Capgemini-零信任:从渴望到快速实施(英)-2024-7页_2mb
报告摘要
信任的终结:从愿景到快速实施
零信任理念
零信任的基本原则是“信任不能盲目”。任何访问请求,无论发起者的位置,都必须经过严格的验证,确认其满足动态、基于上下文的信任评估条件后,才能被授予访问权限。系统默认状态是“一切皆易受攻击”。
快速普及的发展态势
2021年,美国政府规定联邦机构需在2024年前采用零信任原则,并指出了依托NIST和CISA等机构发布的、无厂商绑定的框架标准,以助企业向零信任方法论过渡。
转向零信任:愿景与结构
转向零信任不只是更新技术,更是一场深度变革,影响组织的治理、运营模式、架构设计、流程乃至技术选择。高层认同是关键,企业领导者需要以全范围方法制定长期转换方案,明确目标成本与最优技术路线,确保不同业务单元协同一致,以降低总拥有成本。
零信任在网络攻击下的关键性
传统网络安全模型面临远程办公普及、网络边界模糊等挑战。零信任通过将防护措施移近资产、实现微分段等手段,弥补传统模型中的“软中心”安全漏洞,并适用云部署增长和地缘政治紧张背景下的日益增长的攻击风险。
CISA的零信任成熟模型
根据CISA框架,零信任有五个支柱(身份、设备、网络、应用、工作负载)和三大底层基础(可见性与分析、自动化与编排、治理)。每一部分贡献信任信号与指标,支撑智能访问控制决策。这要求改变传统的安全责任分配,对变革管理提出更高要求。
智能决策
零信任的核心组件是策略引擎,整合多样数据源,经由信任算法生成访问决策,支持自动化和上下文感知决策,实现动态最低权限访问与连续监控。
案例分析:跨国药企应用与Capgemini方法论
成功案例显示零信任能提升用 户体验、减少攻击面、执行最小权限原则、支持远程访问,并在并购整合中简化流程。Capgemini作为服务提供方,从文化分析、战略评估到体系搭建提供全流程咨询服务,从规划到部署和后续管理提供整体解决方案。
总之,零信任是一种必需的安全哲学与治理模型,支持实现动态、基于上下文的访问控制,提高了安全性的同时,有助于设计更合理、更高效的网络安全架构,是适应远程工作、云应用和日益复杂网络环境的一把必要钥匙。
试读结束,高清完整版pdf/doc/ppt,请点下载