訪問控制機制:當安全控制中心發現訪問發起方的信任等級發生變化后,安全控制中心作為策略決策點,向各個策略執行點下發安全訪問控制策略。結合各策略執行點能力,可實現自適應多因子認證,動態權限訪問控制,會話熔斷,身份失效,終端隔離等動態訪問控制能力。

  以密碼技術為基礎:保障實體身份的真實性。保障數據傳輸及存儲過程中的完整性和機密性及不可否認性。

  方案總體架構

  1、動態訪問控制體系

  動態訪問控制體系主要負責實體身份管理認證及授權,定義動態訪問控制策略,通過不同維度的感知能力評估訪問主體是否可信,并根據評估結果和資源敏感等級,向各個策略執行點進行策略下發,動態訪問控制的主要產品組件如下:

  1) IAM:

  作為動態訪問控制的基礎,為零信任提供身份管理、身份認證、細粒度授權及行為審計能力。

  2)安全控制中心:

  作為動態訪問控制策略管理者:負責管理動態訪問控制規則。作為安全策略引擎:負責通過多數據源對用戶信任等級進行持續評估,并根據用戶信任等級與訪問資源的敏感程度進行動態訪問控制策略匹配,最后將匹配到的結果下發到各個策略執行點。

  3)威脅感知:

  通過終端環境監測、用戶實體行為分析等可信評估數據源對訪問主體及設備存在的風險或威脅進行監測和分析。當出現安全事件時,及時上報給安全控制中心。

  2、可信訪問網關/API可信網關:

  可信訪問網關和API可信網關是確保業務訪問安全的關口,為零信任提供支持建立國密SSL安全通道,動態會話阻斷,資源隱藏等能力。

  1)策略執行點:

  主要負責執行由安全控制中心下發的動態訪問控制策略,避免企業資源遭到更大的威脅。主要包括以下動態訪問控制能力:二次認證、限制訪問、會話熔斷、身份失效、終端隔離等。

  2)密碼支撐服務:

  可以為人員、設備、應用頒發高安全等級的國密數字證書,在通信鏈路上實現國密安全信道,在應用數據方面通過數字簽名保護數據的完整性、使其具有防篡改、抗抵賴的特性,通過“數據加密”保護敏感數據的機密性,通過時間戳技術保障整個系統的時間可靠性。

  04

  應用場景

  1、用戶可信訪問企業資源

  通過IAM對身份及權限的統一管理,多因子認證和基于多數據源的持續評估,確保訪問發起者可信。通過建立國密SSL安全通道確保訪問通道可信,通過資源隱藏技術,確保企業資源安全。實現了訪問的全流程安全保護。為企業提供了多類型用戶、多網絡位置、多種訪問途徑、多類型終端設備自適應無感安全訪問能力。

  2、VPN訪問路徑

  VPN是面向網絡連接,使用VPN連接后,資源就面臨直接暴露的風險。缺乏整體的安全管控分析能力,容易受到弱口令、憑證丟失等方式的安全威脅。零信任是面向應用連接,可以有效的減少資源暴露面積,通過動態訪問控制和信道加密等技術讓訪問更可信。

  3、云桌面訪問路徑

  云桌面與零信任對接后,能夠讓云桌面訪問路徑得到更加完善的安全保護。對接后云桌面即可獲得單點登錄、自適應多因子認證,實時阻斷等動態訪問控制能力。

  05

  用戶反饋

  通過零信任項目的落地,把提升認證與訪問控制相關的安全性進行了大幅優化,涉及用戶統一管理、API統一管理、業務應用統一管理、動態權問控制等。

  ——某央企集團

  除了有好的方案與好的產品做支撐外,吉大對客戶的訪問方式方法、進行全面而細致的調研,通過緊密結合用戶應用場景完善零信任動態訪問控制策略,最大程度上兼顧了安全與易用性。

