划重点丨国内首个基于产业攻防实战的《零信任实战白皮书》发布

琥珀
• 阅读 2891

随着云计算、大数据、物联网、移动互联网等技术的兴起,企业的业务架构和网络环境随之发生了重大的变化,高级持续性威胁攻击、内网安全事故频发,传统的网络安全架构已无法满足企业的数字化转型需求。在此背景下,“零信任”安全理念的作用和价值得到了进一步的认可和体现。
为促进零信任产业规模化发展,为企业用户提供标准、可信赖的零信任产品和服务,零信任产业标准工作组在中国互联网产业发展联盟标准专委会指导下成立,目前已经包含腾讯等22家零信任产学研用权威机构。
8月20日,零信任产业标准工作组正式发布《零信任实战白皮书》(以下简称白皮书),以国内产业界的工程实践和依托零信任架构开展的真实攻防实战经验为基础,全面且详细地介绍了零信任与传统边界安全理念的关系、零信任实现架构、零信任实现方案、零信任应用场景、行业案例和应用探索等方面的内容,为零信任在各行业领域的落地提供有价值的参考。

划重点丨国内首个基于产业攻防实战的《零信任实战白皮书》发布
*关注腾讯安全(公众号TXAQ2019)
回复实战白皮书获取白皮书*

白皮书已划好重点,速看!

01零信任与传统边界安全理念的比较

零信任先假定人、终端、资源等都是不可信的,通过建立人到终端到资源的信任链,并动态实时校验信任链,来实现对资源安全可信请求,阻断攻击数据。在零信任架构下,传统的边界(网络位置)已经不再重要,每一次对资源的请求,都要经过信任关系的校验和建立。
对比零信任理念和传统边界安全理念,二者各有优缺点,如下表:
划重点丨国内首个基于产业攻防实战的《零信任实战白皮书》发布
纯内网安全管理的增强需求、企业办公网络建设规划管理的环境变化是企业网络防护从传统边界安全理念到零信任理念演变的原因。总体而言,零信任的安全防护能力更强,但安全没有万能的解决方案,用一个新的方案解决安全风险时,也会带来新的风险,系统总结零信任理念存在的风险点,有利于后续零信任标准的持续打磨和优化,也方便企业选择适合的安全方案。

02零信任实现方案

用户对资源访问模式
在用户对资源访问模式中,零信任最核心最重要的理念包括用户、终端设备、链路、资源权限应是安全、可信的;应建立起用户、终端设备和资源权限的信任链;应持续、动态的检验,信任链是否还安全可信。
服务之间调用场景实现
对于服务之间调用的零信任实现方式,主要参考 Gartner相关报告,包括云原生控制、基于第三方防火墙、基于代理模式、混合模式四种工作负载之间隔离的实现方式。

03零信任应用场景

办公安全:在零信任安全网络架构下,默认网络无边界,访问人员无论在哪里,使用任意终端,对内网办公应用或是业务资源的访问,都不需要使用虚拟专用网络,同时更为多元的可信认证和更为精细的鉴权访问控制,实现远程办公安全、多分支机构访问集团内部资源、跨境跨运营商办公安全。
数据中心内部访问:数据访问需求结合零信任理念,将控制平面与数据平面分离,通过微隔离组件和相应的配置实现流量的加密、隔离和访问控制,实现主机间加密、云数据中心虚拟机间访问、k8s容器间访问。
大数据:在大数据应用场景下,针对终端用户、外部应用或数据服务平台、数据分析和运维人员的数据访问,部署零信任方案,在用户身份、设备安全、应用安全、链路安全等信任属性基础上,增加数据类别、数据级别、数据操作(增删改查)等更多数据本身的属性,实施动态、细粒度的访问控制。
物联网:主要根据实际应用场景的需求,安全防护痛点,有针对性的形成集中管控、资产可视、网络可控和安全可视的整体安全防护解决方案。
多云安全访问和混合云服务器运维:为终端设备提供多个公有云连接通道的能力,多个云复用同一个零信任控制中心,提供统一的访问控制策略,通过低流量的策略同步或者其他不影响带宽的机制,做到统一的授权管理实现多云安全访问。通过安全网关进行对运维人员集中身份认证,对用户和终端设备身份认证、安全评估和访问授权,为当前会话临时生成证书,作为服务器登录的票据,解决服务器运维登录问题,实现混合云服务器运维。
私有机房对外访问入口的安全防护:通过提供一个额外的云上接入安全服务,提供对各种入口流量的安全处理,实现对来源流量的网络策略管理。

04零信任案例

以腾讯为例的全球综合性互联网企业应用
全球综合性互联网企业规模大、业务种类多、职场分布多、协作厂商多,同时存在高级威胁、员工体验、天灾或其他应急情况等问题,需要一种灵活的安全解决方案,保护访问企业内部资源的安全。
划重点丨国内首个基于产业攻防实战的《零信任实战白皮书》发布
基于上述情况,腾讯通过建立iOA零信任网络,实现身份安全可信、设备安全可信、应用进程可信、持续访问控制、链路保护与加速优化、基线变化和企业内部SOC 做动态的访问控制、垂直业务流量联动登录、提升用户体验和其他办公体验改进等多种功能。2020年疫情期间,腾讯内部6 万余员工、10万余终端通过使用零信任网络通道,远程办公安全网络通道机器从 6 台快速扩容到 140 台、增长23 倍,承载流量从不到 1G 增长至最高 20G、增长将近 20 倍,完整支持各类办公场景,包括办公、运维、研发、测试、客服、设计等。
划重点丨国内首个基于产业攻防实战的《零信任实战白皮书》发布
除腾讯外,白皮书还收录了完美世界、蔷薇灵动、天融信、绿盟、任子行、谷歌等企业在互联网金融、政府单位、央企集团、游戏等行业领域的应用案例,感兴趣的朋友可以关注“腾讯安全”微信公众号,回复“实战白皮书”获取全文。

