《零信任发展研究报告(2023年)》-39页_1mb
报告摘要
零信任发展研究报告(2023年)总结
一、报告背景与概述
- 背景:数字经济加速发展,推动企业IT架构从网络边界防护转向基于零信任的安全模式,零信任技术已成为安全领域的关键趋势。
- 报告目的:总结2021-2023年零信任产业的发展变化,分析供应侧能力生态及应用侧痛点,提出发展建议。
- 结构:分为理论价值、产业发展、应用洞察与技术趋势四个部分。
二、零信任的理论价值与作用
- 核心理念:零信任以“永不信任,持续验证”为原则,打破传统网络安全边界,避免默认信任。
- 解决传统安全问题:
- 弥补缺陷:提供动态权限控制、资源粒度细化防护、最小权限原则、资源隐身能力。
- 应对新型威胁:
- 供应链攻击:上升至年增长率742%,通过访问控制限制供应商权限。
- 勒索软件:通过微分段、持续验证、多因子动态认证降低风险。
- 公共数据开放:统一身份管理、最小权限分配,保障开放安全。
- 标准与政策:
- 美国:发布《零信任战略》、《执行路线图》,推动联邦政府迁移至零信任架构。
- 其他国家:英国、加拿大、新加坡陆续出台相关政策。
- 中国:发布《网络安全产业高质量发展三年行动计划》,支持零信任技术创新与应用。
三、零信任产业生态发展分析
- 供给侧生态:
- 能力框架:零信任核心能力建设包含六大领域(身份、网络、终端、应用、数据、管理)。
- 产品分布:89%企业支持ZTNA(南北向流量),84%支持ZTAA(东西向流量),25%支持微隔离;71.4%具备SaaS服务。
- 生态联动:供方需与身份、终端、安全管理产品联动,实现能力协同。
- 行业应用:
- 金融、电信是落地较早的行业,三年间客户增长明显(金融:2022年82.1%企业用户;电信:2022年85.7%)。
- 落地尚处于中小规模阶段,多数企业仅服务于少量客户(如各行业纳管用户数<10例占比50%)。
- 实践应用:
- 微隔离:主要应用于工作负载隔离,但推广不均衡。
- 软件定义边界:主要用于远程访问员工纳管,尤其在电信行业需求较高。
- 应用场景:远程办公、多分支机构互联、开发测试环境(占比共半)。
四、零信任应用侧面临的挑战
- 落地部署困难:
- 成本顾虑:企业倾向于利旧已有安全产品,避免重复建设。
- 责任划分:多部门协同需清晰界定责任边界。
- 身份集成问题:老旧系统身份体系与零信任统一身份认证冲突。
- 内驱力不足:多数落地依赖企业主动推动,政策驱动效果有限。
- 运营管理挑战:
- 策略冲突:网络安全与应用层访问法则需统一协调。
- 运营碎片化:缺乏统一策略管理,策略灵活性不足影响用户体验。
五、零信任技术未来发展趋势与建议
- 技术趋势:
- 建设全局性零信任平台:整合身份、终端、应用、网络、数据防护能力,贴合业务需求。
- 统一流量策略管理:解决边界火墙、微隔离等技术拼接带来的值守难题。
- 实现身份穿透:通过接口改造,确保全流程中身份透传,监控业务访问链路。
- 产业发展建议:
- 提升技术分化度,避免同质化竞争。
- 促进全产业链协作,推动生态繁荣,提升供应链协作效率。
- 引入成熟度评价模型,指导企业逐步实施。
- 构建垂直领域标杆案例,增强落地信心。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载