零信任指导原则_31页_1mb
报告摘要
零信任指导原则总结
核心内容
零信任(Zero Trust, ZT)是一种全新的信息安全(InfoSec)战略思维模式,强调在任何访问请求中都必须进行验证,无论用户或设备的位置。它并非一种特定的技术或产品,而是一种全面的安全方法,旨在应对日益复杂的威胁环境和分布式架构带来的挑战。
零信任基于长期存在的信息安全原则,如最小权限、职责分离、网络分段等,并结合现代技术(如人工智能、云安全)来提升安全性、降低总拥有成本(TCO)和增强网络弹性。它帮助组织在不牺牲业务效率的前提下,实现更细粒度的访问控制和更主动的威胁应对。
主要观点
- 零信任是一种战略思维:它不是简单的技术实施,而是组织整体安全架构和运营模式的转变。
- 避免过度复杂化:零信任可以通过分阶段实施,优先保护最关键资产,而不是一次性全面部署。
- 产品并非优先事项:零信任的成功依赖于人、流程和组织的协同,而非单纯依赖技术产品。
- 访问是恶意行为:零信任不信任任何用户或设备,无论其位置如何,访问权限必须经过验证。
- 由内到外,而非由外到内:组织应关注保护什么,而非防御什么,以降低风险并提升安全性。
- 安全漏洞不可避免:零信任承认漏洞的存在,并通过分段、持续监控等手段控制其影响范围。
- 了解风险承受能力:组织需要明确其可接受的风险水平,并据此制定相应的安全策略。
- 高层支持至关重要:零信任是组织性工作,需要董事会和高级管理层的参与和推动。
- 文化是零信任的基石:所有员工都应理解并接受零信任理念,以应对社会工程攻击。
- 从小规模开始:通过试点项目快速获得成果,从而增强组织对零信任的信心和投入。
- 持续监控是关键:监控和日志记录是零信任实施的重要组成部分,帮助识别和响应威胁。
关键信息
-
零信任的12项指导原则:
- 以终为始(业务/任务目标)
- 避免过度复杂化
- 产品并非优先事项
- 访问是一个有意的行为
- 由内到外,而不是由外到内
- 安全漏洞不可避免
- 了解您的风险承受能力
- 确保高层的支持和倡导
- 灌输零信任文化
- 开始小规模并专注于快速赢得成果
- 持续监控
- 实用参考资料
-
应用场景:
- 云安全
- AI安全
- 数据安全
- 5G安全、区块链安全、量子安全、物联网安全
- 金融安全、医疗安全、智能座舱安全、关键基础设施安全
-
成果与影响:
- 降低安全事件的影响
- 提升组织的网络弹性
- 支持业务转型和隐私保护
- 为第三方风险管理(TPRM)奠定基础
-
支持工具与框架:
- 零信任进阶中心资源库:https://cloudsecurityalliance.org/zt/resources/
- 美国联邦零信任资源中心:https://zerotrust.cyber.gov/
- 零信任成熟度模型(第2版):https://www.cisa.gov/zero-trust-maturity-model
- 美国国家安全电信咨询委员会(NSTAC)总统报告:https://www.cisa.gov/sites/default/files/publications/NSTAC Report to the President on Zero Trust and Trusted Identity Management (10-17-22).pdf
- NIST 零信任架构:https://csrc.nist.gov/publications/detail/sp/800-207/final
- NSA 推进零信任成熟度的指导:https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3328152/nsa-releases-recommendations-for-maturing-identity-credential-and-access-manage/
-
组织与成员:
- 云安全联盟(CSA)成立于2009年,是全球领先的数字安全组织。
- CSA大中华区是国际NGO组织,致力于推动中国数字安全技术标准与产业的发展。
- CSA拥有2.5K+成员单位,涵盖世界500强科技公司、安全厂商、中小型企业、研究机构等。
- CSA拥有20w+社区专业人员,包括研究工作组专家、从业人员、CSA认证学员等。
-
行业趋势与政策推动:
- 零信任的兴起得益于新的商业模式、云计算和AI的广泛应用。
- 美国已通过行政命令要求所有联邦机构实施零信任。
- 全球范围内,《数字操作弹性法》(DORA)和欧盟的《网络和信息安全指令》(NIS2)等政策也推动了零信任的采用。
-
风险与应对:
- 零信任通过分段、持续监控、最小权限等策略,降低安全事件的可能性和影响。
- 零信任强调弹性,而不是仅仅追求零风险。
- 零信任有助于应对“未知的未知”风险,如勒索软件攻击。
-
零信任文化:
- 零信任文化是每个人的责任,而不仅仅是IT部门或CISO。
- 它强调在无人注视时的行为,确保所有员工对安全控制措施有清晰认识。
- 通过安全意识培训,组织可以有效抵御社会工程攻击。
附录:致谢
- 中文版翻译专家组:
- 杨正权、汪海、吴满、赵晨曦
- 审校组成员:
- 陈本峰、陈珊、卜宋博
- 研究协调员:
- 郑元杰
- 英文版本编写专家:
- Alex Sharpe(主要作者)
- Robin Basham、Madhav Chablani、Frank DePaola、Jonathan Flack、Sai Honig、Shamik Kacker、Andrea Knoblauch、Alice Muravin、Rajesh Murthy、Denis Nwanshi、Lars Ruddigkeit、Paul Simmonds、Nelson Spessard、Bernd Wegmann、Heverin Joy Williams、Lauren Wise
- 审阅者:
- Sam Aiello、Jason Garbis、Brett James、Yves Le Gelard、Jennifer Minella、Chandrasekaran Rajagopalan、Aaron Robel、Michael Roza、Vaibhav Malik、Meghana Parwate、Sven Olensky、Annabelle Lee、Himanshu Sharma
- CSA职员:
- Erik Johnson、Stephen Lumpe、Stephen Smith、Marina Bregkou
推荐阅读
- 美国国家安全电信咨询委员会(NSTAC)关于零信任与可信身份管理的总统报告,2022年
- 美国网络安全和基础设施安全局(CISA)发布的零信任成熟度模型,2023年4月
- 白宫关于提升国家网络安全的行政命令,2021年5月12日
- 美国国家安全局(NSA)关于推进零信任成熟度的指导,2023年3月
二维码链接
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载