零信任安全 | 什么是零信任网络?

零信任是一种安全模型,其基础是维护严格的访问控制并且默认不信任任何人,即便是已在网络边界内的人。

学习目标

阅读本文后,您将能够:

  • 定义零信任安全
  • 概述零信任背后的技术和原理
  • 了解如何实施零信任安全架构

复制文章链接

什么是零信任安全?

零信任安全是一种 IT 安全模型,要求试图访问专用网络上资源的每一个人和每一台设备(无论位于网络边界之内还是之外)都必须进行严格的身份验证ZTNA 是与零信任架构相关的主要技术,但零信任是一种全面的网络安全方法,它融合了几种不同的原理和技术。

更简单地说:传统的 IT 网络安全信任网络内的所有人和设备。零信任架构不信任任何人和物。

传统 IT 网络安全是基于城堡加护城河的概念。在城堡加护城河式安全中,很难从网络外部获得访问权限,但默认情况下,网络内部的每个人都受到信任。这种方法的问题在于,一旦攻击者获得了网络的访问权限,便可自由支配网络内的所有内容。

在城堡和护城河安全模式中,VPN 内的用户可获得信任

公司的数据不再存放于一处,城堡与护城河式安全系统中的这个漏洞因此而加剧。如今,信息通常分散于多家供应商处,使得对整个网络进行单一安全控制变得更加困难。

零信任安全意味着默认情况下,网络内外都不信任任何人,并且试图访问网络资源的每一个人都需要进行验证。已有证据表明这种附加的安全层可以防止数据泄露研究表明,单个数据泄露事故的平均成本超过 300 万美元。考虑到这个数字,许多组织现在渴望采用零信任安全策略就不足为奇了。

零信任安全以哪些原则为支撑?

持续监控和验证

零信任网络背后的理念是假设网络内部和外部都有攻击者,所以没有用户或机器应该被自动信任。零信任验证用户身份和权限,以及设备身份和安全。在登录和建立连接后,经过一段时间就会超时,迫使用户和设备不断重新验证。

最低权限

零信任安全的另一原则是最低权限访问。也就是说,仅向用户授予必要的访问权限,就像军队中的将领仅在必要之时将信息告知士兵一样。这样能最大程度减少各个用户接触网络敏感部分的机会。

实施最低权限涉及谨慎管理用户权限。VPN 不太适合用于最低权限的授权方式,因为登录 VPN 后,用户可以访问连接的整个网络。

设备访问控制

除了用户访问控制外,零信任还要求对设备访问进行严格控制。零信任系统需要监控有多少不同的设备在尝试访问他们的网络,确保每个设备都得到授权,并评估所有设备以确保它们没有被入侵。这进一步减少了网络的攻击面。

微分段

零信任网络也利用微分段。微分段是一种将安全边界划分为小区域的做法,以分别维护对网络各个部分的访问。例如,将文件存放在利用微分段的单个数据中心的网络可能包含数十个单独的安全区域。未经单独授权,有权访问其中一个区域的个人或程序将无法访问任何其他区域。

防止横向移动

在网络安全领域,“横向移动”是指攻击者进入网络后在该网络内移动。即使攻击者的进入点被发现,横向移动也难以检测到,因为攻击者会继续入侵网络的其他部分。

零信任旨在遏制攻击者,使他们无法横向移动。由于零信任访问是分段的且必须定期重新建立,因此攻击者无法移动到网络中的其他微分段。一旦检测到攻击者的存在,就可以隔离遭入侵的设备或用户帐户,切断进一步的访问。(在城堡和护城河模型中,如果攻击者可以横向移动,则隔离原始遭入侵设备或用户几乎没有效果,因为攻击者已经到达了网络的其他部分。)

多因素身份验证 (MFA)

多因素身份验证 (MFA) 也是零信任安全的核心价值观。MFA 意味着需要多个证据来对用户进行身份验证;仅输入密码不足以获得访问权限。MFA 的一种常见应用是 Facebook 和 Google 等在线平台上使用的双因素授权 (2FA)。除了输入密码之外,对这些服务启用 2FA 的用户还必须输入发送到其他设备(例如手机)的代码,从而提供两个证据来证明自己是声称的身份。

零信任安全的发展历史是怎样的?

“零信任”一词是 2010 年 Forrester Research Inc. 的一位分析师首次提出这一概念的模型时创造的。几年之后,Google 宣布他们已在其网络中实施了零信任安全,这让技术社区中越来越多人对其采用产生兴趣。2019 年,全球研究和咨询公司 Gartner 将零信任安全访问列为安全访问服务边缘 (SASE) 解决方案的核心组成部分。

什么是零信任网络访问 (ZTNA)?

零信任网络访问 (ZTNA) 是让组织能够实施零信任安全的主要技术。类似于软件定义边界 (SDP),ZTNA 隐藏了大多数基础设施和服务,在设备和它们需要的资源之间建立一对一的加密连接。了解有关 ZTNA 工作原理的更多信息。

如何实施零信任安全?

零信任听起来很复杂,但如果有合适的技术伙伴,采用这种安全模式可以相对简单。例如,Cloudflare One 是一个 SASE 平台,它将网络服务与对用户和设备的内置零信任访问方法相结合。有了 Cloudflare One,客户可以围绕其所有资产和数据自动实施零信任保护。