科技云報(bào)道原創(chuàng)。?
如今安全業(yè)內(nèi)言必談零信任。
根據(jù)知名咨詢機(jī)構(gòu)Gartner發(fā)布的2021年企業(yè)網(wǎng)絡(luò)技術(shù)成熟度曲線,零信任已走過了低谷期,進(jìn)入了穩(wěn)步爬升的光明期。Gartner曾預(yù)測(cè),到2023年,60%企業(yè)會(huì)逐步淘汰虛擬專用網(wǎng)(VPN)方式,采用零信任網(wǎng)絡(luò)訪問來進(jìn)行遠(yuǎn)程方案。
目前,美國(guó)政府已經(jīng)正式開啟零信任戰(zhàn)略。2021年5月,美國(guó)總統(tǒng)簽署了行政命令,強(qiáng)制要求政府部門全面邁向零信任架構(gòu)。在隨后的《2022財(cái)年預(yù)算案》中,美國(guó)防部要求撥款6.15億美元用于與零信任網(wǎng)絡(luò)安全架構(gòu)相關(guān)的工作。
過去幾年,海外已有多家零信任SaaS公司登陸資本市場(chǎng)。其中的龍頭企業(yè)Okta,股價(jià)四年成長(zhǎng)超10 倍,市值從2017年上市首日的21億美元,達(dá)到如今的390億美元。
在國(guó)內(nèi),零信任廣闊的市場(chǎng)前景,吸引了騰訊、阿里、華為等大廠,深信服、奇安信、綠盟科技等安全廠商紛紛布局。
毋庸置疑,作為無邊界化趨勢(shì)下的新安全理念,零信任正在坐上神壇。
被“封神”的零信任有多神?
1994年4月,Stephen Paul Marsh在斯特林大學(xué)的計(jì)算的安全性博士論文中創(chuàng)造了“零信任”一詞。
Marsh的工作是對(duì)信任的徹底研究,他認(rèn)為零信任是一種有限的東西,可以用數(shù)學(xué)結(jié)構(gòu)來描述,而不是簡(jiǎn)單的對(duì)抗性或純粹的人類現(xiàn)象。
Marsh推測(cè),在保護(hù)計(jì)算系統(tǒng)、應(yīng)用程序和網(wǎng)絡(luò)方面,零信任勝過不信任。
到了2010年,另一大神John Kindervag創(chuàng)建了Zero Trust Model of Cybersecurity(網(wǎng)絡(luò)安全零信任模型)。他認(rèn)為零信任有幾個(gè)核心概念:
安全設(shè)備上不再有可信和不可信的接口不再有可信和不可信的網(wǎng)絡(luò)不再存在可信和不可信的用戶要求信息安全專業(yè)人士將所有網(wǎng)絡(luò)流量視為不可信信任是一個(gè)概念,需要構(gòu)建一種新的信任模型可以看到,零信任的目的是通過改變信任模型減少內(nèi)部人員濫用的誘惑,提高網(wǎng)絡(luò)犯罪在得逞之前被發(fā)現(xiàn)的幾率。
11年后的今天,John對(duì)零信任進(jìn)行了反思,并強(qiáng)調(diào):不要把零信任稱為產(chǎn)品,也不要試圖圍繞零信任創(chuàng)建一個(gè)標(biāo)準(zhǔn)——“零信任”是一種策略。
Fortinet北亞區(qū)首席技術(shù)顧問譚杰認(rèn)為,零信任分為狹義概念和廣義概念。
其中,狹義概念叫零信任網(wǎng)絡(luò)訪問(ZTNA),解決的是人、用戶、物、設(shè)備和終端的信任問題?!坝梢粋€(gè)控制點(diǎn)控制它怎樣對(duì) IT 資源進(jìn)行訪問,授予它什么權(quán)限”。
