被封神的零信任,如何走下神壇?

科技云報(bào)道原創(chuàng)。?

如今安全業(yè)內(nèi)言必談零信任。

根據(jù)知名咨詢機(jī)構(gòu)Gartner發(fā)布的2021年企業(yè)網(wǎng)絡(luò)技術(shù)成熟度曲線,零信任已走過(guò)了低谷期,進(jìn)入了穩(wěn)步爬升的光明期。Gartner曾預(yù)測(cè),到2023年,60%企業(yè)會(huì)逐步淘汰虛擬專用網(wǎng)(VPN)方式,采用零信任網(wǎng)絡(luò)訪問(wèn)來(lái)進(jìn)行遠(yuǎn)程方案。

目前,美國(guó)政府已經(jīng)正式開(kāi)啟零信任戰(zhàn)略。2021年5月,美國(guó)總統(tǒng)簽署了行政命令,強(qiáng)制要求政府部門全面邁向零信任架構(gòu)。在隨后的《2022財(cái)年預(yù)算案》中,美國(guó)防部要求撥款6.15億美元用于與零信任網(wǎng)絡(luò)安全架構(gòu)相關(guān)的工作。

過(guò)去幾年,海外已有多家零信任SaaS公司登陸資本市場(chǎng)。其中的龍頭企業(yè)Okta,股價(jià)四年成長(zhǎng)超10 倍,市值從2017年上市首日的21億美元,達(dá)到如今的390億美元。

在國(guó)內(nèi),零信任廣闊的市場(chǎng)前景,吸引了騰訊、阿里、華為等大廠,深信服、奇安信、綠盟科技等安全廠商紛紛布局。

毋庸置疑,作為無(wú)邊界化趨勢(shì)下的新安全理念,零信任正在坐上神壇。

被“封神”的零信任有多神?

1994年4月,Stephen Paul Marsh在斯特林大學(xué)的計(jì)算的安全性博士論文中創(chuàng)造了“零信任”一詞。

Marsh的工作是對(duì)信任的徹底研究,他認(rèn)為零信任是一種有限的東西,可以用數(shù)學(xué)結(jié)構(gòu)來(lái)描述,而不是簡(jiǎn)單的對(duì)抗性或純粹的人類現(xiàn)象。

Marsh推測(cè),在保護(hù)計(jì)算系統(tǒng)、應(yīng)用程序和網(wǎng)絡(luò)方面,零信任勝過(guò)不信任。

到了2010年,另一大神John Kindervag創(chuàng)建了Zero Trust Model of Cybersecurity(網(wǎng)絡(luò)安全零信任模型)。他認(rèn)為零信任有幾個(gè)核心概念:

安全設(shè)備上不再有可信和不可信的接口不再有可信和不可信的網(wǎng)絡(luò)不再存在可信和不可信的用戶要求信息安全專業(yè)人士將所有網(wǎng)絡(luò)流量視為不可信信任是一個(gè)概念,需要構(gòu)建一種新的信任模型

可以看到,零信任的目的是通過(guò)改變信任模型減少內(nèi)部人員濫用的誘惑,提高網(wǎng)絡(luò)犯罪在得逞之前被發(fā)現(xiàn)的幾率。

11年后的今天,John對(duì)零信任進(jìn)行了反思,并強(qiáng)調(diào):不要把零信任稱為產(chǎn)品,也不要試圖圍繞零信任創(chuàng)建一個(gè)標(biāo)準(zhǔn)——“零信任”是一種策略。

Fortinet北亞區(qū)首席技術(shù)顧問(wèn)譚杰認(rèn)為,零信任分為狹義概念和廣義概念。

其中,狹義概念叫零信任網(wǎng)絡(luò)訪問(wèn)(ZTNA),解決的是人、用戶、物、設(shè)備和終端的信任問(wèn)題?!坝梢粋€(gè)控制點(diǎn)控制它怎樣對(duì) IT 資源進(jìn)行訪問(wèn),授予它什么權(quán)限”。

