3.2 零信任网络架构


文档摘要

零信任网络架构 观看视频 网络在零信任控制中提供了一个至关重要的层。在这节课中,我们将学习更多关于这方面的内容: 什么是网络分割? 网络分割如何帮助实现零信任? 什么是端到端加密? 什么是网络分割? 网络分割是将一个网络划分为较小、隔离的段或子网的做法。每个段与其他段隔离,并且段之间的访问根据特定的安全策略进行控制和限制。网络分割通过限制潜在攻击的影响范围并减少网络内部横向移动的可能性来提高安全性。 通过实施网络分割,组织可以创建“区域”,以分离不同类型用户、应用程序和数据。这减少了攻击面并最小化了安全事件可能造成的损害。网络分割可以通过虚拟局域网(VLAN)、防火墙和访问控制等技术实现。 网络分割如何帮助实现零信任? 网络分割与零信任模型的原则高度一致。

零信任网络架构

观看视频

网络在零信任控制中提供了一个至关重要的层。在这节课中,我们将学习更多关于这方面的内容:

  • 什么是网络分割?
  • 网络分割如何帮助实现零信任?
    • 什么是端到端加密?

什么是网络分割?

网络分割是将一个网络划分为较小、隔离的段或子网的做法。每个段与其他段隔离,并且段之间的访问根据特定的安全策略进行控制和限制。网络分割通过限制潜在攻击的影响范围并减少网络内部横向移动的可能性来提高安全性。

通过实施网络分割,组织可以创建“区域”,以分离不同类型用户、应用程序和数据。这减少了攻击面并最小化了安全事件可能造成的损害。网络分割可以通过虚拟局域网(VLAN)、防火墙和访问控制等技术实现。

网络分割如何帮助实现零信任?

网络分割与零信任模型的原则高度一致。在零信任架构中,网络分割通过确保用户和设备仅能访问执行其任务所需的特定资源和服务来实施“最小权限”原则。通过将网络划分为更小的区域,组织可以实施严格的访问控制,隔离关键资产,并防止攻击者横向移动。

网络分割还帮助实施基于身份的访问控制,在此过程中,用户和设备在访问特定区域之前需要经过彻底的身份验证和授权。这可以防止未经授权的用户访问敏感资源,并减轻凭证被泄露的风险。

什么是端到端加密?

端到端(E2E)加密是一种安全措施,确保数据在整个传输过程中保持加密状态,从发送方到接收方。在此过程中,数据在发送方一端加密,只有接收方拥有解密密钥以解锁并阅读数据。加密和解密过程发生在端点,使得未经授权的第三方,包括服务提供商和中间人,几乎无法访问明文数据。

端到端加密为数据传输提供了高度的保密性和安全性,即使数据通过各种中间系统或网络传递。它通常用于安全消息应用、电子邮件服务和其他通信平台,以保护敏感信息免受截获和未经授权的访问。

这种方法确保即使攻击者设法获取传输中的数据,他们也只能看到没有解密密钥就毫无意义的加密内容。端到端加密在保护用户隐私和防止敏感信息被未经授权的第三方暴露方面发挥着重要作用。

什么是SASE?

SASE代表“安全访问服务边缘”,是一种结合网络安全和广域网(WAN)功能于一体的网络安全框架和架构。SASE旨在为远程和移动用户提供安全且可扩展的网络资源、应用程序和数据访问,同时简化网络管理并减少传统网络和安全架构的复杂性。

SASE的关键特性和组件包括:

  1. 基于云:SASE作为云服务交付,这意味着安全和网络功能由云提供,而不是依赖传统的本地硬件和设备。
  2. 安全与网络集成:SASE集成了各种安全服务,如安全Web网关(SWG)、防火墙即服务(FWaaS)、数据丢失防护(DLP)、零信任网络访问(ZTNA)以及具有广域网功能的WAN优化。这种集成有助于简化安全和网络操作。
  3. 零信任:SASE遵循零信任原则,即严格实施访问控制和最小权限访问策略。默认情况下不信任用户和设备,必须在访问资源之前进行身份验证和授权。
  4. 以身份为中心:SASE侧重于用户和设备的身份作为访问控制的基础。基于身份和上下文的策略用于确定访问权限,这些策略会根据用户行为和上下文动态调整。
  5. 可扩展性和灵活性:SASE可以轻松扩展以适应大量用户和设备,适合有多种和不断变化的网络和安全需求的组织。

SASE特别适用于现代远程工作和云计算采用的时代,因为它提供了一种全面且敏捷的方法来确保和管理网络访问。它帮助组织适应不断变化的安全和网络要求,同时保持对用户为中心和零信任安全模型的高度重视。

进一步阅读

声明:
本文件灏天文库团队进行了翻译。尽管我们力求准确,但请注意,翻译可能包含错误或不准确之处。原文档以其原始语言为准。我们不对因使用此翻译而产生的任何误解或误译负责。


作者与出处
原作者: microsoft
来源:microsoft
许可证:CC0-1.0
整理: 灏天文库整理
由灏天文库结构化整理,提供目录导航、全文检索与在线阅读,便于系统化学习
发布者: 作者: microsoft 转发
评论区 (0)
U