洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
迈向 Zero Trust 的务实步骤
by FireMon
如果您请大多数安全从业者定义零信任,得到的多半是一记白眼和一声无奈的叹息。在许多人看来,它不过是一场营销活动;坦率地说,过去十年里我们所看到和听到的有关零信任安全的内容,虚多于实。这一术语的定义如此宽泛,以致于无数网络安全厂商都曾在某个时刻宣称自己提供某种零信任解决方案。不难理解它为何声誉不佳。不过在今天,对零信任的理解已变得更加具体。得益于 NIST SP 800-207 以及其他明确的文档和参考架构,零信任有了清晰的形态和含义。同样重要的是,技术已开始跟上这一愿景。纯粹的零信任架构或许仍然只有规模最大、资金最充足的组织才能企及,但这并不意味着安全团队无法朝着零信任分段迈出实质性的步伐。
零信任实施的现实目标
任何旅程中最重要的一步都是第一步,迈向零信任模型也不例外。通往零信任的第一步,是规划这段旅程的终点。思考这一终点状态的最佳方式,是将网络访问控制尽可能细化。这正是零信任原则的核心所在。根据 NIST 800-207,任何零信任计划的目标都应当是:
- 阻止对数据和服务的未经授权访问
- 使访问控制的执行尽可能细粒度
为此,我们将考察网络连接的两个关键领域:
- 服务器到服务器的连接
- 用户资源访问
我们还将简要介绍如何启动零信任试点计划,以消除环境中的隐式信任,帮助您克服在承担如此大范围项目时可能产生的无从下手之感。
第 1 步:通过网络分段实现服务器间安全
说当今的企业网络复杂,还是轻描淡写了。多个云实例与本地网络硬件共同运行,设备来自众多厂商,全部由数以百万计的复杂策略所管理,这些策略定义了您的整体安全态势。在这样的环境中,过度放行成为策略创建的常态,防火墙规则尤其如此。没有人愿意因为意外阻断了关键服务的访问而毁掉一次项目上线或升级。问题在于:充斥着过度宽泛访问权限的零信任网络,恰恰与您试图实现的零信任策略相矛盾。
如何着手应对
实现有效分段的第一步是:
- 持续监控您的环境,发现任何授予过度访问权限的规则
- 设置护栏,确保新规则不会过于宽泛
- 开展 TFA 日志分析以监控特权访问
- 利用威胁情报为您的安全策略决策提供依据
强有力的分段策略需要持续关注,而不仅是一次性实施。请查阅我们的网络分段最佳实践以获取详细指导。在潜在网络威胁影响您的网络分段配置之前就将其识别出来。最终目标是在不中断业务、不拖慢运营速度的前提下,尽可能地限制网络访问。
第 2 步:为用户资源实施零信任网络访问
您的员工、客户和其他用户不再集中于任何单一地点。今天的现实是,对您关键基础设施的访问请求中,有相当一部分来自不受信任的网络:
- 家庭网络
- 咖啡店
- 度假住所
- 个人设备
边界无处不在,并且还在不断扩大。这带来了大量新的潜在攻击途径和漏洞,进而影响云安全
解决方案:联合访问
实施零信任的第一步是采用联合访问计划。无论访问的是何种资源、请求来自何处,都拥有一致的策略、实践和协议,是在整个组织中实现零信任访问的关键。重要考量:
- 在实施时充分吸纳各业务环节的意见
- 实施不当的访问计划既可能无效,又会降低生产力
- 如果现有工作流程无法适配新系统,员工将举步维艰
然而,得到妥善实施的联合访问管理计划,能够在收紧网络安全的同时精简零信任网络访问。进一步了解FireMon 的 ZTNA 解决方案。与多因素身份验证(MFA)相结合时,它将在消除未经授权访问、提升访问控制精细度方面发挥重要作用。
善用现有的 SASE 能力
保护用户访问的另一个有效用例,是利用许多组织现有防火墙中已内置的 SASE 能力。从零开始搭建 SASE 可能既昂贵又复杂,但有一些方法可以不费太多力气就把基础功能建立起来。
第 3 步:启动零信任试点计划
采用零信任看似是一个无法实现的梦想,对那些最能从中受益的组织而言尤其如此。大型组织拥有成千上万的用户和服务器,生产力的损失哪怕只是短暂的,也可能带来巨大的财务损失。挑战在于:很少有安全和 IT 从业者对多种零信任技术和工作流程拥有经验,更不用说全部。如果新系统和工作流程没有正确搭建,或以其他方式对生产力造成负面影响,就有产生连锁反应的风险:不仅会带来即时的后果,开发团队今后还可能绕过安全环节,将其视为障碍。理解零信任在现实中失败的原因有助于您避开常见陷阱。
解决方案:从小处着手
不要贪多求全。先从零信任试点计划开始。如何起步:
- 选择一个运营相对简单的业务领域
- 选择只有单个(或极少数)应用程序或服务的领域
- 使用您已拥有的技术,您可能会惊讶于其中已具备的零信任能力
示例:SASE 并不总是需要重新构建网络架构。一些现代 NGFW 已内置 SASE 功能,使企业无需额外的硬件支出即可设置基于策略的用户访问限制。Fortinet便是一例,它提供原生能力,无需任何额外的硬件或订阅费用。另外还可考虑:审视您的云服务,看看其中具备哪些能力,尤其是在身份和访问管理方面。
构建您的零信任战略
采用零信任看似令人生畏,若您的目标是达成纯粹的 ZTA,确实如此。但这并不意味着它无法实现,也不会削弱仅仅做到现实可行之处的价值。对许多组织而言,纯粹 ZTA 所带来的额外安全性,目前尚不值得为其实施付出额外的成本和复杂性,而且在相当长的一段时间内可能都是如此。正确的做法:
- 评估您的组织力所能及的零信任分段能力
- 有战略地推进
- 循序渐进,逐步推进
不要因为可能性的规模之大而止步不前,放弃那些能立即改善安全状况的务实步骤。了解如何在不颠覆现有网络的前提下落实 Zero Trust。
常见问题
Zero Trust 分段是一种安全方法,它将网络划分为相互隔离的区段,并要求在授予对任何资源或应用程序的访问权限之前,对所有用户和设备进行持续验证。
网络分段通过限制网络威胁的横向移动、将潜在入侵控制在隔离的网络区段内,以及缩小基础设施中的整体攻击面,来提升安全态势。
实施 Zero Trust 的第一步包括:梳理网络资产、识别关键数据流、建立强身份验证机制,以及制定消除隐式信任的精细化访问策略。
Zero Trust 网络访问对远程办公十分重要,因为它会验证每一个用户和设备,无论其位于何处,从而确保员工通过家庭网络、公共 Wi-Fi 或其他不受信任的环境连接时仍能获得一致的安全保障。
安全团队通过评估当前漏洞、设计分段策略、与 IT 及业务部门协同,并在全组织范围内持续监控网络访问控制的有效性,来主导 Zero Trust 的落地。
云安全通过在混合环境中应用一致的访问控制、采用基于身份的认证,以及无论工作负载位于何处都强制执行安全策略,与 Zero Trust 原则相融合。