科技云報道原創(chuàng)。?
如今安全業(yè)內(nèi)言必談零信任。
根據(jù)知名咨詢機構Gartner發(fā)布的2021年企業(yè)網(wǎng)絡技術成熟度曲線,零信任已走過了低谷期,進入了穩(wěn)步爬升的光明期。Gartner曾預測,到2023年,60%企業(yè)會逐步淘汰虛擬專用網(wǎng)(VPN)方式,采用零信任網(wǎng)絡訪問來進行遠程方案。
目前,美國政府已經(jīng)正式開啟零信任戰(zhàn)略。2021年5月,美國總統(tǒng)簽署了行政命令,強制要求政府部門全面邁向零信任架構。在隨后的《2022財年預算案》中,美國防部要求撥款6.15億美元用于與零信任網(wǎng)絡安全架構相關的工作。
過去幾年,海外已有多家零信任SaaS公司登陸資本市場。其中的龍頭企業(yè)Okta,股價四年成長超10 倍,市值從2017年上市首日的21億美元,達到如今的390億美元。
在國內(nèi),零信任廣闊的市場前景,吸引了騰訊、阿里、華為等大廠,深信服、奇安信、綠盟科技等安全廠商紛紛布局。
毋庸置疑,作為無邊界化趨勢下的新安全理念,零信任正在坐上神壇。
被“封神”的零信任有多神?
1994年4月,Stephen Paul Marsh在斯特林大學的計算的安全性博士論文中創(chuàng)造了“零信任”一詞。
Marsh的工作是對信任的徹底研究,他認為零信任是一種有限的東西,可以用數(shù)學結(jié)構來描述,而不是簡單的對抗性或純粹的人類現(xiàn)象。
Marsh推測,在保護計算系統(tǒng)、應用程序和網(wǎng)絡方面,零信任勝過不信任。
到了2010年,另一大神John Kindervag創(chuàng)建了Zero Trust Model of Cybersecurity(網(wǎng)絡安全零信任模型)。他認為零信任有幾個核心概念:
安全設備上不再有可信和不可信的接口不再有可信和不可信的網(wǎng)絡不再存在可信和不可信的用戶要求信息安全專業(yè)人士將所有網(wǎng)絡流量視為不可信信任是一個概念,需要構建一種新的信任模型可以看到,零信任的目的是通過改變信任模型減少內(nèi)部人員濫用的誘惑,提高網(wǎng)絡犯罪在得逞之前被發(fā)現(xiàn)的幾率。
11年后的今天,John對零信任進行了反思,并強調(diào):不要把零信任稱為產(chǎn)品,也不要試圖圍繞零信任創(chuàng)建一個標準——“零信任”是一種策略。
Fortinet北亞區(qū)首席技術顧問譚杰認為,零信任分為狹義概念和廣義概念。
其中,狹義概念叫零信任網(wǎng)絡訪問(ZTNA),解決的是人、用戶、物、設備和終端的信任問題?!坝梢粋€控制點控制它怎樣對 IT 資源進行訪問,授予它什么權限”。
廣義概念指 NIST 提出的零信任架構(ZTA),它是基于數(shù)據(jù)的安全,從各方面采集多種數(shù)據(jù),包括網(wǎng)絡數(shù)據(jù)、安全數(shù)據(jù)、終端數(shù)據(jù)、身份數(shù)據(jù)等,利用這些數(shù)據(jù)做信任的計算和決策,真正動態(tài)的判斷全網(wǎng)安全態(tài)勢,最終做好決策后,再交給部署在整個數(shù)字架構中各種各樣的決策執(zhí)行點,來決定是否允許此次訪問以及能訪問到何種程度。
簡言之,零信任是一種理念或戰(zhàn)略框架,它主要聚焦在用戶身份與IT資源之間的互動關系、訪問權限上。它通過一種持續(xù)的動態(tài)評估手段不斷分析整個網(wǎng)絡訪問的安全態(tài)勢,然后動態(tài)的授予訪問者權限。
在零信任理念的引導下,安全體系架構由“網(wǎng)絡中心化”走向“身份中心化”,其本質(zhì)訴求是以“人”為中心進行訪問控制,在不可信的網(wǎng)絡環(huán)境中,以身份為核心,基于認證和授權的訪問控制管理重構可信的、安全的網(wǎng)絡框架,滿足異構網(wǎng)絡的安全需求,解決因網(wǎng)絡環(huán)境開放,用戶角色復雜引發(fā)的各種身份安全風險、設備安全風險和行為安全風險。
因此,與零信任安全架構相關的技術和組件主要包括:設備端安全管理組件(驗證設備)、用戶的統(tǒng)一身份管理(驗證用戶)、動態(tài)訪問控制網(wǎng)關(動態(tài)授予最小化權限)、智能安全大腦(持續(xù)自適應風險和信任評估),四個功能組件各有分工又互相聯(lián)動,達到為企業(yè)業(yè)務安全服務。
值得注意的是,建立零信任環(huán)境不僅僅是實現(xiàn)這些單個技術,而是應用這些技術來施行“無法證明可被信任即無法獲得權限”的理念。
企業(yè)需要從戰(zhàn)略上確定哪些技術有助實現(xiàn)這一理念,然后再去買入這些技術。
零信任如何走下神壇?
