2022-05-18-云安全联盟-软件定义边界_SDP_标准规范2.0_39页_1mb
报告摘要
软件定义边界(SDP)标准规范2.0总结
背景与意义
- 响应国家网络强国战略,推进网络安全体系建设
- 基于产业发展与实践,升级零信任SDP技术架构
- 纳入国密算法,支持国内应用需求
- 促进国际协作,构建安全的数字化未来
架构与组件
- SDP为网络边界提供动态灵活部署能力,隐藏资源,实现最小授权
- 核心组件:
- 控制器:管理身份验证、访问策略,作为策略决策点(PDP)
- 发起主机(IH):发起连接,通过设备认证和授权
- 接受主机(AH):执行访问策略,隐藏服务资源
- 控制平面与数据平面分离,提升系统可扩展性
SDP部署模型
- 支持六种部署模型,适应不同应用场景:
- 客户端-网关、客户端-服务器、服务器-服务器等
- 满足云、物联网(IoT)、大数据等多种场景需求
加载与访问流程
- 加载流程:
- 控制器、AH、IH分别加载初始化参数,建立信任关系
- 后续支持集群部署,实现负载均衡和高可用性
- 访问流程:
- 发起主机连接控制器进行身份验证
- 控制器授权服务列表并通知接受主机
- 双向加密连接建立,实现安全访问
单包授权(SPA)
- 使用RFC4226 HOTP算法,提供一次性密码授权机制
- 保护控制器与AH、AH与IH之间通信免受重放攻击
- 作为SDP安全性的核心机制
双向传输层安全认证
- 控制器、IH、AH之间通过TLS(mTLS/Datagram TLS)实现双向认证
- 需要企业PKI支持,使用可验证数字证书
- 提供防御级中间人攻击能力
设备安全校验
- 开展用户设备安全态势评估,确保设备满足企业安全政策
- 预计未来扩展至其他文档,规范设备校验的具体技术协议
其他改进
- 与软件定义网络(SDN)、网络功能虚拟化(NFV)协同使用
- 提供OSI网络模型安全层映射,分层实现安全机制
- 使用国际标准的同时支持国密算法SM3
协议细节
- AH-控制器协议:涵盖登录、服务列表、心跳等消息交换
- IH-控制器协议:规范用户/设备认证和连接管理
- IH-AH协议:建立服务连接,传递加密数据
- 日志记录:用于安全性审计和服务可用性监控
未来研究方向
- 零信任策略模型和SDP的协同发展
- 基于SDP的物联网零信任安全
- SDP密钥管理和轮换机制
- 设备校验及其他动态安全策略
SDP标准规范2.0是零信任体系的重要结构化标准,旨在推动企业在网络边界防护上实现从“物理边界假定”到“零信任假设”演进,支撑数字化时代的安全转型。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载