999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于零信任的企業安全架構

2021-11-05 08:04:12舒玉鳳
電子技術與軟件工程 2021年17期
關鍵詞:設備企業

舒玉鳳

(中電福富信息科技有限公司 福建省福州市 350013)

1 網絡安全趨勢介紹及引入零信任

傳統的網絡安全架構是基于邊界的,這種網絡安全架構默認或者假設內網的人和設備是可信任,安全就是構筑企業的數字護城河,基于傳統的安全理念,在企業發展初期,可以相對簡單的實現網絡安全防護,如圖1所示其認為網絡內部的人員與設備是可信的,通過防火墻、VPN、IPS/IDS 等設備建立企業的網絡邊界,這種安全架構在傳統網絡安全防護上被證實是安全可靠的。

但是隨著企業、網絡及信息化的快速發展,典型的IT 基礎架構變得越來越復雜,如一家企業可能運營多個內部網絡,擁有本地基礎設施的分支機構,遠程辦公接入和移動辦公的個人,以及云上的服務等,IT 基礎網絡架構演示進如圖2所示,從開始單純的內網訪問,逐步增加分公司/辦事處,再到企業資源上云,遠程辦公,移動辦公等等應用的使用,安全邊界越來越模糊,這已經超越了傳統的基于邊界防御的網絡安全策略,因為沒有單一的、可以清晰辨別的企業邊界。此外,基于邊界防御的網絡安全控制已顯示出明顯的不足,一旦攻擊者突破了邊界,進一步的橫向攻擊將不受阻礙導致內網全部失陷。

因此,需要在現有的邊界安全體系之上,疊加一層基于身份的邏輯安全邊界,把訪問控制從粗粒度的網絡層面,遷移到細粒度的人、設備和業務層面,對所有的人、設備、訪問請求進行身份驗證和細粒度權限管控,重構以身份為基石的信任體系,這種安全理念和方法稱之為零信任。

2 零信任的本質

零信任的核心思想是默認不應該以網絡環境信任任何人、設備或系統,而是以認證和授權構建安全的訪問控制體系,將原本基于網絡位置的訪問控制體系轉變為以身份為中心的訪問控制體系。其本質是在訪問過程中構建以身份為基石的動態訪問控制體系,通過以身份為基石、業務安全、持續信任評估和動態訪問控制的關鍵能力,對默認不可信的所有訪問請求進行加密、認證和強制授權、持續信任評估,并根據實際需求動態對權限進行調整,最終在訪問主體和客體之間建立一種動態的信任關系,如圖3所示,所有的訪問都是默認不可信的,只有經過可信認證之后的才能看到授權訪問的資源列表。

以身份為中心構建訪問控制體系,需要為網絡中的人、設備或者系統賦予數字身份,將數字化身份化的人、設備或者系統進行運行時組合構建訪問主體并為其設定其最小權限。訪問主體在訪問資源時必須先完成數字化身份的認證,確認訪問者的身份,根據其身份給予特定的訪問資源的權限。

業務安全訪問針對要保護的核心業務資產構建安全訪問的屏障,這些業務包括應用、服務、接口等等。這些業務在網絡中默認是隱藏不可見的,要根據通過身份驗證的訪問者的授權結果進行最小限度的開放,所有業務訪問請求都進行全流量加密和強制授權,這樣對于無身份和權限的攻擊者來說所有的應用、服務及接口對他都是不可見的,沒有攻擊目標就不能形成攻擊行為。

持續信任評估自動收集盡可能多的“線索”,如訪問上下文、行為信息等等,通過不依賴于特征的人工智能深度機器學習能力進行綜合判斷,有效發現訪問行為和環境存在的風險,并且能實時調整信任等級,動態控制接入和訪問的權限。

動態訪問控制是零信任安全架構的重要部分,可通過RBAC 基于角色的權限控制、ABAC 基于屬性的權限控制這兩種控制方式的組合授權實現靈活的訪問控制基線,基于數字化身份的信任等級實現對業務的分級訪問。同時當用戶訪問上下文和環境存在風險時,可即時對訪問主體的權限進行實時干預并通過持續信任評估判斷對訪問主體的信任級別進行降級處理。

3 基于零信任的企業安全架構

依靠網絡邊界的傳統安全架構的構建是基于內網位置的信任體系,認為網絡內部的人員與設備是可信的,通過防火墻、VPN、IPS/IDS 等設備建立企業的網絡邊界,其訪問過程是先連接后認證,以網絡為邊界。基于零信任的架構把防護重心從網段轉移到資源本身,是基于用戶行為的持續信任評估安全模型,其訪問過程是先認證后連接,以身份為邊界。

3.1 基于零信任企業安全架構的介紹

企業安全架構實現了“沒有認證進不去,未經授權拿不走,操作行為賴不掉”全過程安全防護體系,如圖4所示,所有的訪問都需先經過身份和設備的認證即沒有認證進不去,根據其擁有的權限進行訪問連接即未經授權拿不走,訪問過程全程審計即操作行為賴不掉的效果。

