20210524-中国信通院-数字化时代零信任安全蓝皮报告(2021年)_62页_2mb
报告摘要
数字化时代零信任安全蓝皮报告总结
核心内容
本报告分析了数字化转型背景下,企业传统安全架构面临的挑战,并提出零信任安全理念作为应对方案。零信任安全打破传统以网络边界为中心的防护方式,转向以身份为中心,实现“永不信任,持续验证”的安全机制,以满足企业数字化转型过程中不断变化的安全需求。
主要观点
-
数字化转型带来安全挑战
- 技术转型(如云计算、微服务)导致资源粒度细化,安全防护策略需更精细化。
- 数字化空间扩展,如无界办公、供应链协同,引入更多安全隐患。
- 产品服务创新(如新零售、物联网)带来多样化的安全威胁,传统安全难以覆盖。
-
零信任安全理念与架构
- 零信任理念强调“默认不可信,持续验证”,将安全防护从网络边界转向访问主体。
- 架构分为控制平面和数据平面,策略引擎、控制引擎和安全代理协同工作,实现资源访问的信任评估和权限授予。
-
零信任与数字化转型协同发展
- 零信任解决数字化转型中的安全痛点,如混合云安全连接、远程办公安全、数据共享安全等。
- 数字化转型为零信任提供基础设施支持,推动其技术演进和制度变革。
-
关键技术支撑零信任落地
- 多源数据信任评估技术提升用户授权可靠性。
- 安全代理实现访问行为统一管控。
- 网络隔离技术保障东西向流量安全。
- 身份安全技术支持高效用户管理。
- 终端安全技术为多样化终端提供全方位防护。
-
应用场景与行业适配
- 零信任适用于无界办公、混合云、企业异地分支接入、第三方接入等通用场景。
- 在重点行业(如银行、通信、物流、能源、地产)中,零信任有效应对不同场景下的安全需求。
-
未来发展趋势
- 零信任应用日益成熟,成为企业安全体系升级的重要选择。
- 与原生安全理念融合,构建全因子信任安全架构。
- 与广域网络结合,实现端到端安全接入。
关键信息
- 零信任基本原则:默认一切参与因素不受信、最小权限原则、动态访问控制和授权、持续安全防护。
- 零信任核心组件:策略引擎、控制引擎、安全代理,分别负责信任评估、策略判定和策略执行。
- 零信任与传统安全对比:
- 安全信任范围:传统信任网络边界内部,零信任信任边界内外均不信任。
- 安全策略:传统采用固定策略,零信任采用实时调整策略。
- 安全防护方式:传统以网络为中心,零信任以身份为中心。
- 关键技术:
- 多源数据信任评估技术、安全代理技术、网络隔离技术、身份安全技术、终端安全技术。
- 行业案例:
- 某金融机构、某互联网游戏公司、某电信运营商、某地产平台均采用零信任SDP方案,提升安全接入效率和安全性。
结构清晰内容
一、数字化转型对传统安全架构的挑战
- 技术转型:云计算、微服务等技术削弱传统网络边界,带来新的安全风险。
- 空间扩展:无界办公、供应链协同等场景增加数据暴露面和访问复杂度。
- 产品创新:新零售、物联网等带来多样化的安全威胁,传统安全难以覆盖。
二、零信任安全理念与架构
- 理念:永不信任,持续验证,基于身份和行为进行动态授权。
- 架构:
- 控制平面和数据平面分离策略与数据交互。
- 策略引擎、控制引擎、安全代理协同工作,实现资源访问的全生命周期管理。
三、零信任在通用场景中的应用
- 无界办公:提升远程办公安全,限制资源可见性,降低攻击面。
- 混合云:统一安全策略,隐藏业务,实现多云安全接入。
- 企业分支机构接入:通过零信任实现高效、稳定、安全的远程接入。
- 第三方协作:统一身份和权限管理,降低安全风险。
四、零信任在重点行业中的应用
- 银行业:应对多分支接入、对外开放接口、远程办公等安全挑战。
- 通信业:降低营业厅业务暴露面,提升访问控制效率。
- 物流业:解决终端防护能力有限、身份权限管理困难、安全产品割裂等问题。
- 能源业:应对物联网终端异构、身份授权复杂、安全与业务解耦等挑战。
- 地产业:解决终端安全意识不足、数据防泄漏困难等问题。
五、零信任未来发展趋势
- 应用成熟:成为安全体系升级的重要选择。
- 与原生安全融合:构建全因子信任安全架构,实现所有IT要素的可信任或可恢复信任。
- 与广域网络融合:通过SASE实现端到端安全接入,提升企业网络边缘安全能力。
总结
零信任安全理念与架构为应对企业数字化转型带来的安全挑战提供了新的解决方案。其以身份和行为为核心,结合多源数据评估、动态授权、统一管控等技术手段,实现对资源访问的全面防护。随着技术、制度和应用的不断完善,零信任安全将成为企业安全体系的重要组成部分,并推动企业构建更加灵活、高效、安全的IT架构。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载