廣義概念指 NIST 提出的零信任架構(gòu)(ZTA),它是基于數(shù)據(jù)的安全,從各方面采集多種數(shù)據(jù),包括網(wǎng)絡(luò)數(shù)據(jù)、安全數(shù)據(jù)、終端數(shù)據(jù)、身份數(shù)據(jù)等,利用這些數(shù)據(jù)做信任的計(jì)算和決策,真正動(dòng)態(tài)的判斷全網(wǎng)安全態(tài)勢(shì),最終做好決策后,再交給部署在整個(gè)數(shù)字架構(gòu)中各種各樣的決策執(zhí)行點(diǎn),來(lái)決定是否允許此次訪問(wèn)以及能訪問(wèn)到何種程度。

簡(jiǎn)言之,零信任是一種理念或戰(zhàn)略框架,它主要聚焦在用戶身份與IT資源之間的互動(dòng)關(guān)系、訪問(wèn)權(quán)限上。它通過(guò)一種持續(xù)的動(dòng)態(tài)評(píng)估手段不斷分析整個(gè)網(wǎng)絡(luò)訪問(wèn)的安全態(tài)勢(shì),然后動(dòng)態(tài)的授予訪問(wèn)者權(quán)限。

在零信任理念的引導(dǎo)下,安全體系架構(gòu)由“網(wǎng)絡(luò)中心化”走向“身份中心化”,其本質(zhì)訴求是以“人”為中心進(jìn)行訪問(wèn)控制,在不可信的網(wǎng)絡(luò)環(huán)境中,以身份為核心,基于認(rèn)證和授權(quán)的訪問(wèn)控制管理重構(gòu)可信的、安全的網(wǎng)絡(luò)框架,滿足異構(gòu)網(wǎng)絡(luò)的安全需求,解決因網(wǎng)絡(luò)環(huán)境開(kāi)放,用戶角色復(fù)雜引發(fā)的各種身份安全風(fēng)險(xiǎn)、設(shè)備安全風(fēng)險(xiǎn)和行為安全風(fēng)險(xiǎn)。

因此,與零信任安全架構(gòu)相關(guān)的技術(shù)和組件主要包括:設(shè)備端安全管理組件(驗(yàn)證設(shè)備)、用戶的統(tǒng)一身份管理(驗(yàn)證用戶)、動(dòng)態(tài)訪問(wèn)控制網(wǎng)關(guān)(動(dòng)態(tài)授予最小化權(quán)限)、智能安全大腦(持續(xù)自適應(yīng)風(fēng)險(xiǎn)和信任評(píng)估),四個(gè)功能組件各有分工又互相聯(lián)動(dòng),達(dá)到為企業(yè)業(yè)務(wù)安全服務(wù)。

值得注意的是,建立零信任環(huán)境不僅僅是實(shí)現(xiàn)這些單個(gè)技術(shù),而是應(yīng)用這些技術(shù)來(lái)施行“無(wú)法證明可被信任即無(wú)法獲得權(quán)限”的理念。

企業(yè)需要從戰(zhàn)略上確定哪些技術(shù)有助實(shí)現(xiàn)這一理念,然后再去買入這些技術(shù)。

零信任如何走下神壇?

事實(shí)上,當(dāng)前零信任的市場(chǎng)教育已經(jīng)告一段落,企業(yè)用戶最關(guān)注的其實(shí)是零信任如何落地的問(wèn)題。

對(duì)于大多數(shù)企業(yè)來(lái)說(shuō),零信任架構(gòu)的“落地”時(shí)機(jī)和方法依然存在諸多疑慮和爭(zhēng)議。與敏捷開(kāi)發(fā)類似,零信任也是“條條大道通羅馬”,有多種框架和實(shí)現(xiàn)路徑。

對(duì)于不同行業(yè)、規(guī)模和需求的企業(yè)來(lái)說(shuō),如何理解零信任概念方法,如何選擇適合自己的零信任道路,如何提高安全技術(shù)和投資的有效性,這正是眼下企業(yè)用戶最關(guān)切的話題。

大家普遍認(rèn)知上覺(jué)得零信任落地太難了,需要有很強(qiáng)的規(guī)劃驅(qū)動(dòng)和投入決心,這讓很多企業(yè)用戶不免產(chǎn)生疑問(wèn):是不是只有像谷歌這樣的超大企業(yè)才能入局?零信任到底“跟還是不跟”?