3.2 基于零信任企業安全架構的防護說明

基于零信任企業安全架構有全面身份數字化、多源信任評估、動態訪問控制、統一安全審計四個方面的特點,基于信任和風險的閉環,實現“精確而足夠”的安全

全面身份數字化是通過前置安全接入網關,強制所有訪問都必須經過認證、授權和加密;基于零信任企業安全架構的關鍵就是身份數字化,把人、設備和系統進行全面的身份數字化,必須先認證后連接,以身份為邊界進行安全防護。統一身份認證支持統一身份管理和多因素的統一認證,還可根據人員在企業的入職、變更、離職全生命周期和安全聯動起來,從而實時調整身份的權限、安全策略,以提高整體安全系數。

多源信任評估包括人員可信和設備可信評估,人員可信實現基于動態令牌,人臉識別等多因素身份認證,減少人員冒用的風險,保證了人員可信。設備可信構建了終端安全狀態評估能力,用戶終端出現風險事件如感染了病毒,木馬,開啟錄屏等,基于零信任的安全架構能自動感知并可自動拒絕該用戶的訪問。

動態訪問控制是零信任安全架構的重要體現。其通過RBAC 和ABAC 的組合授權實現靈活的訪問控制基線,基于信任等級實現分級的業務訪問,同時監測用戶的身份、行為及環境,若其發生變化且可能存在風險時,通過持續信任評估判斷是否對訪問主體的信任進行降級,通過主體的信任等級和客體的信任等級加上已有的靜態授權,實現動態的訪問權限控制。

統一安全審計是抗抵賴和訪問溯源的重要體現。基于零信任的安全架構通過采集用戶訪問流量和用戶訪問操作日志,基于人工智能AI 進行威脅建模,進行流量和用戶訪問操作日志的審計,還原用戶的訪問鏈,從而實現對用戶訪問操作溯源和操作抗抵賴。

4 結語

在當今,信息安全越來越重,同樣保障企業信息資源不被泄漏保障也同樣越來越重要,但是傳統的以網絡為邊界的安全越來越難以保護信息資源的安全性,基于零信任的企業安全架構提出一種以身份為邊界的全新網絡架構,為現階段的安全態勢提出合理解決方案。

猜你喜歡
設備企業
企業
當代水產(2022年8期)2022-09-20 06:44:30
諧響應分析在設備減振中的應用
企業
當代水產(2022年6期)2022-06-29 01:11:44
企業
當代水產(2022年5期)2022-06-05 07:55:06
企業
當代水產(2022年3期)2022-04-26 14:27:04
企業
當代水產(2022年2期)2022-04-26 14:25:10
敢為人先的企業——超惠投不動產
云南畫報(2020年9期)2020-10-27 02:03:26
基于VB6.0+Access2010開發的設備管理信息系統
基于MPU6050簡單控制設備
電子制作(2018年11期)2018-08-04 03:26:08
500kV輸變電設備運行維護探討
工業設計(2016年12期)2016-04-16 02:52:00
主站蜘蛛池模板: 国产精品网曝门免费视频| 欧美 亚洲 日韩 国产| 国产精品私拍在线爆乳| 日韩第一页在线| 免费看美女毛片| 欧美性猛交一区二区三区| 亚洲首页国产精品丝袜| 91福利免费| 日韩专区第一页| 最新国产麻豆aⅴ精品无| 亚洲VA中文字幕| 国产精品55夜色66夜色| 国产精品毛片在线直播完整版| 亚洲欧洲一区二区三区| 毛片网站观看| 亚洲视屏在线观看| 国产精品尹人在线观看| 久久黄色一级视频| 免费毛片全部不收费的| 91在线播放国产| 精品人妻无码中字系列| A级全黄试看30分钟小视频| 国内精品久久久久久久久久影视| 久久不卡国产精品无码| 巨熟乳波霸若妻中文观看免费| 国产精品99r8在线观看| 亚洲三级色| 69av免费视频| 精品黑人一区二区三区| 日韩人妻少妇一区二区| 国产精品视频a| 婷婷午夜影院| 国产白浆一区二区三区视频在线| 五月天久久综合国产一区二区| 亚洲国产欧美自拍| 日本在线免费网站| 日本色综合网| 成色7777精品在线| 国产在线视频自拍| 97国内精品久久久久不卡| 久久综合亚洲色一区二区三区| 呦系列视频一区二区三区| 国产精品自在在线午夜| 精品一区二区三区四区五区| 伊人成人在线| 天天摸夜夜操| 欧美a在线视频| 自偷自拍三级全三级视频| 久久午夜影院| 日韩欧美中文字幕一本| 凹凸国产熟女精品视频| 91国内在线观看| 午夜无码一区二区三区| 91福利免费视频| 国产亚洲精| 亚洲第一网站男人都懂| 巨熟乳波霸若妻中文观看免费| 国产精品天干天干在线观看| 亚洲熟女中文字幕男人总站| 2021国产在线视频| 国产农村妇女精品一二区| 高清久久精品亚洲日韩Av| 欧美午夜在线视频| 亚洲第一极品精品无码| 国产精欧美一区二区三区| 天天躁夜夜躁狠狠躁躁88| 成人a免费α片在线视频网站| 国产九九精品视频| 在线免费a视频| 欧美精品伊人久久| 欧美v在线| 亚洲成人网在线观看| 国产人免费人成免费视频| 第一区免费在线观看| 99久久国产综合精品女同 | 亚洲二区视频| 91精品啪在线观看国产91九色| 激情五月婷婷综合网| 国产午夜一级毛片| 青草91视频免费观看| 五月天天天色| 欧美在线中文字幕|