零信任安全模型的由来

众所周知,传统的网络安全架构理念是基于边界的安全架构。企业在构建网络安全体系时,把网络划分为外网、内网、隔离区(DMZ)等不同的区域,然后在边界上通过部署防火墙、WAF、IPS 等网络安全产品/方案进行防护。这种传统网络安全架构假设或默认了内网比外网更安全,在某种程度上预设了对内网中的人、设备和系统的信任,从而忽视内网安全措施的加强。于是,攻击者一旦突破企业的网络安全边界进入内网,常常会如入无人之境。

据有关机构调查分析,内部人员威胁是造成企业数据泄露的第二大原因。企业员工、外包人员等内部用户通常拥有业务的合法访问权限,一旦出现凭证丢失、权限滥用或非授权访问等问题,往往会导致企业的数据泄漏。外部黑客攻击是造成企业数据泄露的第一大原因。据美国Verizon 公司《2017 年数据泄露报告》分析指出,攻击者渗透进企业的内网之后,并没有采用什么高明的手段窃取数据,81% 的攻击者只是利用偷来的凭证或者“爆破”得到的弱口令,就轻而易举地获得了系统和数据的访问权限。现代复杂的企业网络架构已经不存在单一的、易识别的、明确的安全边界,传统安全边界在云业务的场景下逐渐失效。

而零信任模型没有基于网络位置建立信任,而是诉诸于更灵活的技术手段对动态变化的人、设备、系统进行识别、认证、访问控制和审计,以身份为中心的访问控制有效地保护网络通信和业务访问,从而成为数字时代网络安全架构演进的必然选择。

为什么需要有零信任安全模型?

安全边界逐渐模糊

传统网络往往通过物理位置的方式来判断威胁,但随着“云大物移”不断融入人们的生活,这种由物理上所划分的安全边界将逐步瓦解。

访问主体日趋多元

企业需要满足任意员工或合作伙伴,在任意时间、地点,通过任意设备对企业任意应用进行访问的需求,但却存在冒名登录、权限滥用等身份欺诈风险。

外网访问内网受阻

移动办公、远程办公成常态,很多员工要在公司以外的地方对内网系统发起访问;但往往访问流程复杂,且速度慢、易中断。

业务端口暴露面大

各类应用系统各自为界、相互独立,缺乏统一的安全管理标准;端口开放混乱,高危端口长期暴露,带来更大的安全风险。

静态权限遭遇瓶颈

传统基于IP/区域的静态访问控制机制,无法基于实时风险作出动态调整,不能有效保护核心业务。

内外部攻击愈演愈烈

内网过度信任,加大渗透风险;外部攻击手段不断升级,高级威胁频现。安全措施不能一尘不变,需要持续性的优化、改进。

创宇零信任网关产品概述

“创宇零信任网关” 是基于“零信任”安全体系打造的以身份认证与动态信任为基础的安全硬件产品。零信任网关不再依赖传统的防火墙物理边界进行访问管控;而是根据用户、设备、网络环境、访问行为等基于尽量多的数据源进行风险衡量,通过持续性的数据收集、校验与评估从而达到基于身份认证的动态安全访问控制。为企业应用和服务提供统一管理、统一防控、统一审计,保障企业应用和服务更安全、更可靠。

创宇零信任网关技术原理

创宇零信任网关通过可信代理、策略引擎以及信任评估引擎三个核心引擎实现零信任访问控制(如下图所示)。创宇零信任网关在收到请求后,会根据当前请求用户的网络参数、位置参数、环境参数以及历史画像进行智能评估,以判断当前请求放行后可能造成的风险等级,网关将根据风险等级决定对请求的处理,并将处理的结果持久化用于进行威胁情报分析等,将系统的安全及风险直观展示出来。

创宇零信任网关产品特性

提供随时随地的访问入口

企业信息化扩张的过程中,更多的Web应用被引入至日常办公中,员工每日需要频繁登录多种业务系统。创宇零信任网关消除物理逻辑边界,为员工提供随时随地可访问的统一入口,消除时间及空间的壁垒。

多因子身份认证

创宇零信任网关提供了多种用户认证方式,包括短信验证码、微信、OTP等;由“以网络为边界”演变成“以身份为边界“,在不可信的网络环境中,以身份为核心,基于认证和授权的访问控制管理重构可信的、安全的网络框架。

隐藏的网络接入

创宇零信任网关,集中应用管控,支持对HTTP、HTTPS网络协议的代理,方便用户从外网访问内网企业应用。

网络安全攻坚绝非一朝一夕可以完成,而零信任架构是数字企业长期现代化目标的关键要素。人们无法预测哪一天会出现哪些新的漏洞,或者攻击者会以何种方式进入自己的环境。所以绝对不能假定自己使用的任何特定用户、设备、应用或网络绝对安全,确保安全性的唯一合理方法是不信任任何人并验证一切

参考文章:

网络安全新架构:零信任安全 

深入了解创宇网络安全硬件产品--零信任(ZTSA)相关推荐

  1. 网络安全的新基石,从“零信任”开始

    2020年注定要和一个词紧紧联系在一起,那就是安全. 新冠疫情全球蔓延,几乎让所有人都开始谨慎地减少外出,与他人保持社交距离.与之对应的是,人们有了更多的时间花费在电子设备和网络世界当中. 相比较于病 ...

