《2021中国零信任全景图》分析报告_49页_7mb
报告摘要
《2021中国零信任全景图》总结
核心内容
《2021中国零信任全景图》(第二版)由云安全联盟大中华区(CSA GCR)发布,旨在全面展示中国零信任技术的行业生态,提供零信任实践的参考。文档收录了88家单位,较第一版增加了35%,涵盖甲方零信任实践者、原有安全厂商扩展零信任业务、以及零信任新兴创业公司三类。
主要观点
- 零信任理念:零信任以“从不信任,始终验证”为核心,强调在不可信网络中构建安全系统。随着云计算、物联网等技术的发展,传统物理边界被打破,零信任成为新一代信息技术安全架构的重要组成部分。
- 成熟度模型:2021年9月,美国CISA发布了《零信任成熟度模型》草案,提出五大支柱和三大跨领域能力,为零信任实践提供指导。国内云安全联盟大中华区正联合中国信通院制定中国特色的零信任能力模型。
- 驱动因素:
- 合规驱动:随着《数据安全法》和《个人信息保护法》的实施,数据安全成为国家战略,推动零信任在各行业的应用。
- 合需驱动:数字化转型加速了数据暴露面的扩大,促使企业寻求更全面的安全解决方案,以应对远程办公、物联网等新场景带来的安全风险。
关键信息
5.1 公司类型
- 甲方零信任实践者:如深信服、腾讯云、阿里云等,拥有强大的研发和安全能力,为零信任实践提供了良好的参考。
- 原有安全厂商增加零信任业务:如天融信、数字认证、白山云科技等,基于已有技术积累和产品经验,快速切入零信任市场。
- 零信任新兴创业公司:如七派互联、药盾的代、数逢科技等,专注于产品创新,更灵活地满足客户需求。
5.2 被保护对象
零信任主要保护以下对象:
- 数据:防止数据泄露和非授权访问。
- 应用:实现应用隐身、细粒度权限管控和业务安全。
- 设备/设施/工作负载:如终端设备、云主机、容器等,进行隔离与保护。
- API:新增分类,强调API安全代理、访问者身份鉴别和权限控制。
5.3 业务场景
- 数据交换:涉及跨系统数据流动的安全防护。
- 企业多云战略:在多云环境下实现统一的安全管理。
- 物联网:保障物联网设备和数据的安全。
5.4 业务类型
- 评估服务:对零信任能力进行评估。
- 治理服务:提供零信任治理方案。
- 其他服务:包括策略执行、安全防护等。
5.5 技术类型
- 身份认证与访问控制:如多因素认证、动态权限管理。
- 网络与数据加密:确保数据传输和存储的安全。
- 终端安全:包括终端设备的隔离与保护。
- API安全:API接口调用的安全防护。
5.6 服务模式
- 代理/网关部署:在被保护对象前端或本地部署防护产品。
- 策略决策:配合零信任策略决策点(PDP)实现动态保护。
5.7 部署架构
- 终端:终端设备的隔离与保护。
- 网络:网络层的安全防护。
- 应用:应用层的隐身与权限控制。
- 数据:数据传输与存储的安全。
- 云平台:云环境下的安全架构。
落地案例
- 深信服科技:为葛洲坝集团提供零信任安全办公解决方案。
- 天融信:参与某省公安大数据智能化安全建设。
- 数字认证:在医疗领域应用零信任安全架构。
- 白山云科技:实现远程访问的安全实践。
- 美创科技:为浙江省肿瘤医院提供数据安全建设最佳实践。
致谢
文档最后感谢了所有参与调研的单位和专家,强调了零信任生态的共建共享,以及各界对数据安全和网络安全的重视与支持。
结语
《2021中国零信任全景图》为甲方提供了全面的零信任实践参考,展示了零信任在不同场景和业务类型中的应用,推动了零信任技术在中国的落地和发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载