當(dāng)前位置:全球貿(mào)易網(wǎng) > 技術(shù)中心 > 所有分類
零信任的雛形源于2004年成立的耶利哥論壇(Jericho Forum),其成立的使命正是為了定義無邊界趨勢下的網(wǎng)絡(luò)安全問題并尋求解決方案。2010年,Forrester的分析師約翰·金德維格(John Kindervag)正式使用了零信任這個術(shù)語,金德維格在他的研究報告中指出,所有的網(wǎng)絡(luò)流量都是不可信的,需要對訪問任何資源的任何請求進行安全控制。零信任網(wǎng)絡(luò)安全架構(gòu)不是一次性的建設(shè)方案,而是一個長期演進的過程。互聯(lián)網(wǎng)Google和Akamai已完成該架構(gòu)體系的落地實施并加以運用,的BeyondCorp安全模型便是Google公司在2017年搭建的零信任安全架構(gòu),如今Google的員工已經(jīng)能實現(xiàn)無論在家、咖啡廳、辦公樓等任何地點訪問公司應(yīng)用都是一樣的體驗,不再需要傳統(tǒng)的VPN,而在安全上,員工到應(yīng)用的連接都進行了數(shù)字加密,該方案真正實現(xiàn)了訪問控制權(quán)從邊界轉(zhuǎn)移到個人設(shè)備與用戶上。
云安信息零信任解決方案提供一套全面架構(gòu)的安全體系,在滿足新安全要求的同時,也充分考慮結(jié)合了未來安全趨勢,云安信息零信任安方案除了全面架構(gòu)之外,其核心能力主要有以下幾個方面,其中任意一項均可作為零信任解決方案的實現(xiàn)方式:
SDP核心能力是零信任架構(gòu)的關(guān)鍵核心能力,通過統(tǒng)一訪問入口來重構(gòu)數(shù)據(jù)中心邊界,而統(tǒng)一訪問入口無須部署物理邊界設(shè)備,而是采用軟件的方式進行邊界劃分,SDP部署簡單、實現(xiàn)容易,同時,SDP具備以下安全優(yōu)勢:
——SDP的“網(wǎng)絡(luò)隱身”技術(shù),可以縮小網(wǎng)絡(luò)攻擊面,極大程度降低安全風(fēng)險;
——SDP的“按需”安全模型,可以縮小被攻擊后的安全風(fēng)險;
——SDP通過分離訪問控制和數(shù)據(jù)信道,保護關(guān)鍵資源和基礎(chǔ)架構(gòu),從而阻止?jié)撛诘幕诰W(wǎng)絡(luò)的攻擊;
——SDP提供了整個集成的安全體系結(jié)構(gòu),這一體系結(jié)構(gòu)是傳統(tǒng)安全設(shè)備難以實現(xiàn)的;
——SDP提供了基于連接的安全架構(gòu),而不是基于IP的替代方案。因為整個IT環(huán)境爆炸式的增長,云環(huán)境中的邊界缺失使得基于IP的安全性變得脆弱;
——SDP允許預(yù)先審查控制所有連接,從哪些設(shè)備、哪些服務(wù)、哪些設(shè)施可以進行連接,所以它整個的安全性大大優(yōu)于傳統(tǒng)安全架構(gòu)。
身份權(quán)限管理
身份管理是大多數(shù)組織實現(xiàn)安全和IT運營策略的核心。它使企業(yè)可以自動訪問越來越多的技術(shù)資源,同時管理潛在的安全和合規(guī)風(fēng)險。身份管理為所有用戶,應(yīng)用程序和數(shù)據(jù)啟用并保護數(shù)字身份。
零信任安全架構(gòu)中的身份管理是增強型的身份安全管理方法,它將參與者的身份用作策略創(chuàng)建的關(guān)鍵組成部分,企業(yè)資源訪問的主要要求基于授予給定主體的訪問特權(quán)。通常使用開放式網(wǎng)絡(luò)模型或具有訪問者訪問權(quán)限或網(wǎng)絡(luò)上頻繁使用非企業(yè)設(shè)備的企業(yè)網(wǎng)絡(luò)找到針對企業(yè)的基于身份治理的增強方法。最初,所有具有資源訪問權(quán)限的資產(chǎn)都將獲得網(wǎng)絡(luò)訪問權(quán)限,這些權(quán)限于具有適當(dāng)訪問權(quán)限的身份。而零信任架構(gòu)中,身份驅(qū)動的方法與資源門戶網(wǎng)站模型配合得很好,身份和狀態(tài)提供輔助數(shù)據(jù)以支持訪問決策。
身份管理可以幫助組織有效地解決復(fù)雜業(yè)務(wù)帶來的挑戰(zhàn),并平衡以下四個關(guān)鍵目標:
——加強安全性并降低風(fēng)險
——改善合規(guī)性和審計績效
——提供快速,有效的業(yè)務(wù)訪問
——降低運營成本
MSG微隔離
和SDP一樣,MSG微隔離技術(shù)也是零信任安全架構(gòu)的技術(shù)架構(gòu)和實現(xiàn)方案,云安信息微隔離有別于傳統(tǒng)防火墻單點邊界上的隔離(控制平臺和隔離策略執(zhí)行單元都是耦合在一臺設(shè)備系統(tǒng)中),云安信息微隔離系統(tǒng)的控制中心平臺和策略執(zhí)行單元是分離的,具備分布式和自適應(yīng)特點。在業(yè)務(wù)眾多的數(shù)據(jù)中心,哪怕是僅有幾臺虛擬機的小型數(shù)據(jù)中心,他們之間數(shù)據(jù)的相互交換速率都可以用Gb/S來表示,一旦有任何不安全因素,則有可能使得整個虛擬化中心甚至數(shù)據(jù)中心遭受不測,因此,隔離這些不必要的數(shù)據(jù)交換同時監(jiān)控必要的數(shù)據(jù)交換顯得非常必要。云安信息微隔離技術(shù)具備如下特點:
——實現(xiàn)基于業(yè)務(wù)角色的快速分組能力,為隔離分區(qū)提供基于業(yè)務(wù)細粒度的視角,以此解決傳統(tǒng)基于IP視角存在的管理上的問題;
——在業(yè)務(wù)分組的基礎(chǔ)上自動化識別內(nèi)部業(yè)務(wù)的訪問關(guān)系,并能通過可視化方式進行展示和呈現(xiàn),為策略決策提供依據(jù);
——實現(xiàn)基于業(yè)務(wù)組之間的隔離能力、端到端的工作負載隔離能力、異常外聯(lián)的隔離能力,支持物理服務(wù)器之間、虛擬機之間、容器之間的訪問隔離;
——通過隔離全面降低東西向的橫向穿透風(fēng)險,支持隔離到應(yīng)用訪問端口,實現(xiàn)各業(yè)務(wù)單元的安全運行;
——具備可視化的策略編輯能力和批量設(shè)置能力,支持大規(guī)模場景下的策略設(shè)置和管理;
——具備策略自動化部署能力,能夠適應(yīng)私有云彈性可拓展的特性,在虛擬機遷移、克隆、拓展等場景下,安全策略能夠自動遷移;
——在混合云環(huán)境下,支持跨平臺的流量識別及策略統(tǒng)一管理,不受公有云平臺兼容性限制,可以自動適應(yīng)任意平臺。