零信任:应对人为错误引起的网络威胁

元宇宙开发者
• 阅读 104
德迅云安全调查显示,74%的安全漏洞可追溯到人为错误,即员工故意做他们不应该做的事情,或者成为不良行为者的牺牲品,从他们那里获得访问权限或信息。多年来,单次泄露的成本不断上升,到2023年达到430万美元。
零信任:应对人为错误引起的网络威胁

随着企业IT基础设施的变化,不良行为者也通过改变攻击方法和数量而不断发展。在具有多个故障点的数字化、分布式IT环境中,以边界为中心的安全观不再成立,这使得不良行为者更容易侦察和利用漏洞。

据调查显示,74%的安全漏洞可追溯到人为错误,即员工故意做他们不应该做的事情,或者成为不良行为者的牺牲品,从他们那里获得访问权限或信息。多年来,单次泄露的成本不断上升,到2023年达到430万美元。

为什么零信任是当前的需要
威胁暴露格局已演变为复杂的网格,因此需要的不仅仅是以周边为中心的安全方法。

零信任是一种可以实现更简单的网络基础设施、更好的用户体验和改进的网络安全状况的方法。它根据上下文强制执行访问策略,包括用户的角色和位置、他们的设备以及他们请求的数据。它阻止整个环境中的不当访问和横向移动。

正如任何其他基础性转变一样,零信任安全方法也面临着挑战。

为零信任奠定基础
企业发现很难转向零信任安全模型,因为从本质上讲,它要求人们从传统安全方法的三个关键支柱上进行思维转变:

信任边界:传统安全实践采用可信任访问的角色。它与以边界为中心的视图配合使用,建立基于网络的连接并授予对该网络上的系统的访问权限。零信任颠覆了这一点,假设信任范围不够,而是要求每个利益相关者建立身份并根据工作负载进行访问。

网络提供安全性:传统企业安全性围绕防火墙、虚拟专用网络(VPN)或专用物理网络连接。事实证明,这些措施不够充分、成本高昂且难以管理。零信任安全模型消除了对许多此类网络技术的需求,从而节省了成本并提供了更大的灵活性。

身份识别与访问管理:零信任架构通过准确的用户权限提供与工作负载的安全连接,同时确保应用拥有最新的身份和访问管理(IAM)政策。

零信任五点企业战略
零信任始于“永不信任,始终验证”但超出了身份和安全访问的范围。威胁可能来自外部和内部,因此需要进行全面的风险评估,以查明重要数据、IT资产、潜在威胁和潜在攻击媒介(包括来自内部人员的攻击媒介)。

以下是企业在实施零信任安全方法时需要考虑的六个关键点:

映射数据流:了解哪些用户或应用需要特定访问权限至关重要。关键是部署具有多重身份验证和最小权限访问原则的IAM,并辅之以定期审核和调整。

基于上下文的策略:零信任方法假设策略根据上下文验证访问请求。这包括用户身份、请求来自的设备、请求的位置、要访问的数据类型以及正在访问的应用。这确保了只有那些有既定“理由”的人才能参与其中。可以访问特定资产并防止“不受信任”的网络访问其无权访问的工作负载和数据。

减少攻击面:由于用户直接连接到他们需要的应用程序和其他资源,因此他们没有连接到网络。这消除了横向移动并防止受损设备感染其他资源。通过这种架构,应用对互联网来说是不可见的,因此它们无法被单独发现和攻击。

提高员工安全意识:为了获得最佳结果,所有员工必须充分理解并遵守正确的安全实践。必须实施严格的培训计划,以确保每个人都具备在信任之前进行验证的知识和技能。培训需要是一个持续的过程,并且应该定期进行测试来衡量改进情况并了解谁可能需要更有针对性的培训。

通过模拟演练进行测试:在所有环境中,必须制定计划,跨工具为已发现的漏洞更新实施补丁,并制定一个流程来了解对其他工具的影响安全工具和事件响应。然而,仅仅制定计划并不总是足够的。应定期进行红队和紫队训练。最重要的是,需要定期进行事件响应桌面演习,以便各方了解自己在遭受攻击时的角色,以及在最坏的情况下如何执行网络恢复。

如何避免零信任产生的风险:WAAP全站防护,全站防护是基于风险管理和WAAP理念打造的安全方案,以“体系化主动安全” 取代安全产品的简单叠加,为各类Web、API业务等防御来自网络层和应用层的攻击,帮助企业全面提升Web安全水位和安全运营效率。

