零信任成熟度模型(ZTMM)与零信任转型路线图
零信任成熟度模型的意义与作用
零信任成熟度模型(ZTMM)为组织提供了一个可视化的框架,帮助评估和规划向零信任安全态势的转型。该模型由美国网络安全和基础设施安全局(CISA)开发,包含五个支柱(身份、设备、网络、应用程序与工作负载、数据)和三项跨支柱能力(可见性与分析、自动化与编排、管理与治理)。ZTMM通过四个成熟阶段(传统、初始、高级、最佳)描述了从手动配置向“无边界安全”的转变过程,帮助组织识别关键改进领域,制定变革计划和预算,并向非IT专业人士解释零信任概念。
零信任成熟度模型的五大支柱与三项能力
五大支柱
- 身份:管理用户和实体的唯一属性。
- 设备:涵盖所有可连接到网络的资产,如服务器、移动设备、物联网设备等。
- 网络:包括内部网络、无线网络、互联网等开放沟通媒介。
- 应用程序与工作负载:涉及系统、本地执行的计算程序和服务。
- 数据:包括结构化和非结构化文件及其元数据。
三项跨支柱能力
- 可见性与分析:提供清晰、实时的用户活动、设备交互视图,及时发现并响应威胁。
- 自动化与编排:通过自动化简化常规任务,编排安全行动,减少人为错误。
- 管理与治理:建立问责机制,确保遵循安全实践和法规,制定零信任指南,满足合规标准。
零信任转型的常见挑战
- 责任分配:零信任架构需要组织各层级利益相关者的认同和批准。
- 了解起点:确定从何处开始实施零信任,如提高工作负载可见性和减少攻击面。
- 快速取得成功:将庞大的任务分解为可管理的步骤,庆祝阶段性成果。
- 展示投资回报率:证明零信任项目的财务和技术收益,如降低攻击面、减轻数据泄露风险。
Akamai如何帮助实现零信任安全态势
Akamai提供行业领先的安全解决方案组合,包括分布式ZTNA解决方案、微分段、MFA和主动式DNS防火墙,通过单一代理和单一控制台运行,帮助组织向零信任成熟度模型的“最优”端发展。Akamai的专家团队可帮助组织可视化当前安全状况,制定实施路线图,并考虑商业视角、优先级和具体目标。
案例研究:跨国零售商的零信任转型
安全状况分析
- 优势:某些功能(如移动设备管理、应用部署自动化)达到最高成熟度水平。
- 风险:身份和网络支柱中的关键功能(如MFA、身份基础设施集成、微分段)处于传统水平。
改进建议
- 降低未经授权入侵和横向移动风险:加强内部隔离,防止攻击者在网络中自由移动。
- 扩大身份验证和授权能力:结合零信任网络访问技术,整合授权控制。
- 加强脆弱性管理和响应:建立软件物料清单(SBOM)与漏洞信息的链接,快速识别和响应应用漏洞。
- 持续集成身份基础设施:将未集成的授权控制整合到现有技术堆栈中。
- 应对未知威胁:开发加强脆弱性管理和响应的系统与流程,制定应对计划。
零信任概念概述
零信任是一种安全哲学,不信任网络边界内外任何用户、设备或系统,通过严格的身份和访问管理(IAM)、多因素认证(MFA)和基于角色的访问控制(RBAC)来最小化风险。零信任原则的实施方案包括零信任架构、ZTNA、SWG和微分段。
ZTMM 2.0框架
ZTMM 2.0定义了每个功能的四个成熟度级别(传统、初始、高级、最佳),目标是通过评估当前成熟度级别并制定提升计划,将所有功能成熟度提升到最高级别。