中国信通院-数字化时代零信任安全蓝皮报告-2021年-_62页_2mb
报告摘要
数字化时代零信任安全蓝皮报告总结
核心内容概述
本报告由中国信息通信研究院云计算与大数据研究所与腾讯云计算(北京)有限公司联合发布,聚焦于零信任安全理念在企业数字化转型中的关键作用。报告指出,随着云计算、大数据、物联网等技术的广泛应用,传统安全架构已难以满足企业日益复杂的安全需求。零信任安全通过打破“默认信任”的模式,提供更加灵活、精准的安全防护,成为应对企业数字化转型安全挑战的重要解决方案。
主要观点
1. 企业数字化转型带来的安全挑战
- 技术转型:云计算、容器化等技术的使用,使资源粒度细化,传统边界防护失效。
- 空间扩展:无界办公、供应链协同等场景,使企业面临更多跨边界数据访问与安全控制问题。
- 产品服务创新:新零售、物联网等业务形态,引入新的安全威胁,如刷单、撞库、终端入侵等。
2. 零信任安全理念与架构
- 理念:永不信任,持续验证,打破传统“以网络为中心”的防护方式,转向“以身份为中心”的访问控制。
- 核心组件:
- 控制平面:负责策略下发与访问控制。
- 数据平面:负责资源访问时的安全连接建立。
- 策略引擎、控制引擎、安全代理:三者协同实现对访问行为的持续评估与控制。
- 关键优势:
- 实现最小权限访问,降低攻击面。
- 支持动态授权,实现更细粒度的访问控制。
- 提供持续安全防护,实现从接入到访问的全生命周期管理。
3. 零信任与企业数字化转型的协同发展
- 零信任可有效解决技术转型、数字化空间和产品服务创新带来的安全问题。
- 技术转型:支持混合云、分布式架构下的安全策略统一管理。
- 数字化空间:满足远程办公、多终端访问的安全需求。
- 产品服务创新:增强对新零售、物联网等新型业务的安全防护能力。
4. 零信任的关键技术
- 多源数据信任评估技术:通过多维度信息评估访问主体的信任等级。
- 安全代理技术:实现访问行为的统一管控,支持多种部署模式(Web代理、隐身网关、网络隧道网关、API网关)。
- 网络隔离技术:保障东西向流量安全,支持微隔离。
- 身份安全技术:包括IAM、SSO、MFA等,实现高效用户管理。
- 终端安全技术:支持BYOD与多样化终端的安全防护,如应用沙箱、数据不落地、MDM系统等。
关键信息
1. 零信任应用场景
- 通用场景:包括无界办公、混合云、企业异地分支接入、第三方协作等。
- 重点行业场景:
- 银行:应对分支机构接入、对外开放接口、远程办公等安全挑战。
- 互联网:支持多业务系统访问、终端安全合规接入、自动化威胁阻断。
- 通信:解决业务暴露面大、运维复杂、传统VPN不足等问题。
- 物流:提升终端安全、统一身份与权限管理、实现安全产品协同。
- 能源:应对物联网终端异构、身份授权复杂、原生安全缺失等问题。
- 地产:解决终端安全意识不足、数据泄露、远程访问延迟等问题。
2. 零信任发展趋势
- 应用不断成熟:零信任成为安全体系升级的重要选择。
- 与原生安全理念融合:推动构建全因子信任安全架构,实现更全面的安全管理。
- 与广域网络融合:SASE(安全访问服务边缘)成为实现网络边缘安全接入的重要方向。
附录:行业用户案例
- 某金融机构:采用SDP方案实现多地安全接入,统一身份认证,隐藏关键业务系统。
- 某互联网游戏公司:通过零信任实现统一访问控制,整合SSO和SOC,提升终端安全与威胁响应能力。
- 某电信运营商:基于SDP实现营业厅统一安全接入,支持身份认证与访问控制。
- 某地产平台:通过终端检测插件与零信任网关结合,实现全球员工安全接入,解决时延与多因子认证问题。
总结
零信任安全理念正在成为企业应对数字化转型安全挑战的核心手段。它通过动态访问控制、最小权限原则和持续验证机制,有效解决了传统边界防护的局限性。随着技术与制度的协同演进,零信任安全正在向更广泛的行业场景和更成熟的解决方案演进,成为构建全因子信任安全架构的重要支撑。未来,零信任将与SASE、原生安全理念等进一步融合,实现企业端到端安全与边缘安全接入。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载