WAAP全站防护区分事中阶段,从网络安全、应用安全、业务安全、API安全各层面,为Web应用提供全面安全防护闭环

零信任:应对人为错误引起的网络威胁

这些行动将帮助企业确保对即将发生的攻击进行一致的验证、准备和准备,无论防御措施如何。当前需要的是一种安全策略,其中策略的应用基于最低特权访问和严格的用户身份验证的上下文,而不是假定的信任。换句话说:永远不要信任,永远要验证。

点赞
收藏
评论区
推荐文章
专注IP定位 专注IP定位
1年前
网络空间测绘系统的商业应用
随着网络空间的不断发展和扩展,网络安全已经成为当今社会面临的重要挑战之一。为了有效应对网络安全威胁,网络空间测绘系统应运而生,成为网络安全领域的重要工具。网络空间测绘系统不仅能够帮助安全研究人员进行研究和管理,还能为企业评估网络暴露面、进行攻防演练以及实现
玩转云端|天翼云边缘安全加速平台AccessOne实用窍门之让办公访问安全、高效又稳定
天翼云AccessOne零信任服务提供统一平台进行身份和设备管理。企业可根据员工角色、组织进行精细化授权,以及终端、网络环境等维度灵活配置访问准入标准,同时持续监测访问流量行为和终端安全状态,发现异常即采取动态调整权限或阻断等手段进行处理。在解决复杂企业人员远程接入、权限混乱等安全问题同时,也能有效识别钓鱼攻/击、VPN账密泄露入侵行为,并帮助企业及时响应和处置。
天翼云发布边缘安全加速平台AccessOne,四大产品能力助力企业安全高速发展
为了在不可信网络中构建信任的安全系统,AccessOne推出零信任服务,基于零信任安全理念和架构,依托天翼云边缘节点,以身份认证与动态评估为基础,打造全新的企业安全远程访问能力,提供更安全、便捷、统一的接入服务。通过零信任控制面服务,天翼云助力客户有效进行统一管控、策略下发,实现身份可信、设备可信和行为可信;通过零信任数据面服务,天翼云可为客户提供包括智能选路、解除安全威胁的全方位保障。
网络审计:为什么定期检查您的网络很重要
在数字化时代,网络安全成为组织和个人必须面对的重要挑战。网络审计是一种关键的安全措施,通过定期检查和评估网络系统的安全性,帮助发现潜在的安全漏洞和弱点,从而防止数据泄露和其他安全威胁。本文将介绍网络审计的重要性,并提供一系列具体的操作步骤,帮助您有效地执行网络审计。
幂简集成 幂简集成
6个月前
开发者必备的网络安全与工具API
在当今数字化浪潮中,网络环境日益复杂,网络安全问题层出不穷,从数据泄露到网络攻击,无不威胁着个人隐私和企业资产的安全。网络安全工具作为现代网络安全架构的基石,扮演着至关重要的角色。它不仅提供了一种高效、自动化的方式来管理和响应安全威胁,而且通过集成多种安全
零信任的用户行为分析: 通过综合策略解锁安全洞察力(一)
本文分享自天翼云开发者社区《》,作者:Icecream在当今日益动态和互联的数字环境中,伴随业务的多元化发展,传统网络的边界愈发模糊,依赖“纵深防御﹢边界防御”的网络安全防御模式岌岌可危。零信任,一个假定没有内在信任的安全概念,已经成为应对这些挑战的一个强
零信任的用户行为分析: 通过综合策略解锁安全洞察力(二)
本文分享自天翼云开发者社区《》,作者:Icecream在当今日益动态和互联的数字环境中,伴随业务的多元化发展,传统网络的边界愈发模糊,依赖“纵深防御﹢边界防御”的网络安全防御模式岌岌可危。零信任,一个假定没有内在信任的安全概念,已经成为应对这些挑战的一个强
零信任的用户行为分析: 通过综合策略解锁安全洞察力(三)
本文分享自天翼云开发者社区《》,作者:Icecream在当今日益动态和互联的数字环境中,伴随业务的多元化发展,传统网络的边界愈发模糊,依赖“纵深防御﹢边界防御”的网络安全防御模式岌岌可危。零信任,一个假定没有内在信任的安全概念,已经成为应对这些挑战的一个强
什么是安全访问服务边缘
随着云计算和移动办公的普及,企业的网络边界变得模糊,员工和应用程序可能分布在不同的位置。传统的网络安全模型无法有效应对这种分散的网络环境。安全访问服务边缘通过将网络安全功能和网络访问控制集成到一体化的平台中,提供了跨网络、跨终端的统一安全访问解决方案。
零信任服务与传统VPN的比较及其在技术方面的区别
本文将深入探讨零信任服务和传统VPN之间的区别,并着重讨论这两种技术在安全性、访问控制、可扩展性和用户体验方面的差异。通过对比这两种安全架构,我们可以更好地了解如何应对现代网络威胁并提高企业的网络安全水平。