点赞
收藏
评论区
推荐文章
Johnny21 Johnny21
4年前
零信任安全:针对网络威胁的多层保护
深度防御:安全层部署零信任此信息图显示了零信任模型如何在每个安全层上结合使用“信任门”和“深度防御”来保护您最宝贵的资产(数据)的机密性,完整性和可用性。零信任安全性是下一代安全模型,可防止日益严重的网络威胁。在当今这个高速时代,全天候24x7运作,在全球COVID19大流行中,全球移动性同样突然而突然停止,IT安全模型必须
Stella981 Stella981
3年前
Kubernetes 下零信任安全架构分析
作者杨宁(麟童)阿里云基础产品事业部高级安全专家刘梓溪(寞白)蚂蚁金服大安全基础安全安全专家李婷婷(鸿杉)蚂蚁金服大安全基础安全资深安全专家简介零信任安全最早由著名研究机构Forrester的首席分析师约翰.金德维格在2010年提出。零信任安全针对传统边界安全架构思想进行了重新评估和审视,并对安全架构思路给出了新的建议。
会当“零”绝顶!天翼云零信任产品利刃出鞘
2022年9月15日,由中国信通院主办的会当“零”绝顶·零信任沙龙顺利举行。天翼云科技有限公司安全攻防专家王鑫渊受邀参会,分享了天翼云在零信任安全体系方面的建设思路、产品优势,以及在攻防侧的实践应用。数字时代下,随着云计算、物联网等新技术的兴起,企业办公环境愈发多样,接入场景更加多元,为了方便员工随时随地访问,企业办公应用开始向互联网开放,传统的边界安全
天翼云发布边缘安全加速平台AccessOne,四大产品能力助力企业安全高速发展
为了在不可信网络中构建信任的安全系统,AccessOne推出零信任服务,基于零信任安全理念和架构,依托天翼云边缘节点,以身份认证与动态评估为基础,打造全新的企业安全远程访问能力,提供更安全、便捷、统一的接入服务。通过零信任控制面服务,天翼云助力客户有效进行统一管控、策略下发,实现身份可信、设备可信和行为可信;通过零信任数据面服务,天翼云可为客户提供包括智能选路、解除安全威胁的全方位保障。
摘星星的猫 摘星星的猫
1年前
保护关键数据:企业利用HTTP代理进行高级加密的方法
在数字化和互联网技术迅猛发展的当代,企业面对的网络安全威胁也日益严峻。本文将探讨如何通过利用HTTP代理加密技术来加强企业的网络防御,并提高其数据保护能力。一、应对内部和外部网络安全挑战虽然传统的防火墙系统为企业提供了基本的数据流监控和管理,它们依旧无法完
零信任的用户行为分析: 通过综合策略解锁安全洞察力(一)
本文分享自天翼云开发者社区《》,作者:Icecream在当今日益动态和互联的数字环境中,伴随业务的多元化发展,传统网络的边界愈发模糊,依赖“纵深防御﹢边界防御”的网络安全防御模式岌岌可危。零信任,一个假定没有内在信任的安全概念,已经成为应对这些挑战的一个强
零信任的用户行为分析: 通过综合策略解锁安全洞察力(二)
本文分享自天翼云开发者社区《》,作者:Icecream在当今日益动态和互联的数字环境中,伴随业务的多元化发展,传统网络的边界愈发模糊,依赖“纵深防御﹢边界防御”的网络安全防御模式岌岌可危。零信任,一个假定没有内在信任的安全概念,已经成为应对这些挑战的一个强
零信任的用户行为分析: 通过综合策略解锁安全洞察力(三)
本文分享自天翼云开发者社区《》,作者:Icecream在当今日益动态和互联的数字环境中,伴随业务的多元化发展,传统网络的边界愈发模糊,依赖“纵深防御﹢边界防御”的网络安全防御模式岌岌可危。零信任,一个假定没有内在信任的安全概念,已经成为应对这些挑战的一个强
什么是零信任
零信任是一种安全理念,而非一种技术或者应用。零信任是基于访问主体身份、网络环境、终端状态、访问行为等尽可能多的信任要素对所有用户进行持续验证、动态授权,零信任的理念是“持续验证,永不信任”,这和传统的区分内外网建立可信边界有本质的差异。
零信任服务与传统VPN的比较及其在技术方面的区别
本文将深入探讨零信任服务和传统VPN之间的区别,并着重讨论这两种技术在安全性、访问控制、可扩展性和用户体验方面的差异。通过对比这两种安全架构,我们可以更好地了解如何应对现代网络威胁并提高企业的网络安全水平。
企业级数据安全,天翼云是这样理解的
1月4日,为落实《数据安全法》等法律法规要求,国家网信办、发改委等13部门修订发布了《网络安全审查办法》,数据安全得到前所未有的重视。随着企业数字化转型进入快车道,企业云上数据的安全也面临着巨大的挑战。针对这个热议的话题,天翼云为客户提供全栈安全解决方案,为企业云上安全保驾护航。在某ERP业务系统云安全项目中,为进一步提高用户安全防护能力、保障日常系统正常运