事實上,當前零信任的市場教育已經(jīng)告一段落,企業(yè)用戶最關注的其實是零信任如何落地的問題。
對于大多數(shù)企業(yè)來說,零信任架構的“落地”時機和方法依然存在諸多疑慮和爭議。與敏捷開發(fā)類似,零信任也是“條條大道通羅馬”,有多種框架和實現(xiàn)路徑。
對于不同行業(yè)、規(guī)模和需求的企業(yè)來說,如何理解零信任概念方法,如何選擇適合自己的零信任道路,如何提高安全技術和投資的有效性,這正是眼下企業(yè)用戶最關切的話題。
大家普遍認知上覺得零信任落地太難了,需要有很強的規(guī)劃驅(qū)動和投入決心,這讓很多企業(yè)用戶不免產(chǎn)生疑問:是不是只有像谷歌這樣的超大企業(yè)才能入局?零信任到底“跟還是不跟”?
總結(jié)業(yè)界普遍認為零信任落地的難點,主要集中在這樣幾個方面:
?第一,難以找準落地場景。零信任面向的場景主要可以分為兩大類,一是用戶通過設備對業(yè)務資源的訪問,用戶包括員工、外包、第三方等,接入多樣的終端(PC、移動端、IOT等)、應用(Web、客戶端)、業(yè)務(研發(fā)設計、呼叫中心、運維等)等,組合出復雜的場景;二是業(yè)務資源之間的調(diào)用和交換。這個過程中會涉及到企業(yè)各個業(yè)務、客戶的身份認證系統(tǒng)的對接,不僅認證接口和協(xié)議非常繁雜,用戶很難厘清零信任與內(nèi)部已有的多種安全能力以及大量業(yè)務的關系,同時對終端與數(shù)據(jù)的安全防護也帶來了極大挑戰(zhàn)。
第二,難以改造現(xiàn)有安全體系。這是零信任落地當前面臨的最大的挑戰(zhàn),也是許多用戶始終無法下決心落地零信任的最大原因。在用戶的概念里,零信任是一次對傳統(tǒng)網(wǎng)絡安全框架的推翻和顛覆,想要實現(xiàn)零信任,必須要從零開始。
第三,成本高、投入大,難以持續(xù)管理。既然業(yè)界普遍認為零信任是對傳統(tǒng)網(wǎng)絡安全框架的重構,那就難免會將零信任建設當做是一項非常巨大的工程。
涉及業(yè)務雜,管理節(jié)點多,運維周期長,需要投入巨大的經(jīng)濟和精力成本進行建設和持續(xù)管理,將會給企業(yè)造成巨大的負擔。
第四,難以評估實施效果和價值。就像安全至今還在想盡辦法證明自己的價值一樣,零信任也需要面對這樣的拷問。
但零信任是一種理念而非技術,難以在落地之前用具體成果來進行評估。
這樣一來,作為安全人員,難以證明價值來獲取項目資源;作為企業(yè)經(jīng)營者,也無法獲得評估來增強自己對零信任的信心,陷入了“跟不跟”的兩難境地。
第五,用戶的使用習慣要改變。對企業(yè)用戶來說,實行零信任后,原有的一些工作流程會發(fā)生改變,也需要企業(yè)花時間去適應這一新模式。
以上這些問題是否真的無法解決呢?
