2022-12-12-美国国防部-美国国防部零信任参考架构(英文版)_104页_5mb
报告摘要
防务部零信任参考架构 2.0
目的与战略目标
零信任架构旨在通过动态认证和访问控制替换传统的网络边界防御,强化数据安全。基于“永不信任,始终验证”原则,该架构采用数据为中心的安全策略,确保所有访问请求通过多因素认证及最小权限授权,减少横向移动风险。零信任支持《国防部数字现代化战略》等政策,推动网络安全从静态纵深防御向多层次动态防护演进。
支柱与原则
零信任架构包含七支柱,分别针对用户身份、设备状态、网络环境、应用程序、数据保护、可见性分析及自动化编排。
- 支柱
- 用户:通过多因素认证(MFA)和特权访问管理(PAM)实现动态身份验证。
- 设备:强制持续认证与补丁管理,统一设备卫生检查。
- 网络:逻辑和物理微分段,控制内部与外部流量。
- 应用与工作负载:容器化与微服务隔离,防数据泄露。
- 数据:加密存储与传输,关联敏感标记策略。
- 可见性与分析:行为分析、威胁检测与统一审计日志。
- 自动化与编排:SOAR自动化响应策略,缩短事件处理时间。
能力与用例
架构以能力分类,主要包括认证授权、数据保护、网络可见性、自动化编排等模块。例如:
- 动态连续认证:实时监控用户与设备行为,调整授权策略。
- 数据加密与防护:加密静态与传输数据,并通过DLP阻止信息泄露。
- 软件定义边界(SDP):基于身份验证隐藏资源,减少攻击面。
技术与标准
架构强调新兴技术如人工智能(AI)、机器学习(ML)对威胁检测的增强,并与NIST SP 800-207零信任指南一致。与其他系统如ICAM架构和CS RA集成,确保跨域一致性。
转型规划与评估
采用渐进式迁移路径(成熟度模型),从基线到目标架构,涉及持续监控和风险评估,遵守联邦ZT战略与DOD标准。
总结
《Defense Zero Trust Reference Architecture 2.0》提供了零信任架构的全面框架,强调数据为中心、持续验证和自动化集成,旨在通过分段控制、动态策略和统一审计,实现全面安全防护。其战略目标与NIST、国防部政策一致,为零信任在联邦环境的实施提供详细指南。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载