核心观点与关键数据
传统的集散式网络安全方法(如防火墙和 VPN)在云和移动环境下已无法有效保护企业资产,主要局限在于:
- 边界安全缺陷:假设网络内部的用户都是安全的,但移动设备和云技术的普及使得这种假设不再成立。
- VPN 的复杂性:VPN 带来性能和安全的权衡,且在多数据中心环境下管理复杂,容易导致安全漏洞。
- 应用程序访问漏洞:VPN 和传统网络架构无法有效限制用户对非目标应用程序的访问,增加横向移动风险。
Zero Trust Network Access (ZTNA) 的解决方案
ZTNA 的核心原则是“信任与位置无关”,通过强身份验证、授权和上下文感知访问控制,仅允许用户访问其工作所需的应用程序。关键组成部分包括:
- Akamai Enterprise Application Access (IAP):云端身份感知代理,根据威胁情报、设备态势和用户身份实时决策,提供应用程序级访问。
- Akamai MFA:多重身份验证服务,确保用户身份的真实性。
- 工作原理:用户通过 DNS CNAME 被定向至 Akamai IAP,经过身份验证和授权后,流量通过 IAP 直接访问目标应用程序,无需经过内部网络,从而消除边界风险。
ZTNA 的优势与实施建议
ZTNA 的优势在于:
- 性能提升:通过边缘部署(Akamai 拥有 4,200 个边缘位置),减少延迟,提升访问速度。
- 安全性增强:反向应用程序隧道消除 IP 可见性,降低流量攻击风险。
- 简化管理:无需更改现有身份基础架构,支持传统应用程序通过 IdP 桥接。
实施建议:
- 分阶段迁移:逐步将应用程序迁移至 ZTNA 架构,降低迁移风险。
- 集成安全系统:在 IAP 中部署 WAAP、爬虫检测等,防止应用程序级攻击。
- DDoS 防护:与 DDoS 防护提供商合作,确保持续运行。
- 网络优化:部署 CDN 和互联网路由覆盖,提升访问性能。
研究结论
企业应从传统的边界安全模式转向 ZTNA 架构,以应对云和移动环境下的安全挑战。Akamai 的云安全服务可帮助企业构建全面的 ZTNA 架构,实现安全、高效的应用程序访问,同时消除内部网络依赖,提升整体安全性和性能。