  ——某省廳

  迅速有效的解決了遠程辦公的認證和訪問控制的安全問題,保障期間,沒有出現過任何安全風險,特此感謝。

  ——某央企用戶

  安全牛評

  隨著互聯網越來越開放,網絡訪問也從邊界向邊緣轉變。零信任是解決當前安全接入的一種解決思路,而其中基于身份的訪問控制則是零信任的基石。吉大正元零信任方案分為訪問控制和零信任網關,在訪問控制中基于最小權限對實體行為進行管理,從而保證對用戶的精準畫像;在可信網關中,利用動態策略對網絡訪問行為進行控制。訪問主體的身份信息、權限、實體類型等均是判斷訪問者可信與否的指標,訪問目標的資源、場景均是判斷訪問者可否訪問的要點。吉大正元的側重點在于身份的動態管控思路,是零信任方案的重要支撐部分。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美日韩一二三区| 国产女人18毛片水18精品| 一本色道久久综合亚洲91| 欧美一区二区三区喷汁尤物| 一本一道久久综合狠狠老精东影业 | 国产精品夜夜夜| 欧美视频成人| 欧美日韩亚洲视频一区| 欧美精品色网| 欧美精品日韩综合在线| 欧美成人免费全部| 欧美ed2k| 欧美福利视频在线观看| 男人的天堂亚洲在线| 久久另类ts人妖一区二区| 欧美一区二区视频在线| 欧美亚洲日本一区| 欧美夜福利tv在线| 欧美一区二区三区在线观看| 欧美在线视频免费| 久久er99精品| 久久久青草婷婷精品综合日韩| 久久精品国产视频| 久久久久久久久久码影片| 久久精品亚洲精品| 久久亚洲精品一区二区| 久久亚洲影院| 欧美jizz19性欧美| 欧美喷水视频| 欧美午夜一区二区| 国产精品毛片va一区二区三区| 国产精品久久一级| 国产日本欧美一区二区三区| 国产一区二区三区高清| 韩日精品视频一区| 亚洲国产另类 国产精品国产免费| 亚洲欧洲精品成人久久奇米网| 亚洲欧洲一区二区在线观看| 日韩亚洲欧美中文三级| 亚洲一区二区免费在线| 欧美一区二区三区免费观看视频 | 性欧美xxxx大乳国产app| 欧美一区二区三区的| 亚洲国产成人久久综合一区| 亚洲免费成人av电影| 亚洲尤物在线视频观看| 欧美在线视频一区二区三区| 久久阴道视频| 欧美久色视频| 国产精品欧美激情| 国模叶桐国产精品一区| 亚洲韩日在线| 亚洲免费网址| 久久精品一区四区| 亚洲最新在线| 久久精品亚洲精品国产欧美kt∨| 欧美成人免费va影院高清| 欧美午夜不卡视频| 国产一区激情| 日韩亚洲一区二区| 久久aⅴ国产欧美74aaa| 一区二区三区蜜桃网| 久久国产精品毛片| 欧美精选午夜久久久乱码6080| 国产精品国产三级国产普通话99| 国产亚洲电影| 亚洲精品资源| 欧美在线一二三| 亚洲视频综合| 久久久视频精品| 欧美婷婷在线| 在线国产精品一区| 亚洲资源av| 夜夜狂射影院欧美极品| 久久精品夜色噜噜亚洲a∨| 欧美日韩成人一区二区三区| 国产午夜精品麻豆| 日韩午夜免费视频| 亚洲国产成人av好男人在线观看| 亚洲一区二区三区四区中文 | 欧美视频一区二区在线观看 | 一区国产精品| 亚洲尤物影院| 99re6热只有精品免费观看 | 一区二区三区四区国产精品| 亚洲成人资源| 亚洲欧美精品中文字幕在线| 女女同性精品视频| 国产热re99久久6国产精品| 99国产精品一区| 亚洲国产一区在线| 欧美在线视频一区二区三区| 欧美日韩久久精品| 亚洲国产女人aaa毛片在线| 午夜精品www| 亚洲欧美福利一区二区| 欧美成人蜜桃| 激情久久综艺| 香蕉久久夜色| 午夜激情亚洲| 欧美日韩一区免费| 亚洲欧洲一区二区在线观看| 久久精品一二三区| 久久精品国产2020观看福利| 国产精品久久91| 日韩午夜在线观看视频| 亚洲精品免费观看| 乱码第一页成人| 国产一区二区成人| 性亚洲最疯狂xxxx高清| 亚洲欧美日韩一区二区| 欧美日韩一区二区三区在线观看免| 亚洲二区精品| 亚洲国产精品女人久久久| 久久久久综合网| 韩曰欧美视频免费观看| 亚洲欧美自拍偷拍| 欧美夜福利tv在线| 国产精品永久免费在线| 亚洲永久精品国产| 午夜欧美视频| 国产精品亚洲第一区在线暖暖韩国 | 亚洲精品老司机| 日韩视频在线免费| 欧美—级在线免费片| 亚洲国产一区二区视频| 亚洲日本中文字幕| 欧美激情网友自拍| 亚洲激情图片小说视频| 亚洲精品老司机| 欧美人与性动交a欧美精品| 亚洲国产美女精品久久久久∴| 亚洲欧洲精品一区二区| 欧美高清视频| 亚洲精品在线一区二区| 在线亚洲免费| 国产精品入口| 欧美一进一出视频| 久久影院午夜论| 136国产福利精品导航网址应用 | 亚洲七七久久综合桃花剧情介绍| 欧美sm重口味系列视频在线观看| 亚洲电影成人| 最新日韩欧美| 欧美日韩在线看| 亚洲一区影院| 久久成人精品电影| 狠狠色狠狠色综合日日五| 亚洲国产日韩精品| 欧美日韩精品不卡| 亚洲一区视频| 麻豆成人小视频| 亚洲激情影视| 亚洲永久免费av| 国际精品欧美精品| 亚洲毛片在线观看.| 欧美三级韩国三级日本三斤| 亚洲专区欧美专区| 久久亚洲图片| 亚洲精品视频在线观看网站| 亚洲欧美日韩精品在线| 国精产品99永久一区一区| 亚洲精品在线三区| 国产精品观看| 久久精品国产2020观看福利| 欧美电影资源| 亚洲香蕉伊综合在人在线视看| 久久精品一区二区| 亚洲国产综合在线| 亚洲欧美制服另类日韩| 激情六月婷婷久久| 亚洲色图综合久久| 国产午夜精品久久久| 亚洲美女中文字幕| 国产精品网站视频| 最新日韩在线| 国产精品日韩欧美大师| 亚洲国产精品福利| 欧美色大人视频| 亚洲成人在线视频播放 | 国产精品福利在线| 久久福利电影| 欧美日韩一二三四五区| 久久福利影视| 欧美日韩久久不卡| 亚洲大片在线| 国产精品久久久久久久第一福利 | 国产一区二区三区日韩| 一区二区久久| 国内精品久久久久久久影视蜜臀| 99re国产精品| 国产一区二区三区久久精品| 亚洲图片你懂的| 影音先锋久久资源网| 午夜精品偷拍| 亚洲区国产区| 久久久91精品国产| 一卡二卡3卡四卡高清精品视频| 老妇喷水一区二区三区| 亚洲一区在线观看视频|