總結(jié)業(yè)界普遍認(rèn)為零信任落地的難點(diǎn),主要集中在這樣幾個(gè)方面:

?第一,難以找準(zhǔn)落地場(chǎng)景。零信任面向的場(chǎng)景主要可以分為兩大類,一是用戶通過(guò)設(shè)備對(duì)業(yè)務(wù)資源的訪問(wèn),用戶包括員工、外包、第三方等,接入多樣的終端(PC、移動(dòng)端、IOT等)、應(yīng)用(Web、客戶端)、業(yè)務(wù)(研發(fā)設(shè)計(jì)、呼叫中心、運(yùn)維等)等,組合出復(fù)雜的場(chǎng)景;二是業(yè)務(wù)資源之間的調(diào)用和交換。這個(gè)過(guò)程中會(huì)涉及到企業(yè)各個(gè)業(yè)務(wù)、客戶的身份認(rèn)證系統(tǒng)的對(duì)接,不僅認(rèn)證接口和協(xié)議非常繁雜,用戶很難厘清零信任與內(nèi)部已有的多種安全能力以及大量業(yè)務(wù)的關(guān)系,同時(shí)對(duì)終端與數(shù)據(jù)的安全防護(hù)也帶來(lái)了極大挑戰(zhàn)。

第二,難以改造現(xiàn)有安全體系。這是零信任落地當(dāng)前面臨的最大的挑戰(zhàn),也是許多用戶始終無(wú)法下決心落地零信任的最大原因。在用戶的概念里,零信任是一次對(duì)傳統(tǒng)網(wǎng)絡(luò)安全框架的推翻和顛覆,想要實(shí)現(xiàn)零信任,必須要從零開(kāi)始。

第三,成本高、投入大,難以持續(xù)管理。既然業(yè)界普遍認(rèn)為零信任是對(duì)傳統(tǒng)網(wǎng)絡(luò)安全框架的重構(gòu),那就難免會(huì)將零信任建設(shè)當(dāng)做是一項(xiàng)非常巨大的工程。

涉及業(yè)務(wù)雜,管理節(jié)點(diǎn)多,運(yùn)維周期長(zhǎng),需要投入巨大的經(jīng)濟(jì)和精力成本進(jìn)行建設(shè)和持續(xù)管理,將會(huì)給企業(yè)造成巨大的負(fù)擔(dān)。

第四,難以評(píng)估實(shí)施效果和價(jià)值。就像安全至今還在想盡辦法證明自己的價(jià)值一樣,零信任也需要面對(duì)這樣的拷問(wèn)。

但零信任是一種理念而非技術(shù),難以在落地之前用具體成果來(lái)進(jìn)行評(píng)估。

這樣一來(lái),作為安全人員,難以證明價(jià)值來(lái)獲取項(xiàng)目資源;作為企業(yè)經(jīng)營(yíng)者,也無(wú)法獲得評(píng)估來(lái)增強(qiáng)自己對(duì)零信任的信心,陷入了“跟不跟”的兩難境地。

第五,用戶的使用習(xí)慣要改變。對(duì)企業(yè)用戶來(lái)說(shuō),實(shí)行零信任后,原有的一些工作流程會(huì)發(fā)生改變,也需要企業(yè)花時(shí)間去適應(yīng)這一新模式。

以上這些問(wèn)題是否真的無(wú)法解決呢?