其實對于企業(yè)來說,零信任是安全理念戰(zhàn)略的終極目標,不能一蹴而就。
首先,零信任的落地不是一次對傳統(tǒng)網(wǎng)絡安全框架的顛覆,不能剛開始就有大投入,也不是一次性規(guī)劃,而是從解決自身最重要的問題場景切入,通過踩坑積累經(jīng)驗,后續(xù)延展覆蓋更多場景?!芭c原有安全建設的兼容和匹配”才是評估零信任解決方案優(yōu)劣的重要指標。
其次,零信任落地并沒有想象中那么難,也并不是超大企業(yè)的專屬,難的其實是企業(yè)找準場景、定好目標,讓零信任與業(yè)務充分結(jié)合;基于業(yè)務場景和現(xiàn)有安全能力進行改造、升級和能力聯(lián)動。
再次,對于零信任價值的評估,盡管不同的用戶對安全價值和業(yè)務價值的衡量標準有所差異,但只要遵循“安全價值+業(yè)務價值>所需投入”這一基本原則,就能夠從兩者的差值中評估場景收益,從而證明零信任的價值。
最后,從成本上看,如果將數(shù)據(jù)泄露的成本考慮在內(nèi),企業(yè)所需要付出的成本也不會比當前采取的措施代價更加高昂。
除此之外,零信任想要更加順利地實現(xiàn)落地,不僅需要用戶側(cè)對于業(yè)務和場景的理解,還需要零信任的解決方案和產(chǎn)品真正逾越過“技術”的大山。
不僅要能夠具有先進的技術優(yōu)勢,領先的產(chǎn)品理念,對于用戶的場景有更好的理解,對傳統(tǒng)的網(wǎng)絡安全框架有更便捷的適配,還需要在零信任落地和后續(xù)管理的過程中,智能權限、極簡運維。用輕量化的方式降低用戶的建設和維護成本,用更成熟的能力幫助用戶完成新一代網(wǎng)絡安全框架的轉(zhuǎn)型。
歸根結(jié)底,零信任成功落地的前提是“找準落地場景”,“厘清零信任與安全、業(yè)務的關系”。
換句話說,零信任的落地必須是以對業(yè)務運行產(chǎn)生正向的作用和價值,切實解決問題為目標,零信任的應用需要基于當前的業(yè)務場景來實踐,找準落地場景是零信任落地的關鍵,也是出發(fā)點。
- 世間將再無松下電視:松下官宣解散家電子公司并徹底放棄電視機業(yè)務
- 雅迪集團與南都電源簽署協(xié)議:攜手共繪固態(tài)電池未來藍圖
- 美媒聚焦比亞迪“副業(yè)”:電子代工助力蘋果,下個大計劃瞄準AI機器人
- 微信零錢通新政策:銀行卡轉(zhuǎn)入資金提現(xiàn)免手續(xù)費引熱議
- 消息稱塔塔集團將收購和碩印度iPhone代工廠60%股份 并接管日常運營
- 蘋果揭秘自研芯片成功之道:領先技術與深度整合是關鍵
- 英偉達新一代Blackwell GPU面臨過熱挑戰(zhàn),交付延期引發(fā)市場關注
- 馬斯克能否成為 AI 部部長?硅谷與白宮的聯(lián)系日益緊密
- 余承東:Mate70將在26號發(fā)布,意外泄露引發(fā)關注
- 無人機“黑科技”亮相航展:全球首臺低空重力測量系統(tǒng)引關注
免責聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準確性及可靠性,但不保證有關資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網(wǎng)站對有關資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權或存在不實內(nèi)容時,應及時向本網(wǎng)站提出書面權利通知或不實情況說明,并提供身份證明、權屬證明及詳細侵權或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關文章源頭核實,溝通刪除相關內(nèi)容或斷開相關鏈接。