  2. 对话新经济人物|知道创宇杨冀龙:无边界网络时代已来,“零信任”正重构安防体系...

    [华西都市报消息]随着疫情加速企业拥抱互联网,业务不断上云,发生在云平台上的网络安全事件或威胁数量也居高不下.当企业打通内部.外部网络孤岛成为一种趋势,网络安防的诉求将随之发生怎样的改变? " ...

  3. 网络安全 — 零信任网络访问(ZTNA)

    目录 文章目录 目录 零信任网络访问(ZTNA) Identity-driven MFA(身份驱动的多因素身份验证) SDP(软件定义边界) 零信任网络访问(ZTNA) ZTNA(Zero-Trust ...

  4. 云原生大数据平台零信任网络安全实践技术稿

    近年来星环科技围绕着数据安全做了大量的工作,形成了一个数据安全的产品体系.本文主要给大家介绍下星环数据云基于零信任安全理念在网络安全上的思考与实践. 首先对星环数据云产品的安全需求进行梳理和分类,大致 ...

  5. 零信任网络安全——软件定义边界SDP技术架构指南

    基本原理+应用场景+落地实施,结合国内特点进行零信任架构技术指导. 近年来,国内信息与通信技术(ICT)发展迅速,各企业将新技术应用于商业环境,推动了其数字化应用与发展.与此同时,也出现了许多信息安全 ...

  6. 远程办公常态化,网络安全迫在眉睫,“零信任安全”的风口到了吗?

     关注ITValue,看企业级最新鲜.最价值报道! 图片来源于@unsplash | 新冠肺炎疫情已经持续了一个多季度,远程办公已经进入常态化发展.产业界和资本界的诸多行为也都在表达对这一市场的看好. ...

  7. 勒索软件、网络钓鱼、零信任和网络安全的新常态

    当疫情来袭时,网络罪犯看到了他们的机会.随着公司办公.政府机构.学校和大学从以往的工作模式转向远程线上办公模式,甚至许多医疗保健设施都转向线上,这种快速的过渡性质导致了不可避免的网络安全漏洞. 消费者 ...

  8. 实施基于零信任网络安全的设备控制

    零信任安全是一种数据保护策略,除非系统管理员进行彻底验证,否则网络边界内外的所有设备和实体都不受信任.Device Control Plus 可帮助管理员为其网络实施和自动化零信任安全协议,以确保对来 ...

  9. 美军网络安全 | 2020年底国防部将提供零信任架构

    文章目录 前言 一.国防部零信任架构推进计划 二.零信任引领国防部安全架构的转型 三.理解国防部网络安全架构的演进过程 一.国防部零信任架构推进计划 1.女性中将公布国防部零信任架构年底发布计划 20 ...

  10. 零信任,重构网络安全架构!

    文章目录 一.引言 二.传统安全架构的困境 三.零信任的概念 四.零信任的发展 五.零信任架构 5.1 设计/部署原则 5.2 零信任体系架构的逻辑组件 5.3 零信任架构常见方案 六.应用场景 6. ...

最新文章

  1. 在Windows上使用LaTeX
  2. JAVAOO 14 16章
  3. 把手机刷成服务器系统,旧手机改成云服务器
  4. C++第五章课后习题13
  5. Atitit bootsAtitit bootstrap布局 栅格.docx 目录 1. 简述container与container-fluid的区别 1 1.1.1. 在bootstrap中的布局
  6. 智能公交监控调度系统技术方案,等车不再等到心碎
  7. 软银将波士顿动力出售给现代;美国流行文化品牌“大嘴猴”被收购;盖茨基金会再投2.5亿美元抗疫 | 美通企业周刊...
  8. js返回浏览器的顶部
  9. sketch颜色和html颜色不一致,photoshop和sketch中图片色彩不一致的原因和解决办法...
  10. Flooding、Gossiping、SPIN、DD路由、Rumor路由这五个协议的区别和联系
  11. 游戏设计艺术学习笔记之——第一章 太初之始,有设计师
  12. Kotlin真的值得学习吗?
  13. Java中23种设计模式(随时不定时更新)
  14. 基于 Servlet + jsp 的企业财务管理系统设计与实现
  15. 安全邮箱是什么,163邮箱安全中心,安全邮箱怎么注册?
  16. python中图例legend标签内容_matplotlib设置legend图例代码示例
  17. 机械学习十大经典算法
  18. JS高级前端开发群加群说明
  19. 华硕天选3和神舟战神Z8那个好?
  20. 修改 /etc/pam.d/login, linux 本地账号密码无法登陆,一直返回 登陆的login界面

热门文章

  1. 【插值】插值方法原理详解
  2. 关于计算机取代学校的英语作文,关于网络教室将取代传统的教室英语作文
  3. python 校验邮箱格式、手机号格式
  4. 破解大众点评字体反爬
  5. PS软件Photoshop设置使用鼠标进行放大缩小设置
  6. nodejs设置镜像源
  7. 烟台联通云服务器项目,山东烟台联通dns服务器地址
  8. xh2.54母头转换为杜邦线母头
  9. ReMap:人类Chip-seq数据大全
  10. dev、test 和 prod 是什么意思?