CSA发布 | 零信任安全理念

admin 2024年1月3日15:21:38评论58 views字数 2042阅读6分48秒阅读模式

CSA发布 | 零信任安全理念


随着人们对网络安全的重视与日俱增,零信任逐渐成为网络安全方面的热门关键词,但是零信任作为传统的网络安全和解决方案的改进和提升,不是一天忽然蹦出来的,而是有个不断演化完善的过程。各行各业不同岗位的安全人员对零信任的概念会有不同的理解和侧重,这些不尽相同的解释使得监管机构无法对零信任有一个统一的定义,从而导致零信任无法被各方广泛应用。为了解决这个问题,行业需要对零信任的理念有较为统一的基本理解,而《零信任安全理念》这份正是建立统一理解的一块基石。


CSA发布 | 零信任安全理念

文末附报告获取方式


云安全联盟大中华区发布《零信任安全理念》(以下简称报告),报告以基于风险的零信任方法为核心,通过解析以往二元信任的不足,引出新的上下文敏感的安全态势,并指出持续风险监控的重要性,表明了零信任方法的重要特征。报告就风险评估概括了九条重要的“不信任”,任何的风险评估中都应当包含这九条。云计算也可以与零信任方法结合,它们有着一部分相同的安全优势,并且它们架构上的差异可以帮助零信任更全面地维持安全态势。



在谈论零信任的理念之前,需要明确一个关于零信任的原则:假定入侵已发生。这是零信任理念中一个非常重要的部分,所有基于零信任建立的安全措施和解决方案都必须遵循这一原则,这也被称为零信任的哲学。然而,要将这个原则转化成实际的架构,需要一种基于风险的零信任方法来验证所有相关个体的身份,并通过上下文持续验证其合规性,这个过程即是授权。

为了精确定义零信任理念,我们还需要了解什么是基于风险的零信任方法。在当今普通的安全设计中,二元信任仍然是被广泛采用的,但这种信任在当今不断变化的网络环境中已经无法满足安全性的要求了。因此,要更好地遵循零信任原则,还需要考虑以下这些因素:


  • 了解所涉及的相关实体的上下文情况

  • 了解实体所请求的目标的安全态势

  • 持续分析与实体(用户、设备、身份等)相关的行为与风险

  •  随着上下文情况的变化而持续评估


通过应用这种上下文敏感的安全态势,结合持续的风险评估,这种方法即是基于风险的零信任方法。

基于风险的零信任方法是达成零信任架构的重要部分,并且在任何企业环境中进行风险评估都应该遵照以下原则:


  1. 不信任任何网络,包括您自己的网络

  2. 不信任互联网

  3. 不信任您经营业务所在的国家/地区

  4. 不信任第三方硬件或代码

  5. 不信任DevSecOps

  6. 不信任系统管理员

  7. 不信任服务器(安全的)位置或系统的物理安全

  8. 不信任终端

  9.  不信任的身份生态系统

基于以上9项针对风险的评估,企业在面对风险时会采取4种不同的对策:淘汰、减轻、转移、接受。

除了企业本身基于零信任的架构改造,采用云服务也是一个很好的减少风险的方法。而在云环境中采用零信任工具,可以进一步地降低风险。结合二者的优点,一方面是云托管的兼容性、拓展性、可见性、用户体验透明性等,另一方面是零信任架构可以减少外部攻击面、消除单点故障、分离控制和数据平面,可以有效防止未授权的横向活动以及减少易受自动程序攻击的漏洞。

报告最后解释了许多企业会认为他们的网络安全部门增加了业务流程的繁琐程度,不利于业务发展,但事实上反倒是落后的安全态势会导致更多的问题。企业需要从上而下,各个层面地彼此配合,高效沟通,以此来提供更好、更安全的服务。并且作者还建议将零信任与业务风险、业务成熟度与业务战略相结合,以此来更好地实施零信任。正文后还包括三篇附录,分别是:零信任战略的高阶方法论、构建您的零信任路线图、零信任架构和其它框架,以便让读者更好地理解并实施零信任。

课程推荐

CSA发布 | 零信任安全理念

云安全联盟大中华区于2020年发布推出了零信任认证专家 ( Certified Zero Trust Professional,简称“CZTP”) ,经过3年的发展,零信任课程再度刷新升级零信任认证专家2.0版本。

2024年1月6-30日,第六届CSA认证年度集训全面启动,深入学习云安全、云渗透、数据安全与零信任。其中2024年1月15-21日为期七天的CZTP2.0公开课报名开启!(点击跳转详情

零信任认证专家2.0(Certified Zero Trust Professional 2.0,CZTP 2.0 )持续保持课程国际领先性、知识系统完整性,培养具有数字安全战略思维,架构思维及零信任安全实战能力的产业级专业人才,为数字安全的创新、零信任产业发展,提供人才支撑保障。


致谢

《零信任安全理念(Zero Trust as a Security Philosophy)》由CSA工作组家编写,CSA大中华区秘书处组织翻译并审校。

中文版翻译专家组:

组长:陈本峰

翻译组:王安宇  余晓光  袁初成  李安伦  鹿淑煜  何国锋  赵锐

审校组:陈珊  杨涛

研究协调员:夏营  郑元杰

感谢以下单位的支持与贡献:

华为、中国电信、缔安科技、湖州市中心医院、云至深、三未信安、OPPO

(以上排名不分先后)

本文作者:郑元杰,CSA大中华区研究协调员

审核:陈珊博士,安邦科技CTO


关注公众号,回复关键词 “零信任”

即可获取报告完整版





往期推荐

CSA发布 | 零信任安全理念


CSA发布 | 零信任安全理念
CSA发布 | 零信任安全理念

原文始发于微信公众号(国际云安全联盟CSA):CSA发布 | 零信任安全理念

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年1月3日15:21:38
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   CSA发布 | 零信任安全理念https://cn-sec.com/archives/2359386.html

发表评论

匿名网友 填写信息