2023-09-11-易安联_云计算开源产业联盟-零信任关键技术白皮书_35页_7mb
报告摘要
零信任关键技术白皮书总结
发展概况
零信任理念起源于2004年耶利哥论坛对“去边界化”安全解决方案的探索,2010年由Forrester提出“零信任”概念(默认不可信,持续验证)。随着云计算、远程办公需求增加,企业原有的边界安全模型失效,零信任应运而生。2020年NIST发布SP 800-207《零信任架构》,标志着标准化进程加快。近年来,零信任相关标准与产业实践快速发展。
核心理念与基本原则
- 基本假设:网络空间处处不信任,所有访问主体(用户、设备、网络、应用)默认不可信。
- 四大原则:
- 受保护资源覆盖企业所有数字资产;
- 访问控制与网络位置无关;
- 基于最小权限原则;
- 安全控制依赖动态上下文验证。
技术全景
零信任建设涉及四大关键技术:
- 可信身份与认证:用户、设备持续验证,结合SSO、MFA等多因子认证。
- 数据隔离保护:终端沙箱、网络微隔离、远程浏览器隔离等技术保护数据流转安全。
- 动态访问控制:基于环境与风险的精细化权限管理。
- 自动化响应与可视化:统一策略编排、自动化安全响应及审计日志分析。
实施参考架构
- NIST零信任架构:包含策略决策点(PDP)、策略执行点(PEP)及多个数据输入源,注重持续诊断、合规与威胁情报。
- CSA SDP架构:以身份为核心,实现基于动态策略的访问控制,强调网络安全边界软件定义。
典型实践与落地场景
- 谷歌BeyondCorp:基于设备与用户身份的无VPN访问控制,依托HR系统集成身份认证,实现零特权访问。
- 微软MCRA:集成身份认证、动态访问控制与自动化响应,保障多云及混合场景下的零信任防护。
- 远程办公场景:通过SDP替代VPN,基于身份与设备认证实现安全接入及数据隔离。
- 数据防护场景:利用零信任安全工作空间,实现终端数据隔离、安全审计与最小权限控制。
总结
零信任通过“永不信任,持续验证”的理念重塑网络安全架构,强调动态策略、身份认证与自动化响应的协同。当前,零信任已成为企业应对云化、移动化安全挑战的核心方案,其技术发展与实施路径仍在演进中,需持续关注安全态势变化以优化防护策略。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载