精品国产亚洲一区二区三区|亚洲国产精彩中文乱码AV|久久久久亚洲AV综合波多野结衣|漂亮少妇各种调教玩弄在线

<blockquote id="ixlwe"><option id="ixlwe"></option></blockquote>
  • <span id="ixlwe"></span>

  • <abbr id="ixlwe"></abbr>

    被封神的零信任,如何走下神壇?

    科技云報道原創(chuàng)。?

    如今安全業(yè)內(nèi)言必談零信任。

    根據(jù)知名咨詢機(jī)構(gòu)Gartner發(fā)布的2021年企業(yè)網(wǎng)絡(luò)技術(shù)成熟度曲線,零信任已走過了低谷期,進(jìn)入了穩(wěn)步爬升的光明期。Gartner曾預(yù)測,到2023年,60%企業(yè)會逐步淘汰虛擬專用網(wǎng)(VPN)方式,采用零信任網(wǎng)絡(luò)訪問來進(jìn)行遠(yuǎn)程方案。

    目前,美國政府已經(jīng)正式開啟零信任戰(zhàn)略。2021年5月,美國總統(tǒng)簽署了行政命令,強(qiáng)制要求政府部門全面邁向零信任架構(gòu)。在隨后的《2022財年預(yù)算案》中,美國防部要求撥款6.15億美元用于與零信任網(wǎng)絡(luò)安全架構(gòu)相關(guān)的工作。

    過去幾年,海外已有多家零信任SaaS公司登陸資本市場。其中的龍頭企業(yè)Okta,股價四年成長超10 倍,市值從2017年上市首日的21億美元,達(dá)到如今的390億美元。

    在國內(nèi),零信任廣闊的市場前景,吸引了騰訊、阿里、華為等大廠,深信服、奇安信、綠盟科技等安全廠商紛紛布局。

    毋庸置疑,作為無邊界化趨勢下的新安全理念,零信任正在坐上神壇。

    被“封神”的零信任有多神?

    1994年4月,Stephen Paul Marsh在斯特林大學(xué)的計算的安全性博士論文中創(chuàng)造了“零信任”一詞。

    Marsh的工作是對信任的徹底研究,他認(rèn)為零信任是一種有限的東西,可以用數(shù)學(xué)結(jié)構(gòu)來描述,而不是簡單的對抗性或純粹的人類現(xiàn)象。

    Marsh推測,在保護(hù)計算系統(tǒng)、應(yīng)用程序和網(wǎng)絡(luò)方面,零信任勝過不信任。

    到了2010年,另一大神John Kindervag創(chuàng)建了Zero Trust Model of Cybersecurity(網(wǎng)絡(luò)安全零信任模型)。他認(rèn)為零信任有幾個核心概念:

    安全設(shè)備上不再有可信和不可信的接口不再有可信和不可信的網(wǎng)絡(luò)不再存在可信和不可信的用戶要求信息安全專業(yè)人士將所有網(wǎng)絡(luò)流量視為不可信信任是一個概念,需要構(gòu)建一種新的信任模型

    可以看到,零信任的目的是通過改變信任模型減少內(nèi)部人員濫用的誘惑,提高網(wǎng)絡(luò)犯罪在得逞之前被發(fā)現(xiàn)的幾率。

    11年后的今天,John對零信任進(jìn)行了反思,并強(qiáng)調(diào):不要把零信任稱為產(chǎn)品,也不要試圖圍繞零信任創(chuàng)建一個標(biāo)準(zhǔn)——“零信任”是一種策略。

    Fortinet北亞區(qū)首席技術(shù)顧問譚杰認(rèn)為,零信任分為狹義概念和廣義概念。

    其中,狹義概念叫零信任網(wǎng)絡(luò)訪問(ZTNA),解決的是人、用戶、物、設(shè)備和終端的信任問題。“由一個控制點控制它怎樣對 IT 資源進(jìn)行訪問,授予它什么權(quán)限”。

    廣義概念指 NIST 提出的零信任架構(gòu)(ZTA),它是基于數(shù)據(jù)的安全,從各方面采集多種數(shù)據(jù),包括網(wǎng)絡(luò)數(shù)據(jù)、安全數(shù)據(jù)、終端數(shù)據(jù)、身份數(shù)據(jù)等,利用這些數(shù)據(jù)做信任的計算和決策,真正動態(tài)的判斷全網(wǎng)安全態(tài)勢,最終做好決策后,再交給部署在整個數(shù)字架構(gòu)中各種各樣的決策執(zhí)行點,來決定是否允許此次訪問以及能訪問到何種程度。