廣義概念指 NIST 提出的零信任架構(gòu)(ZTA),它是基于數(shù)據(jù)的安全,從各方面采集多種數(shù)據(jù),包括網(wǎng)絡(luò)數(shù)據(jù)、安全數(shù)據(jù)、終端數(shù)據(jù)、身份數(shù)據(jù)等,利用這些數(shù)據(jù)做信任的計(jì)算和決策,真正動(dòng)態(tài)的判斷全網(wǎng)安全態(tài)勢(shì),最終做好決策后,再交給部署在整個(gè)數(shù)字架構(gòu)中各種各樣的決策執(zhí)行點(diǎn),來決定是否允許此次訪問以及能訪問到何種程度。
簡(jiǎn)言之,零信任是一種理念或戰(zhàn)略框架,它主要聚焦在用戶身份與IT資源之間的互動(dòng)關(guān)系、訪問權(quán)限上。它通過一種持續(xù)的動(dòng)態(tài)評(píng)估手段不斷分析整個(gè)網(wǎng)絡(luò)訪問的安全態(tài)勢(shì),然后動(dòng)態(tài)的授予訪問者權(quán)限。
在零信任理念的引導(dǎo)下,安全體系架構(gòu)由“網(wǎng)絡(luò)中心化”走向“身份中心化”,其本質(zhì)訴求是以“人”為中心進(jìn)行訪問控制,在不可信的網(wǎng)絡(luò)環(huán)境中,以身份為核心,基于認(rèn)證和授權(quán)的訪問控制管理重構(gòu)可信的、安全的網(wǎng)絡(luò)框架,滿足異構(gòu)網(wǎng)絡(luò)的安全需求,解決因網(wǎng)絡(luò)環(huán)境開放,用戶角色復(fù)雜引發(fā)的各種身份安全風(fēng)險(xiǎn)、設(shè)備安全風(fēng)險(xiǎn)和行為安全風(fēng)險(xiǎn)。
因此,與零信任安全架構(gòu)相關(guān)的技術(shù)和組件主要包括:設(shè)備端安全管理組件(驗(yàn)證設(shè)備)、用戶的統(tǒng)一身份管理(驗(yàn)證用戶)、動(dòng)態(tài)訪問控制網(wǎng)關(guān)(動(dòng)態(tài)授予最小化權(quán)限)、智能安全大腦(持續(xù)自適應(yīng)風(fēng)險(xiǎn)和信任評(píng)估),四個(gè)功能組件各有分工又互相聯(lián)動(dòng),達(dá)到為企業(yè)業(yè)務(wù)安全服務(wù)。
值得注意的是,建立零信任環(huán)境不僅僅是實(shí)現(xiàn)這些單個(gè)技術(shù),而是應(yīng)用這些技術(shù)來施行“無法證明可被信任即無法獲得權(quán)限”的理念。
企業(yè)需要從戰(zhàn)略上確定哪些技術(shù)有助實(shí)現(xiàn)這一理念,然后再去買入這些技術(shù)。
零信任如何走下神壇?
事實(shí)上,當(dāng)前零信任的市場(chǎng)教育已經(jīng)告一段落,企業(yè)用戶最關(guān)注的其實(shí)是零信任如何落地的問題。
對(duì)于大多數(shù)企業(yè)來說,零信任架構(gòu)的“落地”時(shí)機(jī)和方法依然存在諸多疑慮和爭(zhēng)議。與敏捷開發(fā)類似,零信任也是“條條大道通羅馬”,有多種框架和實(shí)現(xiàn)路徑。
對(duì)于不同行業(yè)、規(guī)模和需求的企業(yè)來說,如何理解零信任概念方法,如何選擇適合自己的零信任道路,如何提高安全技術(shù)和投資的有效性,這正是眼下企業(yè)用戶最關(guān)切的話題。
大家普遍認(rèn)知上覺得零信任落地太難了,需要有很強(qiáng)的規(guī)劃驅(qū)動(dòng)和投入決心,這讓很多企業(yè)用戶不免產(chǎn)生疑問:是不是只有像谷歌這樣的超大企業(yè)才能入局?零信任到底“跟還是不跟”?
