20200906-招商证券-⽹络安全⾏业系列深度报告(四)_零信任_重构网络安全体系_38页_6mb
报告摘要
零信任:重构网络安全体系
核心内容
零信任架构是一种全新的网络安全技术框架,旨在应对企业业务复杂度增加、信息安全防护压力增大、网络边界模糊等问题。其核心思想是“默认不信任”,即对用户和设备进行持续的身份认证、动态授权和最小权限控制,从而提升企业在远程办公、多云、多分支机构、跨企业协作等场景下的安全防护能力。
主要观点
-
零信任架构的优势:
- 通过动态评估用户和设备的身份、权限和环境,实现最小授权。
- 防止内部攻击和外部攻击,提升整体安全防护能力。
- 适应多云和远程办公等新场景,解决传统边界防护模式的不足。
-
零信任的六大要素:
- 身份认证
- 最小权限
- 资产隐藏
- 微隔离
- 持续信任评估
- 动态访问控制
-
零信任的组件:
- 策略引擎(PE):负责根据策略和外部信息做出访问权限的最终决策。
- 策略管理器(PA):负责建立客户端与资源之间的连接,生成访问令牌。
- 策略执行点(PEP):负责启用、监视并终止主体与资源之间的连接。
关键信息
-
零信任的实施需要多种安全产品的组合,包括:
- IAM/IDaaS:统一身份认证与权限管理系统。
- 安全网关:基于SDP或现有NGFW、WAF、VPN进行技术升级。
- 态势感知、SOC、TIP:作为零信任的“大脑”,负责实时监测资产状态和威胁情报。
- EDR、云桌面管理:终端安全产品,用于拓展零信任架构至终端和用户。
- 日志审计:为策略引擎提供数据支持。
- 可信API代理:提供支撑作用。
-
零信任技术的实践将推动安全行业从硬件堆砌向解决方案和服务模式转型,提高厂商集中度,对研发能力强、产品线齐全的厂商更为有利。
-
国内外厂商布局:
- 美国厂商:如Okta、Google、ZScaler等,已通过自研或收购推出零信任解决方案,其成功主要得益于企业级客户对公有云的接受度高。
- 国内厂商:如启明星辰、绿盟科技、深信服、南洋股份、奇安信、安恒信息等,均推出了零信任整体解决方案,未来随着我国公有云渗透率提升,零信任SaaS业务将有较大成长空间。
投资建议
- 重点推荐:启明星辰、绿盟科技、深信服、南洋股份
- 关注:奇安信、安恒信息
风险提示
- 技术发展进度不及预期
- 网安行业景气度不及预期
可比公司估值对比表
| 证券简称 | 证券代码 | 19净利润 (百万) | 20净利润 (百万) | 21净利润 (百万) | 20PE | 21PE | PB | 市值(亿) | 投资评级 |
|---|---|---|---|---|---|---|---|---|---|
| 启明星辰 | 002439.SZ | 688 | 874 | 1113 | 39.2 | 30.8 | 6.6 | 342.5 | 强烈推荐-A |
| 绿盟科技 | 300369.SZ | 227 | 311 | 425 | 55.4 | 40.5 | 5.2 | 172.2 | 强烈推荐-A |
| 深信服 | 300454.SZ | 759 | 899 | 1220 | 101.5 | 74.8 | 21.5 | 913.0 | 强烈推荐-A |
| 南洋股份 | 002212.SZ | 401 | 597 | 833 | 45.8 | 32.8 | 3.1 | 273.5 | 强烈推荐-A |
| 奇安信-U | 688561.SH | -495 | -182 | 26 | -398.8 | 2791.4 | 7.5 | 725.8 | 未予评级 |
| 安恒信息 | 688023.SH | 92 | 133 | 190 | 134.8 | 94.0 | 12.2 | 178.8 | 未予评级(招商通信行业覆盖) |
零信任解决方案架构
零信任安全解决方案主要包括以下产品:
- 统一信任管理平台:基于身份认证、权限管理和安全审计。
- 安全访问网关:如基于SDP的网关或升级后的NGFW、WAF、VPN。
- 安全管理平台:负责实时监测和策略决策。
- 终端安全产品:如EDR和云桌面管理,用于终端和用户的访问控制。
零信任的部署方式
- 多分支机构企业:策略引擎和管理器作为云服务托管,终端资产安装代理或访问资源门户。
- 多云/云到云企业:在每个资源访问点前放置策略执行点,PE和PA可以位于云或第三方云服务中。
- 外包服务或非员工访问:PE和PA可作为云服务或局域网服务托管,安全代理用于控制访问。
- 跨企业协作:各方通过云服务进行访问,企业B的员工需安装代理或通过Web代理网关访问企业A的资源。
- 面向公众或客户的企业:零信任适用于客户或注册用户,但资产可能不属于企业,因此实施受限。
零信任的挑战与机遇
-
挑战:
- 企业需应对复杂的攻击面和暴露面。
- 62%的企业认为保护私有应用的访问端口是最大挑战。
- 61%的企业担忧内部用户权限过多的问题。
-
机遇:
- 零信任能有效解决上述问题,提升安全防护能力。
- 随着公有云渗透率提升和企业客户市场扩张,零信任SaaS业务将有较大成长空间。
- 国内厂商在零信任领域具有明显优势,尤其在研发能力和产品线齐全方面。
美国与国内市场差异
-
美国市场:
- 企业级客户主导,对公有云接受度高。
- 零信任SaaS模式成熟,如Okta和ZScaler。
- 客户平均拥有83个云应用,部分客户拥有200多个。
-
国内市场:
- 需求集中在政府和行业客户,以私有云为主。
- 零信任产品尚未完全SaaS化,但未来有较大发展潜力。
厂商布局情况
| 企业名称 | 主要产品/方案 | 产品特点 |
|---|---|---|
| 启明星辰 | 零信任安全管控平台 | 抽象用户、设备、服务和应用为身份,实现动态授权和持续认证 |
| 绿盟科技 | 零信任安全解决方案 | 模块化设计,涵盖终端安全、身份识别、网络安全、应用和数据安全等 |
| 奇安信 | 奇安信零信任安全解决方案 | 基于数字身份,实现加密、认证、强制授权和持续信任评估 |
| 深信服 | aTrust安全解决方案 | 增强信任和风险反馈控制,实现精确而足够的信任 |
| 天融信 | 软件定义安全SDSec解决方案 | 基于纵深防御模型,实现东西向流量防护和云安全服务 |
| 安恒信息 | 明御主机安全及管理系统 | 集成系统防护、网络防护、微隔离等,实现网络隔离与防护 |
| 迪普科技 | 网络安全风险管控平台 | 基于零信任理念,实现资产测绘、漏洞感知及运营管理 |
| 山石网科 | 山石云·格 | 提供流量和应用可视化、虚机间威胁检测与隔离、网络攻击审计与溯源 |
| 安博通 | 基于“零信任+”的流量威胁管控平台 | 融合应用微隔离、攻击面收敛、权限最小化等方法,实现更精准的应用控制 |
结论
零信任作为未来网络安全技术的重要发展方向,将推动安全行业向解决方案和服务模式转型,提升厂商集中度。随着国内公有云渗透率的提升和企业安全需求的增加,零信任相关产品将迎来新的增长机遇。建议关注研发能力强、产品线齐全的头部厂商,如启明星辰、绿盟科技、深信服、南洋股份,同时关注奇安信、安恒信息等新兴企业。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载