《林海雪原》中,俠客般的楊子榮靠著“黑話”/“暗號”,贏得了土匪頭子“座山雕”的信任,成功打入土匪內(nèi)部,智取了威虎山。
假如將這一場景類比于網(wǎng)絡(luò),它與傳統(tǒng)的網(wǎng)絡(luò)安全何其相似,用戶與系統(tǒng)之間依靠防火墻隔離,用戶只需完成如“蓋地虎,鎮(zhèn)河妖”的“暗號”就可訪問系統(tǒng)內(nèi)部整個網(wǎng)絡(luò)區(qū)域,使網(wǎng)絡(luò)存在非常大的安全隱患。隨著企業(yè)業(yè)務(wù)復(fù)雜性的增加、黑客的“進(jìn)化”以及網(wǎng)絡(luò)虛擬化等技術(shù)的發(fā)展,安全防御方式也在進(jìn)一步提升,“蓋地虎,鎮(zhèn)河妖”式“暗號”已不能支撐整個網(wǎng)絡(luò)安全系統(tǒng),“零信任網(wǎng)絡(luò)”正悄悄走來。
零信任是一個安全概念,中心思想是企業(yè)不應(yīng)自動信任內(nèi)部或外部的任何人/事/物,應(yīng)在授權(quán)前對任何試圖接入企業(yè)系統(tǒng)的人/事/物進(jìn)行驗證。零信任架構(gòu)意味著每個用戶、設(shè)備、服務(wù)或應(yīng)用程序都是不可信任的,必須經(jīng)歷身份和訪問管理過程才能獲得最低級別的信任和關(guān)聯(lián)訪問特權(quán)。
零信任網(wǎng)絡(luò)的原則:“從不信任,總是驗證”
它認(rèn)為IP網(wǎng)絡(luò)上的所有網(wǎng)絡(luò)流量都是不可信的。所有網(wǎng)絡(luò)資源的安全訪問,無論在什么位置或設(shè)備上,都采取最小特權(quán)的網(wǎng)絡(luò)訪問策略,以嚴(yán)格執(zhí)行訪問控制。用戶、設(shè)備或應(yīng)用程序創(chuàng)建的每個會話在允許通信之前必須經(jīng)過身份驗證、授權(quán)和帳戶認(rèn)證,這也是零信任原則的體現(xiàn)“Trust no-one. Verify everything”。 零信任網(wǎng)絡(luò)在網(wǎng)絡(luò)邊緣強(qiáng)制實施安全策略,并在源頭遏制惡意流量。
零信任網(wǎng)絡(luò)架構(gòu)
在零信任網(wǎng)絡(luò)中,整個網(wǎng)絡(luò)架構(gòu)也可以類比SDN,可分為控制平面和數(shù)據(jù)平面?刂破矫嬷饕(fù)責(zé)協(xié)調(diào)和配置,支撐整個系統(tǒng)。其他的內(nèi)容都可以看作是數(shù)據(jù)平面。
在控制平面中,對受保護(hù)資源的訪問請求首先要通過控制平面的同意,設(shè)備和用戶都必須經(jīng)過身份驗證和授權(quán)。細(xì)粒度策略可以應(yīng)用于這一層,策略可以是基于組織中的角色、時間或設(shè)備類型。訪問更敏感的資源還可以強(qiáng)制進(jìn)行更強(qiáng)大的身份驗證。一旦控制平面同意了請求,它將動態(tài)配置數(shù)據(jù)平面以接受來自該客戶機(jī)的流量。此外,它還可以在請求者和資源之間對隧道進(jìn)行加密。加密的方式包括臨時憑據(jù)、密鑰和臨時端口號。
接本文開頭,《林海雪原》中如果楊子榮想偽裝成土匪胡彪攻下威虎山,在零信任的原則下,除了“黑話”外,或許他還要經(jīng)過指紋驗證、面部識別、熟人指認(rèn)等種種認(rèn)證,這個故事或許又有新的續(xù)筆。
組織應(yīng)該如何應(yīng)用“零信任”藍(lán)圖來解決其新的復(fù)雜網(wǎng)絡(luò)問題?
01識別和分段數(shù)據(jù)
數(shù)據(jù)是實施“零信任”的最復(fù)雜領(lǐng)域之一,因為在實施該方法前,組織需要確定哪些數(shù)據(jù)是敏感的。在嚴(yán)格監(jiān)管環(huán)境中運營的企業(yè)可能已經(jīng)知道敏感數(shù)據(jù)是什么,因為監(jiān)管機(jī)構(gòu)一直要求對此類數(shù)據(jù)進(jìn)行監(jiān)管,因此將敏感數(shù)據(jù)的網(wǎng)段與數(shù)據(jù)中心服務(wù)器分離是有意義的。
02映射敏感數(shù)據(jù)的流量并將其與業(yè)務(wù)應(yīng)用程序關(guān)聯(lián)
將敏感數(shù)據(jù)識別分段后,下一步就是知道數(shù)據(jù)的去向、用途以及應(yīng)用。如果您不了解有關(guān)您的數(shù)據(jù)的信息,則無法有效地保護(hù)它,使用正確的工具讓您可以了解需要允許哪些流程,這樣就可以進(jìn)入“零信任”規(guī)則,判定“其他所有內(nèi)容都將不被允許”。
03構(gòu)建網(wǎng)絡(luò)
在知道哪些流量被允許訪問后,組織就可以著手設(shè)計網(wǎng)絡(luò)體系結(jié)構(gòu)以及執(zhí)行網(wǎng)絡(luò)微邊界的過濾策略。組織可以將過濾策略放置在網(wǎng)絡(luò)中的任何位置,并可以在不同區(qū)域和段之間放置邊界,這是要實現(xiàn)的控制量與安全性之間的平衡。由于存在許多連接或微細(xì)分的孤島,因此您必須要考慮需要花費多少時間來設(shè)置和管理它們。
04監(jiān)控
想要知道網(wǎng)絡(luò)是否存在問題的唯一方法是始終監(jiān)視整個基礎(chǔ)架構(gòu)上的流量。監(jiān)控除了可以檢驗我們的的數(shù)據(jù)是否合規(guī),還可以監(jiān)視網(wǎng)絡(luò)以了解其中的所有流情況,并根據(jù)它們的意圖對其進(jìn)行分析,這允許您在編寫策略規(guī)則之前查看哪些流是必要的。在這里,你可以從默認(rèn)的“允許”策略到默認(rèn)的“拒絕”策略或組織的“D-DAY”政策進(jìn)行大的轉(zhuǎn)換。
05自動化和協(xié)調(diào)
進(jìn)入“D-DAY”的唯一途徑是借助策略引擎,這是整個網(wǎng)絡(luò)策略背后的中心 “大腦”。由自動化流程啟用的策略引擎能夠?qū)⑷魏胃恼埱笈c您定義為合法業(yè)務(wù)連接要求的內(nèi)容進(jìn)行比較,如果您必須使用各種不同的技術(shù)(有各自的復(fù)雜性和配置要求)將更改部署到潛在的數(shù)百個不同的執(zhí)行點中,沒有智能自動化系統(tǒng),幾乎不可能完成此更改請求過程。
零信任是個廣泛適用的方法論,也就是說它可以應(yīng)用于整個計算架構(gòu)的各個方面,零信任技術(shù)是對攻防對抗路線的一次變革,讓組織能夠?qū)⒕W(wǎng)絡(luò)安全的主動權(quán)把握在自己的手中。不過按目前零信任網(wǎng)絡(luò)的發(fā)展來看,零信任網(wǎng)絡(luò)還有很多不足,雖受眾人追捧,但道阻且長。