网络攻击若魔高一尺,网络防御需道高一丈!基于手动网络分段和临时授权方案的手动防御技术早已过时,而零信任模型已是当今有效的网络防御新技术。本文解释了零信任的基础知识,介绍了一些可实现零信任的成熟技术,并给出了零信任模型实施的具体方案。

什么是零信任模型?

零信任安全模型旨在以“永不信任,始终验证”的理念助力网络抵御访问攻击。通过将默认模式设为不信任所有设备或用户,来构建零信任安全策略,这意味着网络中应该永远不信任任何实体,即使它之前已通过验证。

零信任模型对现代的企业环境和复杂的企业网络而言极具价值。这些环境通常由众多互连设备、移动连接和远程连接、基于云的基础设施和业务、以及物联网(IoT)设备组成。

零信任安全模型能进行各种控制,可用于提高现代企业环境安全,包括身份互验证技术:

验证设备的完整性和身份,无论设备处于哪个位置。

除了验证用户身份和进行授权,零信任安全模型还能根据设备的运行状况和身份的信任级别,提供对业务和应用程序的相应访问。

零信任模型优势:

减小攻击面-零信任模型一旦建成,零信任模型比隐式信任模型提供了更好的安全性,尤其在阻止内部网络中的横向威胁方面。

严格管理用户识别和访问-零信任模型中,必须严格管理网络内的用户,以保障他们的账户安全。运用多因素身份验证或生物识别技术,确保所有账户都得到妥善保护。将用户分为不同角色,授予他们在工作任务需要时访问数据和帐户的权限。

数据智能分段-在零信任模型中,应该根据敏感性、类型和用途对数据进行分段。这种方法提供了一种比所有用户都可以访问的中央数据池更安全的设置。使用零信任方法,敏感或关键数据是安全的,并且可以减少潜在的攻击面。

增强的数据保护-零信任保护存储和传输中的数据,这意味着传输中对信息进行自动备份和打散,或者加密。

安全编排-该操作在于包括确保所有的安全组件协同工作。在一个成功的零信任模型中,没有未被发现的任何漏洞,安全模式中的组合单元协同工作,不会出现不协调的情况。

零信任面临的挑战

其构建更耗时费力-打造零信任模型时,需要在现有网络中重新部署策略。此过程可能具有挑战性,因为网络向零信任网络过渡的同时还要保持正常运行。有时还不如新建一个网络那样简单。如果旧系统与零信任框架不兼容,还得从头开始构建网络。

用户管理更复杂-需要以零信任的方式更密切地监控用户,只在有需要的时候才授予他们访问数据的权限。用户还包括员工、客户、顾客和第三方供应商,这就意味着有各种各样的接入点。使用零信任架构,必须针对每个用户组制定不同的策略。

需要管理的设备更多-不仅需要监控用户,还必须监控他们的设备。每个设备可能具有特定的属性和通信协议,必须根据其类型对其进行保护和监控。

复杂的应用程序管理-现代企业使用数百个应用程序。可以是基于云的,用户可以跨多平台和设备访问它们,有时还与第三方共享它们。为了与零信任方法保持一致,必须根据安全要求和用户需求定制、规划和监控每个应用程序。

更严格的数据安全性-数据通常存储在多个位置,这意味着通常需要保护多个站点。故需要依据最高安全标准,来制定和执行数据安全策略。

所幸的是,新技术正在不断发展,有助于克服许多挑战。早期,必须从头开始构建零信任方案。如今,零信任已远不是一款产品,已经有成熟的专用解决方案,可以帮助设置零信任堆栈的重要部分。主要技术包括:

微分段

微分段是零信任的基础技术。它能够将网络拆分为有逻辑的安全单元,使网络具有网段动态隔离能力,以确保受护资源的安全。该技术允许定义和执行策略,以控制网络的每个分段区域内的数据和应用程序的访问和使用。

微分段旨在限制从一个分段到另一分段的流量。这种方式可限制攻击行为在整个网络的横向移动,从而最大程度减小受攻击面。可以将网络微分段应用于数据中心以及云环境中。零信任环境中,所有组件联合提供、要么自身提供微分段功能,以在每个宝贵资产周围打造一个安全的微边界。

安全访问业务边缘(SASE)

SASE是一种云架构模型,提供广域网(WAN)作为托管业务,内置安全功能。它将广域网(WAN)功能与安全即业务功能统一到一个集中式业务中。可以使用SASE将所有安全和网络工具集中到一个管理平台中。