    簡言之,零信任是一種理念或戰(zhàn)略框架,它主要聚焦在用戶身份與IT資源之間的互動關(guān)系、訪問權(quán)限上。它通過一種持續(xù)的動態(tài)評估手段不斷分析整個網(wǎng)絡(luò)訪問的安全態(tài)勢,然后動態(tài)的授予訪問者權(quán)限。

    在零信任理念的引導(dǎo)下,安全體系架構(gòu)由“網(wǎng)絡(luò)中心化”走向“身份中心化”,其本質(zhì)訴求是以“人”為中心進(jìn)行訪問控制,在不可信的網(wǎng)絡(luò)環(huán)境中,以身份為核心,基于認(rèn)證和授權(quán)的訪問控制管理重構(gòu)可信的、安全的網(wǎng)絡(luò)框架,滿足異構(gòu)網(wǎng)絡(luò)的安全需求,解決因網(wǎng)絡(luò)環(huán)境開放,用戶角色復(fù)雜引發(fā)的各種身份安全風(fēng)險、設(shè)備安全風(fēng)險和行為安全風(fēng)險。

    因此,與零信任安全架構(gòu)相關(guān)的技術(shù)和組件主要包括:設(shè)備端安全管理組件(驗證設(shè)備)、用戶的統(tǒng)一身份管理(驗證用戶)、動態(tài)訪問控制網(wǎng)關(guān)(動態(tài)授予最小化權(quán)限)、智能安全大腦(持續(xù)自適應(yīng)風(fēng)險和信任評估),四個功能組件各有分工又互相聯(lián)動,達(dá)到為企業(yè)業(yè)務(wù)安全服務(wù)。

    值得注意的是,建立零信任環(huán)境不僅僅是實現(xiàn)這些單個技術(shù),而是應(yīng)用這些技術(shù)來施行“無法證明可被信任即無法獲得權(quán)限”的理念。

    企業(yè)需要從戰(zhàn)略上確定哪些技術(shù)有助實現(xiàn)這一理念,然后再去買入這些技術(shù)。

    零信任如何走下神壇?

    事實上,當(dāng)前零信任的市場教育已經(jīng)告一段落,企業(yè)用戶最關(guān)注的其實是零信任如何落地的問題。

    對于大多數(shù)企業(yè)來說,零信任架構(gòu)的“落地”時機(jī)和方法依然存在諸多疑慮和爭議。與敏捷開發(fā)類似,零信任也是“條條大道通羅馬”,有多種框架和實現(xiàn)路徑。

    對于不同行業(yè)、規(guī)模和需求的企業(yè)來說,如何理解零信任概念方法,如何選擇適合自己的零信任道路,如何提高安全技術(shù)和投資的有效性,這正是眼下企業(yè)用戶最關(guān)切的話題。

    大家普遍認(rèn)知上覺得零信任落地太難了,需要有很強(qiáng)的規(guī)劃驅(qū)動和投入決心,這讓很多企業(yè)用戶不免產(chǎn)生疑問:是不是只有像谷歌這樣的超大企業(yè)才能入局?零信任到底“跟還是不跟”?

    總結(jié)業(yè)界普遍認(rèn)為零信任落地的難點,主要集中在這樣幾個方面:

    ?第一,難以找準(zhǔn)落地場景。零信任面向的場景主要可以分為兩大類,一是用戶通過設(shè)備對業(yè)務(wù)資源的訪問,用戶包括員工、外包、第三方等,接入多樣的終端(PC、移動端、IOT等)、應(yīng)用(Web、客戶端)、業(yè)務(wù)(研發(fā)設(shè)計、呼叫中心、運(yùn)維等)等,組合出復(fù)雜的場景;二是業(yè)務(wù)資源之間的調(diào)用和交換。這個過程中會涉及到企業(yè)各個業(yè)務(wù)、客戶的身份認(rèn)證系統(tǒng)的對接,不僅認(rèn)證接口和協(xié)議非常繁雜,用戶很難厘清零信任與內(nèi)部已有的多種安全能力以及大量業(yè)務(wù)的關(guān)系,同時對終端與數(shù)據(jù)的安全防護(hù)也帶來了極大挑戰(zhàn)。

    第二,難以改造現(xiàn)有安全體系。這是零信任落地當(dāng)前面臨的最大的挑戰(zhàn),也是許多用戶始終無法下決心落地零信任的最大原因。在用戶的概念里,零信任是一次對傳統(tǒng)網(wǎng)絡(luò)安全框架的推翻和顛覆,想要實現(xiàn)零信任,必須要從零開始。

