2020年零信任技术_37页_1mb
报告摘要
零信任技术发展报告总结
核心内容
本报告聚焦于零信任(Zero Trust)技术的发展现状、应用场景、实施建议及未来展望。零信任是一种新型的网络安全架构,其核心理念是“从不信任并始终验证”,适用于包括远程办公、大数据中心、云计算平台、物联网及5G等在内的多种应用场景。随着“新基建”和疫情的推动,零信任成为新一代网络安全架构的重要发展方向,其目标是提升网络安全性、敏捷性和稳定性,以适应日益复杂的网络环境和业务需求。
主要观点
1. 零信任技术的核心原则
- 网络始终处于潜在威胁中。
- 所有访问请求均需经过认证和授权。
- 安全策略应是动态的,基于多源数据进行实时计算。
- 以身份为核心,构建访问控制体系。
- 实施最小权限原则,限制资源可见性和访问权限。
2. 零信任安全架构及组件
- 控制平面:负责身份认证、授权和策略决策。
- 数据平面:负责安全连接和访问控制的执行。
- 关键组件:
- 信任评估引擎:持续评估主体和资源的信任等级。
- 访问控制引擎:基于上下文属性、信任等级和策略进行动态权限判定。
- 访问代理:负责建立和管理安全访问通道。
- 身份安全基础设施:包括4A、IAM、AD、PKI等,为零信任提供身份和权限管理支持。
- 安全分析平台:如终端防护、安全态势感知、威胁情报等,为信任评估提供数据支撑。
3. 零信任关键技术
- 现代身份与访问管理技术:支持多种身份验证方式,实现动态权限管理。
- 软件定义边界(SDP):构建虚拟边界,隐藏资源,提升访问控制的隐蔽性。
- 微隔离技术:实现细粒度的网络隔离,控制内部流量访问,防止横向攻击。
关键信息
国际产业发展
- 零信任在国际上已形成一定的产业规模,Google、Microsoft、Duo、OKTA等企业已推出完整解决方案。
- 2019年,美国国防部将零信任列为最高优先事项,并发布相关白皮书和建议。
- Forrester统计显示,已有超过10家厂商营收超过1.9亿美元。
国内发展现状
- 零信任概念已从理论走向实践,多家安全厂商(如奇安信、腾讯、阿里、华为等)推出零信任解决方案。
- 2019年,中国通信标准化协会CCSA TC8 WG3通过《零信任安全技术-参考框架》行业标准,2020年奇安信牵头制定《信息安全技术 零信任参考体系架构》国家标准。
应用场景
1. 远程办公
- 挑战:用户和设备多样性、资源暴露面增加、数据泄露风险上升。
- 解决方案:
- 构建基于身份的逻辑边界。
- 实现动态访问控制,限制未授权访问。
- 增强数据加密和访问审计能力。
- 典型案例:基于身份指纹和访问代理的零信任架构。
2. 大数据中心
- 挑战:内部流量增加、攻击面扩大、资源集中带来的安全风险。
- 解决方案:
- 实施微隔离技术,实现精细化访问控制。
- 建立安全接入区,控制外部访问。
- 通过持续信任评估,动态调整访问权限。
- 典型案例:通过沙箱和API接口实现资源隔离和访问控制。
3. 云计算平台
- 挑战:云环境复杂、共享技术漏洞、开放API带来的风险。
- 解决方案:
- 实现细粒度访问控制和动态授权。
- 部署基于SDP和微隔离的安全架构。
- 建立统一的身份管理机制和安全策略自动化配置。
- 典型案例:通过微服务管理平台实现服务间的安全通信和访问控制。
4. 物联网
- 挑战:终端设备安全短板、接入管理困难、攻击易于成功。
- 解决方案:
- 部署边缘接入管理设备。
- 建立设备标识和安全基线库。
- 实现基于身份的访问控制。
- 典型案例:基于设备指纹和边缘网关的零信任架构。
5. 5G应用
- 挑战:网络切片、边缘计算带来的安全风险;内部和外部攻击面扩大。
- 解决方案:
- 建立统一的身份管理机制。
- 实现细粒度用户访问控制。
- 加强信任评估和动态策略配置。
- 典型案例:基于5G架构的安全标识和认证机制,实现身份保护和访问控制。
实施建议
1. 使用范围
- 零信任适用于所有需要安全访问控制的场景,尤其适合高价值资源和复杂网络环境。
- 是否采用零信任应基于当前安全问题、未来业务需求、技术成熟度和合规要求综合判断。
2. 实施规划
- 最佳时机:与企业数字化转型同步推进。
- 关键人物:需安全部门或信息化部门牵头,联合其他相关部门协同推进。
- 优先级策略:
- 能力优先型:先构建部分核心能力,再逐步扩展。
- 范围优先型:先覆盖多业务场景,再提升能力。
3. 技术实现
- 实施过程分为准备、部署、运行三个阶段。
- 准备阶段:
- 识别系统资产,明确保护目标。
- 梳理访问路径,确定业务暴露面。
- 制定零信任组件配置和实施方案。
- 部署阶段:
- 实施网络改造,部署零信任组件。
- 连接身份安全基础设施和安全分析平台。
- 建立动态访问控制机制。
- 运行阶段:
- 持续监控和评估安全策略。
- 实现安全编排自动化,提升响应效率。
思考与展望
1. 技术挑战
- 零信任技术尚处于发展初期,存在信任评估、身份管理、数据加密等技术瓶颈。
- 需要加大技术研发投入,推动其在5G、物联网等场景下的成熟应用。
2. 政策与标准
- 国家应出台相关政策,推动零信任技术发展。
- 加快编制适应中国国情的零信任安全标准,促进产业协同与推广。
3. 产业协同
- 需要产学研用协同合作,推动零信任与传统安全架构的融合。
- 开展试点示范,积累实践经验,推动大规模部署。
4. 企业部署
- 企业应逐步推进安全体系从“网络中心化”向“身份中心化”转变。
- 通过分阶段实施,完善网络安全保障体系,建立自适应安全防御能力。
总结:零信任作为一种新型网络安全架构,正在从概念走向落地。其核心思想是“从不信任并始终验证”,通过身份管理、动态授权和持续信任评估,有效应对远程办公、大数据中心、云计算、物联网和5G等场景下的安全威胁。在国内,零信任已进入标准化和规模化发展阶段,相关政策和标准正在逐步完善。企业应结合自身业务和安全需求,分阶段推进零信任部署,提升整体网络安全水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载