總結(jié)業(yè)界普遍認(rèn)為零信任落地的難點(diǎn),主要集中在這樣幾個(gè)方面:
?第一,難以找準(zhǔn)落地場(chǎng)景。零信任面向的場(chǎng)景主要可以分為兩大類,一是用戶通過設(shè)備對(duì)業(yè)務(wù)資源的訪問,用戶包括員工、外包、第三方等,接入多樣的終端(PC、移動(dòng)端、IOT等)、應(yīng)用(Web、客戶端)、業(yè)務(wù)(研發(fā)設(shè)計(jì)、呼叫中心、運(yùn)維等)等,組合出復(fù)雜的場(chǎng)景;二是業(yè)務(wù)資源之間的調(diào)用和交換。這個(gè)過程中會(huì)涉及到企業(yè)各個(gè)業(yè)務(wù)、客戶的身份認(rèn)證系統(tǒng)的對(duì)接,不僅認(rèn)證接口和協(xié)議非常繁雜,用戶很難厘清零信任與內(nèi)部已有的多種安全能力以及大量業(yè)務(wù)的關(guān)系,同時(shí)對(duì)終端與數(shù)據(jù)的安全防護(hù)也帶來了極大挑戰(zhàn)。
第二,難以改造現(xiàn)有安全體系。這是零信任落地當(dāng)前面臨的最大的挑戰(zhàn),也是許多用戶始終無法下決心落地零信任的最大原因。在用戶的概念里,零信任是一次對(duì)傳統(tǒng)網(wǎng)絡(luò)安全框架的推翻和顛覆,想要實(shí)現(xiàn)零信任,必須要從零開始。
第三,成本高、投入大,難以持續(xù)管理。既然業(yè)界普遍認(rèn)為零信任是對(duì)傳統(tǒng)網(wǎng)絡(luò)安全框架的重構(gòu),那就難免會(huì)將零信任建設(shè)當(dāng)做是一項(xiàng)非常巨大的工程。
涉及業(yè)務(wù)雜,管理節(jié)點(diǎn)多,運(yùn)維周期長(zhǎng),需要投入巨大的經(jīng)濟(jì)和精力成本進(jìn)行建設(shè)和持續(xù)管理,將會(huì)給企業(yè)造成巨大的負(fù)擔(dān)。
第四,難以評(píng)估實(shí)施效果和價(jià)值。就像安全至今還在想盡辦法證明自己的價(jià)值一樣,零信任也需要面對(duì)這樣的拷問。
但零信任是一種理念而非技術(shù),難以在落地之前用具體成果來進(jìn)行評(píng)估。
這樣一來,作為安全人員,難以證明價(jià)值來獲取項(xiàng)目資源;作為企業(yè)經(jīng)營(yíng)者,也無法獲得評(píng)估來增強(qiáng)自己對(duì)零信任的信心,陷入了“跟不跟”的兩難境地。
第五,用戶的使用習(xí)慣要改變。對(duì)企業(yè)用戶來說,實(shí)行零信任后,原有的一些工作流程會(huì)發(fā)生改變,也需要企業(yè)花時(shí)間去適應(yīng)這一新模式。
以上這些問題是否真的無法解決呢?