SASE的主要优势包括:

集中网络和安全工具

提供独立于用户和资源位置的访问

提供具有成本效益的、可扩展的且可有效平衡安全与网络责任的远程访问解决方案

扩展检测和响应(XDR)

XDR将安全数据和工具集成到一个统一的安全操作系统中,支持从一个界面进行安全分析、自动和手动响应,提供基于SaaS的安全事件响应和威胁检测功能。有以供应商为中心的XDR工具,可在一个许可证下提供多个集成组件,而开放式XDR工具,则专注于数据存储和分析,可与现有安全工具集成。

XDR的主要优势如下:

集中的事件检测和响应能力

提供整个环境中威胁的整体和简化视图

提供以提高事件补救的速度和效率的实时威胁洞察

利用人工智能(AI)检测跨越安全孤岛和边界的规避性威胁

MITRE ATT&CK框架

MITRE是一个非营利组织,提供有关网络威胁的信息,帮助检测已验证实体的恶意活动,助力解决网络防御问题。作为努力的一部分,MITRE提供对抗性战术、技术和常识(ATT&CK)框架作为知识库,供全球免费访问。

MITRE ATT&CK框架提供了有关对抗战术和技术的最新信息。它基于对现实世界中的观察和不断发展的战术、技术和矩阵知识库。可利用该框架来加强网络安全战略。

ATT&CK本身并不是零信任技术。然而,在零信任环境中,威胁情报是对用户连接进行智能验证和监控的关键。这种全面的策略、技术和程序(TTP)集合,可帮助识别系统中存在的威胁,并通过加强网络分段和撤销访问来自动响应。

一代防火墙(NGFW)

NGFW在应用层分析和阻止恶意流量,并实施微分段规则,是第三代防火墙技术,可以将其作为软件或硬件来实施。此防火墙在多个级别(包括端口、协议和应用程序)实施安全策略,以检测和阻止复杂的攻击。

NGFW包括以下主要功能:

桥接和路由模式

应用控制

身份感知,包括组和用户控制

支持集成入侵防御系统(IPS)

可集成外部情报源

NGFW技术的独特之处在于,它可以掌握通过防火墙的不同类型的Web应用程序流量。使用此信息来阻止可能利用安全漏洞的流量。因其具有应用感知、先进的检测能力以及能与网络分段紧密结合,故在零信任设置中非常关键。

身份识别与访问管理(IAM)

IAM支持对混合环境中的用户访问和权限进行细粒度控制,提供有助于管理数字和电子身份的技术、流程和策略。在零信任设置中,使用IAM来控制用户对所有内容的访问-无论是在公司网络内、云环境中还是其他地方。

以下是IAM的主要功能,可为零信任提供安全的分布式访问:

单点登录(SSO)和联合身份

特权访问管理(PAM)

多重身份验证(MFA)

IAM技术还能够安全地存储配置文件和身份数据。此外,许多工具提供数据管理功能,来帮助控制哪些数据用户可以访问和共享,从而为零信任模型增加了另外一层保护。

结论

实现零信任远非易事。但无论如何,先前那种基于手动网络分段和临时授权方案的自主手动阶段已经过去了。SASE、NGFW和IAM这类技术都已成为新的构件,使零信任安全模型更易于管理且更有效。

(参考原文:Zero trust building blocks ease implementation

本文为《电子工程专辑》2022年5月刊杂志文章,版权所有,禁止转载。点击申请免费杂志订

 