其實(shí)對(duì)于企業(yè)來(lái)說(shuō),零信任是安全理念戰(zhàn)略的終極目標(biāo),不能一蹴而就。

首先,零信任的落地不是一次對(duì)傳統(tǒng)網(wǎng)絡(luò)安全框架的顛覆,不能剛開(kāi)始就有大投入,也不是一次性規(guī)劃,而是從解決自身最重要的問(wèn)題場(chǎng)景切入,通過(guò)踩坑積累經(jīng)驗(yàn),后續(xù)延展覆蓋更多場(chǎng)景?!芭c原有安全建設(shè)的兼容和匹配”才是評(píng)估零信任解決方案優(yōu)劣的重要指標(biāo)。

其次,零信任落地并沒(méi)有想象中那么難,也并不是超大企業(yè)的專屬,難的其實(shí)是企業(yè)找準(zhǔn)場(chǎng)景、定好目標(biāo),讓零信任與業(yè)務(wù)充分結(jié)合;基于業(yè)務(wù)場(chǎng)景和現(xiàn)有安全能力進(jìn)行改造、升級(jí)和能力聯(lián)動(dòng)。

再次,對(duì)于零信任價(jià)值的評(píng)估,盡管不同的用戶對(duì)安全價(jià)值和業(yè)務(wù)價(jià)值的衡量標(biāo)準(zhǔn)有所差異,但只要遵循“安全價(jià)值+業(yè)務(wù)價(jià)值>所需投入”這一基本原則,就能夠從兩者的差值中評(píng)估場(chǎng)景收益,從而證明零信任的價(jià)值。

最后,從成本上看,如果將數(shù)據(jù)泄露的成本考慮在內(nèi),企業(yè)所需要付出的成本也不會(huì)比當(dāng)前采取的措施代價(jià)更加高昂。

除此之外,零信任想要更加順利地實(shí)現(xiàn)落地,不僅需要用戶側(cè)對(duì)于業(yè)務(wù)和場(chǎng)景的理解,還需要零信任的解決方案和產(chǎn)品真正逾越過(guò)“技術(shù)”的大山。

不僅要能夠具有先進(jìn)的技術(shù)優(yōu)勢(shì),領(lǐng)先的產(chǎn)品理念,對(duì)于用戶的場(chǎng)景有更好的理解,對(duì)傳統(tǒng)的網(wǎng)絡(luò)安全框架有更便捷的適配,還需要在零信任落地和后續(xù)管理的過(guò)程中,智能權(quán)限、極簡(jiǎn)運(yùn)維。用輕量化的方式降低用戶的建設(shè)和維護(hù)成本,用更成熟的能力幫助用戶完成新一代網(wǎng)絡(luò)安全框架的轉(zhuǎn)型。

歸根結(jié)底,零信任成功落地的前提是“找準(zhǔn)落地場(chǎng)景”,“厘清零信任與安全、業(yè)務(wù)的關(guān)系”。

換句話說(shuō),零信任的落地必須是以對(duì)業(yè)務(wù)運(yùn)行產(chǎn)生正向的作用和價(jià)值,切實(shí)解決問(wèn)題為目標(biāo),零信任的應(yīng)用需要基于當(dāng)前的業(yè)務(wù)場(chǎng)景來(lái)實(shí)踐,找準(zhǔn)落地場(chǎng)景是零信任落地的關(guān)鍵,也是出發(fā)點(diǎn)。

極客網(wǎng)企業(yè)會(huì)員

免責(zé)聲明:本網(wǎng)站內(nèi)容主要來(lái)自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請(qǐng)進(jìn)一步核實(shí),并對(duì)任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對(duì)有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁(yè)或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書(shū)面權(quán)利通知或不實(shí)情況說(shuō)明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開(kāi)相關(guān)鏈接。

2021-11-29
被封神的零信任,如何走下神壇?
被封神的零信任,如何走下神壇?

長(zhǎng)按掃碼 閱讀全文