其實(shí)對(duì)于企業(yè)來說,零信任是安全理念戰(zhàn)略的終極目標(biāo),不能一蹴而就。
首先,零信任的落地不是一次對(duì)傳統(tǒng)網(wǎng)絡(luò)安全框架的顛覆,不能剛開始就有大投入,也不是一次性規(guī)劃,而是從解決自身最重要的問題場(chǎng)景切入,通過踩坑積累經(jīng)驗(yàn),后續(xù)延展覆蓋更多場(chǎng)景?!芭c原有安全建設(shè)的兼容和匹配”才是評(píng)估零信任解決方案優(yōu)劣的重要指標(biāo)。
其次,零信任落地并沒有想象中那么難,也并不是超大企業(yè)的專屬,難的其實(shí)是企業(yè)找準(zhǔn)場(chǎng)景、定好目標(biāo),讓零信任與業(yè)務(wù)充分結(jié)合;基于業(yè)務(wù)場(chǎng)景和現(xiàn)有安全能力進(jìn)行改造、升級(jí)和能力聯(lián)動(dòng)。
再次,對(duì)于零信任價(jià)值的評(píng)估,盡管不同的用戶對(duì)安全價(jià)值和業(yè)務(wù)價(jià)值的衡量標(biāo)準(zhǔn)有所差異,但只要遵循“安全價(jià)值+業(yè)務(wù)價(jià)值>所需投入”這一基本原則,就能夠從兩者的差值中評(píng)估場(chǎng)景收益,從而證明零信任的價(jià)值。
最后,從成本上看,如果將數(shù)據(jù)泄露的成本考慮在內(nèi),企業(yè)所需要付出的成本也不會(huì)比當(dāng)前采取的措施代價(jià)更加高昂。
除此之外,零信任想要更加順利地實(shí)現(xiàn)落地,不僅需要用戶側(cè)對(duì)于業(yè)務(wù)和場(chǎng)景的理解,還需要零信任的解決方案和產(chǎn)品真正逾越過“技術(shù)”的大山。
不僅要能夠具有先進(jìn)的技術(shù)優(yōu)勢(shì),領(lǐng)先的產(chǎn)品理念,對(duì)于用戶的場(chǎng)景有更好的理解,對(duì)傳統(tǒng)的網(wǎng)絡(luò)安全框架有更便捷的適配,還需要在零信任落地和后續(xù)管理的過程中,智能權(quán)限、極簡(jiǎn)運(yùn)維。用輕量化的方式降低用戶的建設(shè)和維護(hù)成本,用更成熟的能力幫助用戶完成新一代網(wǎng)絡(luò)安全框架的轉(zhuǎn)型。
歸根結(jié)底,零信任成功落地的前提是“找準(zhǔn)落地場(chǎng)景”,“厘清零信任與安全、業(yè)務(wù)的關(guān)系”。
換句話說,零信任的落地必須是以對(duì)業(yè)務(wù)運(yùn)行產(chǎn)生正向的作用和價(jià)值,切實(shí)解決問題為目標(biāo),零信任的應(yīng)用需要基于當(dāng)前的業(yè)務(wù)場(chǎng)景來實(shí)踐,找準(zhǔn)落地場(chǎng)景是零信任落地的關(guān)鍵,也是出發(fā)點(diǎn)。
來源:科技云報(bào)道
免責(zé)聲明:此文內(nèi)容為第三方自媒體作者發(fā)布的觀察或評(píng)論性文章,所有文字和圖片版權(quán)歸作者所有,且僅代表作者個(gè)人觀點(diǎn),與極客網(wǎng)無關(guān)。文章僅供讀者參考,并請(qǐng)自行核實(shí)相關(guān)內(nèi)容。投訴郵箱:editor@fromgeek.com。
- 蜜度索驥:以跨模態(tài)檢索技術(shù)助力“企宣”向上生長(zhǎng)
- 美國(guó)無人機(jī)禁令升級(jí)?當(dāng)?shù)乜茖W(xué)家率先“喊疼”:我們離不開大疆
- iQOO Neo10 Pro:性能特長(zhǎng)之外,亦有全能實(shí)力
- 自動(dòng)駕駛第一股的轉(zhuǎn)型迷途:圖森未來賭上了AIGC
- 明星熱劇、品牌種草、平臺(tái)資源,京東讓芬騰雙11的熱度“沸騰”了
- 一加 Ace 5 Pro明牌:游戲手機(jī)看它就夠了!
- 游戲體驗(yàn)天花板,一加 Ace 5 系列售價(jià) 2299 元起
- 16個(gè)月沒工資不敢離職,這些打工人“自費(fèi)上班”
- 怎樣利用微信小店“送禮”功能賺錢?
- 鴻蒙智行問界M9,中國(guó)豪華車的龍門一躍
- 科技云報(bào)道:人工智能時(shí)代“三大件”:生成式AI、數(shù)據(jù)、云服務(wù)
免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請(qǐng)進(jìn)一步核實(shí),并對(duì)任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對(duì)有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書面權(quán)利通知或不實(shí)情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。