零信任 “零信任”是当今安全领域广泛使用的一个术语。但它的真正含义是什么?它仅仅是个流行语吗?在本课程中,我们将深入探讨零信任的概念。 观看视频 引言 在本课程中,我们将涵盖: 什么是零信任? 零信任与传统安全架构有何不同? 什么是纵深防御? 零信任 零信任是一种网络安全方法,它挑战了传统的“信任但验证”的观念,假设组织网络内外的任何实体都不应被默认信任。相反,零信任主张无论实体位于何处,都必须对试图访问资源的所有用户、设备和应用程序进行验证。零信任的核心原则是缩小“攻击面”,并减少安全漏洞的影响。 在零信任模型中,以下原则被强调: 验证身份:所有用户和设备的认证和授权都是严格应用的,不论其位置如何。记住,身份不一定指人:它可以是设备,也可以是应用程序等。
“零信任”是当今安全领域广泛使用的一个术语。但它的真正含义是什么?它仅仅是个流行语吗?在本课程中,我们将深入探讨零信任的概念。
在本课程中,我们将涵盖:
什么是零信任?
零信任与传统安全架构有何不同?
什么是纵深防御?
零信任是一种网络安全方法,它挑战了传统的“信任但验证”的观念,假设组织网络内外的任何实体都不应被默认信任。相反,零信任主张无论实体位于何处,都必须对试图访问资源的所有用户、设备和应用程序进行验证。零信任的核心原则是缩小“攻击面”,并减少安全漏洞的影响。
在零信任模型中,以下原则被强调:
验证身份:所有用户和设备的认证和授权都是严格应用的,不论其位置如何。记住,身份不一定指人:它可以是设备,也可以是应用程序等。
最小权限:用户和设备仅获得执行任务所需的最低级别访问权限,从而减少如果被攻破后可能造成的损害。
微隔离:将网络资源划分为更小的部分,以限制网络内部的横向移动,以防发生入侵。
持续监控:对用户和设备的行为进行持续监控和分析,以检测异常和潜在威胁。利用现代监控技术,如机器学习、人工智能和威胁情报来提供额外的细节和背景信息。
数据加密:数据在传输和存储过程中都进行加密,以防止未经授权的访问。
严格的访问控制:根据上下文(如用户角色、设备健康状况和网络位置)实施访问控制。
微软将零信任分为五个支柱,我们将在后续课程中讨论这些内容。
零信任与传统安全架构(如基于边界的模型)在多个方面有所不同:
边界 vs. 身份为中心:传统模型侧重于保护网络的边界,并假定内部用户和设备一旦进入网络就可以被信任。而零信任则假设威胁可能来自网络内外,并实施严格的基于身份的控制。
隐式 vs. 显式信任:传统模型默认信任网络内的设备和用户,直到证明其不值得信任。零信任明确验证身份并持续监控异常情况。
扁平 vs. 分段网络:传统架构通常涉及扁平网络,其中内部用户有广泛的访问权限。零信任主张将网络分段为更小、更孤立的区域,以限制潜在入侵的影响。
被动 vs. 主动:传统安全通常依赖于被动措施,如边界防火墙和入侵检测系统。零信任采取主动措施,假定入侵很可能会发生,并尽量减少其影响。
纵深防御,也称为分层安全,是一种网络安全策略,涉及部署多层安全控制和措施来保护组织的资产。其目标是创建重叠的安全层,这样即使一层被攻破,其他层仍能提供保护。每一层关注安全的不同方面,从而提高组织的整体安全态势。
纵深防御涉及技术、程序和物理安全措施的结合。这些措施可以包括防火墙、入侵检测系统、访问控制、加密、用户培训、安全政策等。目的是创建多个屏障,共同使攻击者难以渗透到组织的系统和网络中。这在其他行业(如运输业)中的事故预防中也被称为“瑞士奶酪”模型。

零信任与BeyondCorp | Google Cloud博客
声明:
本文件灏天文库团队进行了翻译。尽管我们力求准确,但请注意,翻译可能包含错误或不准确之处。原文档以其原始语言为准。我们不对因使用此翻译而产生的任何误解或误译负责。