洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

网络安全投资优先事项 #2:Zero Trust

by FireMon

针对 500 位高层管理人员的全球独立调研,为网络安全的未来描绘出清晰图景

网络安全的未来

本文是解读《网络安全的未来》调研结果六篇系列文章中的第 3 篇。

如果把传统的网络防御想象成城堡与护城河,那么Zero Trust 架构(ZTA)则更像是一座博物馆。任何人都可以进入,可以坐在长椅上、使用饮水设施,但每一件珍宝都由各自的警报装置和防护屏障单独保护。员工只能访问完成工作所必需的资源。不存在隐式信任,取而代之的是最小权限访问。负责恐龙骨骼的人无法接触黄金圣杯,负责圣杯的人也无法靠近骨骼。

虽然 Zero Trust 架构(ZTA)不会在一夜之间取代传统防御,但其对限制访问和保护单个资源的关注正引起 IT 安全负责人的共鸣。在 网络安全的未来这项由 FireMon 赞助的独立调研中,在 500 位受访 IT 负责人中,17% 表示已开始将 ZTA 作为网络安全战略的一部分加以实施。另有 69% 计划在 2023 年前实施 ZTA。

69% 计划在 2023 年前实施 ZTA

推动 Zero Trust 架构的五大动因

在 COVID-19 之前,Zero Trust 架构的采用就已在快速推进,而疫情肆虐期间,相关关注度进一步加速上升。突然之间,大规模提供安全远程访问的需求变得至关重要,尤其是在黑客趁虚而入、数据泄露与勒索软件攻击频率骤增的情况下。

推动 Zero Trust 架构的五大动因

因 COVID-19 而对安全远程访问的需求增加

26%

降低网络安全风险

25%

简化受信任用户对企业应用的访问

18%

支持向云架构转型

18%

管理来自第三方软件、BYOD 和影子 IT 的风险

14%

Zero Trust 架构可缓解 当今企业面临的最大网络安全挑战之一——防止未授权用户横向移动的挑战。

攻击者获取网络访问权限最常用的方法是使用窃取的凭据,这些凭据通常通过某种社会工程手段获得,例如钓鱼攻击或恶意网站。一旦获得访问权限,攻击者会设法提升权限,然后利用这些权限搜寻有价值的资产、安装后门,并获取可用于策划后续攻击的网络信息。

通过社会工程窃取的凭据将始终是安全战略的致命弱点,因为人为失误永远存在——既然未授权访问无法被彻底阻止,就必须对其加以缓解。ZTA 正视这一现实:通过在细粒度层面设置策略、利用上下文检测异常活动,并阻止已失陷账户访问资源,从而对网络内部的资产逐一加以保护。

衡量您的 Zero Trust 水平

Zero Trust 促进因素

Zero Trust 阻碍因素

  • 应用的使用
  • 用户与用户组的使用
  • URL 过滤器的使用
  • 数据分类过滤器的使用
  • 过于宽松的规则集
  • 未使用的规则
  • 隐藏规则与被遮蔽规则
  • 合规性评估未通过

定义 Zero Trust

深入了解 Zero Trust 架构

微隔离

  • 基于软件
  • 保护东西向流量
  • 在东西向流量中建立边界

下一代防火墙(NGFW)与防火墙即服务(FWaas)

  • 配置防火墙接口,将网络分段划入安全区域
  • 每个区域都由一套独有的规则加以保护,仅授予经授权访问该区域的用户、设备和服务以访问权限

SD-WAN

  • SD-WAN 连接云服务提供商和新型端点
  • SD-WAN 在加密方面表现良好,但在身份验证方面相对薄弱

Zero Trust 网络访问(ZTNA)

  • ZTA 中认知度最高的架构
  • 围绕资源建立基于身份和上下文的边界
  • 使资产对未授权行为者不可见
  • 围绕资源建立基于身份和上下文的边界

安全 Web 网关(SWG)

  • 过滤不安全流量并强制执行策略合规
  • Zero Trust

CASB

  • 发现云服务并依据策略评估其就绪程度

网络安全策略管理

  • 跨异构基础设施的可视性
  • 通过策略编排适应变化并响应威胁,无需人工干预
  • 确保持续符合 Zero Trust 策略

Zero Trust 架构并非一款产品,而是一种建立在人员、工作负载、设备、网络和数据之上的理念。

人员
Zero Trust 确保只有经过授权的用户才能访问相应的应用和服务。

以用户为中心的技术
JML/RBAC 设计
双因素身份验证
基于风险的身份验证
特权用户管理
基于生物特征的身份验证
账户隔离
身份核验
浏览器隔离技术

工作负载
Zero Trust 识别并分类工作负载,并对其施加相应的安全控制。

以工作负载为中心的技术
云工作负载安全
容器安全配置
虚拟机安全配置
运行时容器安全
Web 应用防火墙
云安全网关
连接清单
工作负载资产管理

设备
Zero Trust 监控端点,确保其身份可信并应用正确的安全策略。

以设备为中心的技术
设备资产管理
端点安全套件
设备安全状态检查
端点检测与响应
移动安全套件

网络
Zero Trust 借助网络资产可视性,对网络实施严格的访问控制。

以网络为中心的技术
网络传输协议安全
网络设备配置管理
网络安全策略管理
漏洞管理
基于软件的微分段
网络分段(虚拟与物理)

