随着互联网飞速发展,信息技术的广泛应用,企业信息化程度越来越高,对网络安全的要求也越来越严格。传统的网络安全模式已经难以满足越来越复杂的网络安全需求,因此零信任(Zero Trust)的概念应运而生。
01 什么是零信任?
零信任,字面意义为“不信任”的安全理念。且不论“信任”这个词汇在安全领域里经常出现的二义性,起源于2010 年时任福布斯 CISO 的 John Kindervag 所提出的安全前提——不要总是相信网络内部的用户、设备和系统,即使这些对象已经被授权并通过了身份验证。零信任架构的核心理念就是“始终靠技术,不靠人性。”
这依赖于一套“裹腹部切断”的实施方法——它不仅是一种产品,还是一种理念。它的主要原则是通过使用强制访问控制、多因素身份验证(MFA)和其他安全性工具来保护对企业资源的访问,对要求访问的用户、设备和应用程序的身份进行验证,并对其进行授权。
02 传统网络安全模式存在的局限性
在传统网络安全模式下,网络通常被划分为内部和外部两部分。与内部安全的数据和网络资源相比,外部网络则被视为安全风险的源头,并保持高度警惕。在这种模式下,企业通常会在组织的边界上设置关卡来检测拦截恶意流量或未授权的访问企图。
然而,近年来,互联网上存在的攻击手段越来越复杂,例如Ransomware、APT、DDoS等等,攻击者可以通过各种方式渗透到企业内部网络中,并留下后门,通过这些后门,攻击者就可以在企业内部自由行动。而在传统网络安全模式下,企业在检测和拦截外部攻击时可能会忽略了网络内部潜在的威胁。
03 零信任网络安全模式
相较于传统的网络安全模式,零信任模式能够最大程度上降低网络内部的攻击风险。零信任的核心理念是无论在内部、还是在外部,都不相信用户、设备、网络,要始终保持高度警觉性,并在任何时候需要对人员、设备、网络访问授权进行验证。
在零信任模式中,企业不再将网络分为内部和外部两部分,而是将每个用户、每个设备视为“外部人员”,每个访问授权都是一项新的安全决策,每个网络连接都需要进行身份验证和验证授权。这样可以实现强制访问控制(MAC)和多因素身份验证(MFA),从而确保安全性最大化。
需要明确的是,零信任并不是一种单一的解决方案或一种特定的技术,而是一种基于多套安全技术的整体解决方案。按照零信任框架的理念,进行了以下手段加强安全性:
步骤一:建立访问控制策略,明确那些人可以访问某些资源。
步骤二:对设备进行身份验证,所有设备的访问,必须采取MFA机制。
步骤三:数据流量需要根据其身份和其他属性特征进行分类,且驻留在测试设备上。
步骤四:启用证书管理系统,对所有资源进行加密,并将其与设备和人员关联。
步骤五:网络要持续检测,识别和检测异常行为,攻击者的行动,以便及时阻止。
04 零信任的应用场景及挑战
1、Web应用程序安全:针对Web应用程序的攻击和漏洞利用已成为现代网络安全风险的一个灾难性形式。为此,零信任的策略可以通过一些重要的控制来防止Web应用程序的攻击,具体包括:应用程序火墙、数据令牌化和以行为为基础的检测。
2、智能设备安全:随着物联网应用的普及,智能设备的互联互通日益增多,然而智能设备却面临诸多安全问题。为此,输入和输出数据应该在访问控制和MFA机制的支持下进行分类,并使用加密技术传输和存储。
3、移动设备安全:移动设备的广泛采用也使得零信任的安全需求变得越来越重要。为确保移动设备的安全性,应采用加密数据、规范访问控制和 MFA、局部VPN等技术。
总之,零信任已被广泛认可并在各种网络安全应用中得到了广泛验证。随着很多企业逐渐采用云环境,零信任将成为许多安全专业人员进行网络安全评估的首选模型。
零信任不仅可以提高网络安全性,而且可以帮助企业更好地跟踪所有资源,从而更好地管理应用程序数据和服务。然而,同时零信任的实施也有一些挑战,包括:提高了对用户身份的访问要求、增加对安全技术实施的成本和在实际运营中缺乏一个全面的视图等。
在零信任理念的背景下,网络安全不再是一个被动的防御策略,而是一种主动的风险管理策略。企业必须要采用零信任的安全框架,以适应当前复杂多变的环境,保护企业网络的安全,有效地管理和控制资源的访问,提高安全性防范性能,实现企业价值的最大化。
当青岛*测控技术有限公司遇上安企神,测控技术数据安全将迎来哪些新变化?
海*测控技术有限公司是海*微电子有限公司100%控股子公司,是由青岛市政府、山东省政府及行业领军企业共同出资成立的第三方检测平台。旨在集成电路可靠性验证及测试分析领域打造国内一流集成电路检测、分析、设计开发及技术解决方案等集成电路产业共性技术服务平台。海*以海洋装备和高端设备集成电路可靠性验证和测试分析为特色,主要为海...
"聚势谋远:重庆*医药集团与安企神达成战略合作,探索医药+科技融合发展新路径!
重庆*医药集团有限公司成立于2017年8月,是在重庆市*区医药(集团)有限责任公司基础上组建成立的大型医药产业企业。是重庆*经济技术开发(集团)有限公司控股的混合所有制企业和市级重点项目三峡国际健康产业园投资单位,位列全国百强医药流通企业。公司下辖重庆*制药有限公司、*医药科技重庆有限公司、重庆*肿瘤医院等十余家子公司...
聚焦核心数据安全:山东卫禾*股份有限公司携手安企神软件构建防泄密屏障!
项目背景山东卫禾*股份有限公司于2015年注册成立,公司拥有总资产1.5亿元,公司具有齿轮检测中心、三坐标测量仪、全谱直读光谱仪等关键研发设备。运用UGNX7.5、MASTA5.4等研发软件进行研发,具有强大的技术研发能力,拥有31项专利,坚持产学研结合,设有山东卫禾*技术研究院,并不断加强研发平台建设,打造创新型企业...
安全+智造双升级!江阴*电子有限公司携手安企神开启企业防护新时代!
江阴*电子有限公司成立于1989年,是一家电子元器件集成设计和生产服务的领先供应商。产品应用包括数据采集、计算机外围设备和其他电子产品。还进入了汽车电子行业、航空航天行业、工业控制行业、医疗器械行业和消费电子行业,为客户提供更广泛的高附加值产品和服务。随着科技产业的快速发展和市场需求的增加,现已成功转型为一家提供完整解...
福建*医药公司联手安企神软件,成功落地应用程序、网站黑名单设置与USB管控方案!
项目背景福建*医药有限公司前身是福建*工贸责任有限公司,2015年重组后成为中国五百强企业——*医药集团的子公司。 系中国最大的民营医药集团,是在中国医药商业行业处于领先地位的上市公司。公司成立于2015年08月04日,经营范围包括中药饮片、中成药、化学原料药、化学药制剂等。应用需求管控公司电脑安装程序和使用程序,禁...