    第三,成本高、投入大,難以持續(xù)管理。既然業(yè)界普遍認(rèn)為零信任是對傳統(tǒng)網(wǎng)絡(luò)安全框架的重構(gòu),那就難免會將零信任建設(shè)當(dāng)做是一項非常巨大的工程。

    涉及業(yè)務(wù)雜,管理節(jié)點多,運(yùn)維周期長,需要投入巨大的經(jīng)濟(jì)和精力成本進(jìn)行建設(shè)和持續(xù)管理,將會給企業(yè)造成巨大的負(fù)擔(dān)。

    第四,難以評估實施效果和價值。就像安全至今還在想盡辦法證明自己的價值一樣,零信任也需要面對這樣的拷問。

    但零信任是一種理念而非技術(shù),難以在落地之前用具體成果來進(jìn)行評估。

    這樣一來,作為安全人員,難以證明價值來獲取項目資源;作為企業(yè)經(jīng)營者,也無法獲得評估來增強(qiáng)自己對零信任的信心,陷入了“跟不跟”的兩難境地。

    第五,用戶的使用習(xí)慣要改變。對企業(yè)用戶來說,實行零信任后,原有的一些工作流程會發(fā)生改變,也需要企業(yè)花時間去適應(yīng)這一新模式。

    以上這些問題是否真的無法解決呢?

    其實對于企業(yè)來說,零信任是安全理念戰(zhàn)略的終極目標(biāo),不能一蹴而就。

    首先,零信任的落地不是一次對傳統(tǒng)網(wǎng)絡(luò)安全框架的顛覆,不能剛開始就有大投入,也不是一次性規(guī)劃,而是從解決自身最重要的問題場景切入,通過踩坑積累經(jīng)驗,后續(xù)延展覆蓋更多場景?!芭c原有安全建設(shè)的兼容和匹配”才是評估零信任解決方案優(yōu)劣的重要指標(biāo)。

    其次,零信任落地并沒有想象中那么難,也并不是超大企業(yè)的專屬,難的其實是企業(yè)找準(zhǔn)場景、定好目標(biāo),讓零信任與業(yè)務(wù)充分結(jié)合;基于業(yè)務(wù)場景和現(xiàn)有安全能力進(jìn)行改造、升級和能力聯(lián)動。

    再次,對于零信任價值的評估,盡管不同的用戶對安全價值和業(yè)務(wù)價值的衡量標(biāo)準(zhǔn)有所差異,但只要遵循“安全價值+業(yè)務(wù)價值>所需投入”這一基本原則,就能夠從兩者的差值中評估場景收益,從而證明零信任的價值。

    最后,從成本上看,如果將數(shù)據(jù)泄露的成本考慮在內(nèi),企業(yè)所需要付出的成本也不會比當(dāng)前采取的措施代價更加高昂。

    除此之外,零信任想要更加順利地實現(xiàn)落地,不僅需要用戶側(cè)對于業(yè)務(wù)和場景的理解,還需要零信任的解決方案和產(chǎn)品真正逾越過“技術(shù)”的大山。

    不僅要能夠具有先進(jìn)的技術(shù)優(yōu)勢,領(lǐng)先的產(chǎn)品理念,對于用戶的場景有更好的理解,對傳統(tǒng)的網(wǎng)絡(luò)安全框架有更便捷的適配,還需要在零信任落地和后續(xù)管理的過程中,智能權(quán)限、極簡運(yùn)維。用輕量化的方式降低用戶的建設(shè)和維護(hù)成本,用更成熟的能力幫助用戶完成新一代網(wǎng)絡(luò)安全框架的轉(zhuǎn)型。

    歸根結(jié)底,零信任成功落地的前提是“找準(zhǔn)落地場景”,“厘清零信任與安全、業(yè)務(wù)的關(guān)系”。

    換句話說,零信任的落地必須是以對業(yè)務(wù)運(yùn)行產(chǎn)生正向的作用和價值,切實解決問題為目標(biāo),零信任的應(yīng)用需要基于當(dāng)前的業(yè)務(wù)場景來實踐,找準(zhǔn)落地場景是零信任落地的關(guān)鍵,也是出發(fā)點。

    免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請進(jìn)一步核實,并對任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對有關(guān)資料所引致的錯誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實內(nèi)容時,應(yīng)及時向本網(wǎng)站提出書面權(quán)利通知或不實情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關(guān)文章源頭核實,溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。

    2021-11-29
    被封神的零信任,如何走下神壇?
    被封神的零信任,如何走下神壇?

    長按掃碼 閱讀全文