数据
Zero Trust 通过应用一致的数据安全策略,保护静态、传输中和使用中的数据。

以数据为中心的技术
数据加密
数据分类
数据资产分级
数据泄露防护
文件完整性监控

Zero Trust 的基础:可视性与编排

ZTA 体系需要可视性,才能正确应用策略并控制访问。要获得这种可视性,必须具备三项能力:开放 API、可扩展的数据接入以及可定制的报告。

成功实施 ZTA 的 3 项必备能力

开放 API

可扩展的数据接入

可定制的报告

使用开放 API 可让组织从整个网络中提取数据,为从任何已连接系统中获取洞察提供途径,从而支撑可视性。

随着各系统通过 API 互联,进入网络的数据量急剧增长。可扩展的数据接入支持实时摄取数据,这是可视性的又一支柱。

面对如此庞大的数据量,必须有办法加以理解。虽然每个网络都各不相同,但 ZTA 网络尤其如此——每个分区都是一个微型网络,拥有自己的工作负载、设备、用户和资源。可定制的报告使您能够快速做出评估。

编排 Zero Trust 架构的管理

传统的变更管理方式不适用于 ZTA。需要处理的突发情况过多,也就意味着需要考虑的意外后果过多。取而代之的是,通过编排自动告知执行点应如何运作。

这种运作方式并不真正关乎遵循规则,而更关乎意图。意图可以通过网络安全策略管理解决方案来管理,该方案可编排人员、工作负载、设备、网络和数据之间的各项活动。这些活动会丰富分析闭环,而随着获取的情报不断增加,分析闭环又会反过来提升编排的效果。

安全团队可以设定一项统一的全局策略,适用于所有网络资源,无论网络在任一时刻由哪些部分构成。基于意图的安全将总体安全目标映射为具体规则,针对所有可能的突发情况检查设计,评估风险分值,并将其下发至执行点。策略的执行结果会受到监控(最好是实时监控),并指示网络随变化做出调整。

要让 ZTA 切实发挥作用,整个规则生命周期都必须实现自动化。各组织已经认识到安全策略管理流程中自动化的必要性——98 表示已在一定程度上实现了安全策略管理自动化,近 80% 计划在两年内部署安全编排与自动化。

NSPM 是一项战略性投资

90% 的组织表示 NPSM 帮助他们提升了速度与响应能力。超过半数计划在 2021 年投资 NSPM。

网络无处不在,策略亦无处不在

Zero Trust 架构产生的端点数量之多,使得人工管理全部端点成为不可能。规则蔓延与复杂性是 Zero Trust 架构的必然结果,但可以通过网络安全策略管理加以控制。NSPM 可对 Zero Trust 环境中支撑可视性、分析和策略执行的各项流程实现自动化与编排。

Zero Trust 的价值

可视性

编排

集成分析

合规

风险分析

跨异构基础设施的统一可视性

充分利用现有 IT 基础设施、PEP 和工作流。灵活的 API 可简化集成

跨异构基础设施查询策略,利用访问路径分析精准定位存在风险的连接

确保持续合规,开展变更前评估,并在发生违规时通知安全与合规团队

提供整个环境的风险洞察,并给出修复建议

实施 Zero Trust 的 3 项原则

  • 充分利用支持 Zero Trust 的现有基础设施与流程,例如 CASB、SD-WAN、NGFW、FWaaS 和 SWG。
  • 策略是 Zero Trust 架构的核心,因此您需要具备在整个网络(包括所有端点)范围内可视化、规范化、管理和监控规则的能力。
  • 使用网络安全策略管理解决方案,获得可视性、集成、编排、合规、分析和风险分析能力。

Zero Trust 现已不可或缺

自 2018 年以来,FireMon 一直被 Forrester 认可为 Zero Trust 平台。

根据 Forrester 的标准,要成为 Zero Trust 平台,厂商必须:

  • 在至少三个 Zero Trust 组件方面提供市场领先的能力
  • 为解决方案集成创造独特的技术优势
  • 开发并支持强大的 API 和合作伙伴生态系统

FireMon 提供支持 Zero Trust 所需的可扩展性和实时可视性——全部由强大的 API 和严密的集成能力驱动。

Zero Trust:首要安全投资优先事项 | FireMon