责编:Amy.wu
本文为EET电子工程专辑原创文章,禁止转载。请尊重知识产权,违者本司保留追究责任的权利。
阅读全文,请先
您可能感兴趣
该小组汇集了国内外领先的芯片及IP、嵌入式开发工具、操作系统等厂商,形成强有力的组织,使命是通过一站式功能安全认证服务,帮助企业提升认证价值,满足IEC 61508、ISO 26262等国际功能安全认证标准,从而更高效地达成功能安全要求。
紫光国芯微电子董事会分别收到公司董事长马道杰、副董事长谢文刚提交的书面辞职报告,因工作调整原因,马道杰申请辞去公司第八届董事会董事长、提名委员会委员职务……
加文・纽森最终否决SB 1047,意味着这个被视为美国乃至全球首个专门针对AI模型安全性和透明度的法律框架并未成为正式法律。不过,归根结底是这项法案确实存在诸多争议的地方。
有专家指出,这可能是经过周密策划的行动,通过篡改供应链,在设备抵达黎巴嫩前就预置了爆炸物。这种方式不需要大量烈性炸药,但需要花费很长时间在每个设备上手动放置高爆炸性物料,同时保留其功能。
小马智行成为深圳市首家获得该许可的自动驾驶企业,不仅是主管部门对于小马智行自动驾驶技术能力的认可,也是其深厚技术积淀的体现。据统计,截至目前,小马智行已累积超过3500万公里的自动驾驶路测里程,其中无人化自动驾驶测试里程超350万公里。
目前,这两家人工智能领军企业已经与美国政府下属的AI安全研究所(US AI Safety Institute)签署了谅解备忘录,承诺在发布重大新的人工智能模型之前,先让美国政府进行评估,包括模型的能力、可能带来的风险以及减轻这些风险的策略。
目前,智能终端NFC功能的使用频率越来越高,面对新场景新需求,ITMA多家成员单位一起联合推动iTAP(智能无感接近式协议)标准化项目,预计25年上半年发布1.0标准,通过功能测试、兼容性测试,确保新技术产业应用。
中科院微电子所集成电路制造技术重点实验室刘明院士团队提出了一种基于记忆交叉阵列的符号知识表示解决方案,首次实验演示并验证了忆阻神经-模糊硬件系统在无监督、有监督和迁移学习任务中的应用……
C&K Switches EITS系列直角照明轻触开关提供表面贴装 PIP 端子和标准通孔配置,为电信、数据中心和专业音频/视频设备等广泛应用提供创新的多功能解决方案。
投身国产浪潮向上而行,英韧科技再获“中国芯”认可
‍‍12月18日,深圳雷曼光电科技股份有限公司(下称“雷曼光电”)与成都辰显光电有限公司(下称“辰显光电”)在成都正式签署战略合作协议。双方将充分发挥各自在技术创新、产品研发等方面的优势,共同推进Mi
12月18日,珠海京东方晶芯科技举行设备搬入仪式。插播:加入LED显示行业群,请加VX:hangjia188在10月31日,珠海京东方晶芯科技有限公司发布了Mini/Micro LED COB显示产品
有博主基于曝光的信息绘制了iPhone 17系列渲染图,对比iPhone 16系列,17系列最大变化是采用横置相机模组,背部DECO为条形跑道设计,神似谷歌Pixel 9系列,这是iPhone六年来的
对于华为来说,今年的重磅机型都已经发完了,而明年的机型已经在研发中,Pura 80就是期待很高的一款。有博主爆料称,华为Pura 80将会用上了豪威OV50K传感器,同时电池容量达到5600毫安时。至
“ 洞悉AI,未来触手可及。”整理 | 美股研究社在这个快速变化的时代,人工智能技术正以前所未有的速度发展,带来了广泛的机会。《AI日报》致力于挖掘和分析最新的AI概念股公司和市场趋势,为您提供深度的
2024年度PlayStation游戏奖今日公布,《宇宙机器人》获得年度最佳PS5游戏,《使命召唤:黑色行动6》获得年度最佳PS4游戏。在这次评选中,《宇宙机器人》获得多个奖项,包括最佳艺术指导奖、最
近期,高科视像、新视通、江苏善行智能科技等企业持续扩充COB产能。插播:加入LED显示行业群,请加VX:hangjia188■ 高科视像:MLED新型显示面板生产项目(二期)招标12月18日,山西高科
在上海嘉定叶城路1688号的极越办公楼里,最显眼的位置上,写着一句话:“中国智能汽车史上,必将拥有每个极越人的名字。”本以为这句话是公司的企业愿景,未曾想这原来是命运的嘲弄。毕竟,极越用一种极其荒唐的
极越汽车闪崩,留下一地鸡毛,苦的是供应商和车主。很多人都在关心,下一个倒下的新能源汽车品牌,会是谁?我们都没有未卜先知的超能力,但可以借助数据管中窥豹。近日,有媒体统计了15家造车新势力的销量、盈亏情
上个月,亿万富翁埃隆·马斯克谈到了年轻一代的生育问题。他强调生育的紧迫性,认为无论面临何种困难,生育后代都是必要的,否则人类可能会在无声中走向消亡。他认为人们对于生育的担忧有些过头,担心经济压力等问题