前言
Zero Trust 架构的概念始于 2009 年,旨在应对混合办公、云应用程序和日益增长的网络安全威胁带来的挑战。随着网络边界的消失,传统的网络安全模式已无法满足需求,Zero Trust 强调“从不相信,始终验证”的原则,要求对所有访问进行身份验证和授权,消除对网络内部的默示信任。
混合办公与云应用程序打破传统网络安全模式
混合办公和云应用程序的普及导致网络边界模糊,员工可能在任何地点使用各种设备访问公司资源,攻击面显著扩大。传统的 VPN 已无法满足安全需求,Zero Trust 成为应对这些挑战的有效方案。
Zero Trust 安全架构
Zero Trust 的核心原则是“信任与位置无关”,要求对所有访问进行验证和授权,持续监控威胁,并确保最小权限访问。与传统安全架构不同,Zero Trust 不依赖于网络位置判断可信度,而是通过身份验证和授权建立信任。
企业如何创建 Zero Trust 架构?
企业创建 Zero Trust 架构需要制定战略,确定是否需要招募新人才,并关注以下三个目标:
- 始终验证:对所有访问进行身份验证和授权,但避免造成业务中断。
- 最小权限访问:用户通过验证后,仅授予其角色所需的访问权限。
- 持续监控威胁:持续监控、验证和限制访问,阻止各种攻击。
Zero Trust 不利的一面
Zero Trust 的主要缺点是可能增加意外拒绝访问的风险,以及反复核查可能导致延迟。因此,需要在安全性与顺畅访问之间取得平衡,并根据资源情况制定可行的策略。
Zero Trust 组成要素
Zero Trust 不是单一产品,而是一种全方位策略,需要整合多种工具。关键要素包括:
- 始终假定网络是危险的:对外部和内部威胁保持警惕。
- 策略必须是动态的:通过多数据源计算得出。
- 所有设备、用户和网络流均需经过身份验证和授权。
Zero Trust 网络访问 (ZTNA)
ZTNA 是 Zero Trust 的基础部分,负责安全访问。它验证用户身份、设备状态和访问权限,取代传统 VPN,并根据用户属性授予不同信任级别的访问权限。
选购 Zero Trust 网络访问解决方案时的考虑要点
企业应选择满足当前需求并能随业务扩展的解决方案,支持身份管理、MFA、SAML 等功能,并能与企业现有身份基础架构集成。
关注边缘
整合边缘云平台的 ZTNA 解决方案可以充当身份感知代理,在边缘完成身份验证,提高性能和安全性,并有效吸收攻击。
构建 Zero Trust 蓝图时关于多重身份验证的考虑要点
MFA 是 Zero Trust 的核心要素,企业应选择符合 FIDO2 标准的解决方案,支持通过智能手机验证用户身份。
微分段
微分段是 Zero Trust 计划的关键,通过软件定义的方式简化实施,保护关键应用程序和数据。
微分段领域的差异化因素
微分段解决方案应支持云端、本地、设备和容器环境,具备强大的监测能力,并能在微服务层实施策略。实施难度和未来扩展性也是重要考虑因素。
DNS 防火墙
DNS 防火墙是 Zero Trust 的核心要素,用于保护企业和用户免受恶意软件、勒索软件等威胁。企业应选择具备 DNS 检查、保护所有设备、灵活 DNS 接入和 DNS 数据泄露识别与阻止功能的解决方案。
威胁监控
威胁监控是 Zero Trust 的关键环节,需要具备有效算法、强大信号检测和经验丰富的员工团队。内容交付提供商可以提供独特的视角和洞见。
从何处入手?
企业可以从 ZTNA 或微分段入手实施 Zero Trust。微分段方案可以分阶段实施,首先保护重要资产,并立竿见影地获得初步好处。
平台与专用工具的对比
整合多个组件的平台方案可以简化管理,降低人力成本,并提供更好的支持和合同谈判。企业可以选择综合平台或独立的单点产品,根据需求灵活选择。
结论
企业应尽早转向 Zero Trust 架构,以应对日益增长的网络安全威胁。ZTNA、微分段、DNS 防火墙和威胁监控是 Zero Trust 的关键要素,企业应根据自身需求选择合适的解决方案,并持续优化 Zero Trust 策略。