报告 | Miercom零信任平台,2024

报告 | Miercom零信任平台,2024

本报告评估了零信任平台的关键能力,以有效保护数字资产,并强调了成功实施零信任策略所需的三个基本组件。

报告 | Miercom零信任平台,2024

零信任平台评估 Miercom 零信任安全基准测试 TM 2024 年

DR240228G 2024 年 3 月

授权分发方:

Check Point 软件

零信任平台评估 2 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

目录 1.0 执行摘要 ......................................................................................................... 3

2.0 测试摘要 ......................................................................................................... 5

3.0 引言 ................................................................................................................ 7

4.0 测试的产品 ..................................................................................................... 8

5.0 零信任平台评估应用场景 ................................................................................ 9

5.1 URL 类别访问限制.............................................................................................. 9

5.2 并行管理员 ....................................................................................................... 11

5.3 云服务提供商集成 ............................................................................................ 13

5.4 委派管理 ........................................................................................................... 15

5.5 恶意网站防护.................................................................................................... 17

5.6 网络钓鱼防护.................................................................................................... 19

5.7 IPS 例外 ........................................................................................................... 21

5.8 电子邮件防护.................................................................................................... 23

5.9 无客户端 ZTNA ................................................................................................ 25

5.10 远程用户浏览体验 .......................................................................................... 27

6.0 关于 Miercom ............................................................................................... 29

7.0 本报告的使用 ................................................................................................ 29

零信任平台评估 3 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

1.0 执行摘要 在快速发展的网络安全环境中,采用零信任架构对于寻求增强安全态势的组织来说势在必行。在

降低受重大安全漏洞攻击的风险方便,简单的用户和管理体验 (UX) 和管理水平至关重要,许多

此类漏洞源于人为错误,而这些错误通常可以通过正确的配置、策略设置或安全架构的其他组成

部分进行规避。

管理界面的效率对于快速高效地更新这些设置至关重要,因为它不仅将简化管理任务,还将为用

户提供在日常操作中与解决方案互动的能力。一个能够使参与者充分了解情况并就其网络活动做

出明智决策的用户界面是不可或缺的。这样的界面鼓励用户要求对不合理的限制进行修正,通过

减少挫败感并确保用户拥有履行其职责所需的访问权限,增强整体安全态势。

这份详细的报告评估了零信任平台有效保护数字资产所需的关键能力,强调了成功实施零信任策

略所需的三大基础支柱。

• 多种安全组件的集中化管理和可用性: 零信任平台必须提供集中化管理,实现对安全组件的无缝集成和控制。这种统一管理框

架简化了不同环境中复杂安全策略的编排,降低了错误配置的风险。这样的平台可确保

安全管理员能够通过单一的视图窗格有效管理网络安全、云安全、SaaS 安全、终端和电

子邮件防护。

• 混合架构和多样化部署执行要点: 灵活支持具有多种部署模型的混合架构至关重要。零信任平台应能容纳本地防火墙、虚

拟防火墙、云防火墙和防火墙即服务 (FWaaS),以确保在所有资产上都能执行一致的策

略,而不受资产位置的影响。

• 执行零信任功能的能力: 零信任的基础是对用户、资产、应用程序和设备(包括云服务和物联网设备等新兴技术)

进行持续验证。平台必须执行遵守最低权限原则的访问控制措施,确保仅向实体授予访

问其角色和职能所对应的资源。

零信任平台评估 4 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

Check Point Software Technologies 委托 Miercom 针对其由人工智能驱动、在云端交付的 Infinity 平台以及由其它领先的零信任平台供应商提供的类似产品展开了私人评估。此项研究基于 Check Point 的客户应用场景演示和 Miercom 对这些产品的开源研究。Miercom 未购买这些产品,竞争

对手也未受邀完成此评估。如果供应商对本报告中的结果有任何异议,可以要求对其产品进行重

新评估。

主要发现

• 安全功效:Check Point Infinity 凭借高效的安全防御和快速响应能力获得认可,在 10 个基

于零信任实施的常见应用场景中,其全面的威胁预防和响应能力胜过了竞争对手。

• 管理界面和用户体验:Check Point 平台在直观的管理界面和友好的用户体验方面极具效

率,这要归功于其直观的界面和简化的管理流程,提高了整体的易用性。

• 零信任实施:在针对企业业务,对 10 项常见的零信任实施任务进行评估时,Check Point Infinity 表现出色。Check Point Infinity 平台非常适合保护现代 IT 环境,可以阻止持续存在

且不断变化的威胁。

Check Point 在 Miercom 的零信任平台评估中被评为领

先的供应商,通过综合评价企业日常执行的 10 种最常

见零信任实施方案,Check Point 的表现超越了竞争产

品。Check Point 在“管理和用户体验”和“安全功

效”两个类别中得分最高。Check Point 致力于提供卓

越的零信任平台,其在零信任安全领域的领导地位在此

次分析中显而易见。Check Point Security Technologies 获得了 Miercom 认证安全奖。

Robert Smithers Miercom 首席执行官

零信任平台评估 5 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

2.0 测试摘要 零信任平台评估从“安全功效”与“管理和用户体验”两个方面对各家网络安全供应商的表现进

行了评分。图表中的数据显示 Check Point 遥遥领先,展示了最高的安全功效与最佳的管理和用

户体验。

该图表还展示了在满足零信任平台要求方面,该解决方案相对的零信任平台完备程度。我们评估

了零信任平台的三个核心要求:

• 多种安全组件的集中化管理和可用性

• 混合架构和多样化部署执行点

• 执行零信任功能的能力

Miercom 零信任平台评估针对整体安全功效、部署和配置保护时的管理和用户 体验,检查了十大企业 ZTP 应用场景。各个供应商平台的完备性通过标记符号 的大小来表示。对于重视零信任平台产品强大安全性的组织来说,这项评估至 关重要。

零信任平台评估 6 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

零信任安全平台实施评分报告在一系列与零信任安全相关的应用场景中对网络安全提供商进行了

评估。

Check Point 以 3.5 分的最高总分居于榜首,反映出其在关键标准上有效地满足了要求。其它竞争

对手对各项标准的符合程度则各不相同。

底部的总分突出了 Check Point 在本次评估中的领先地位,其它供应商的合规性得分较低。

零信任平台评估 测试摘要

标准 应用场景 Check Point Cisco Fortinet Palo Alto

Networks Zscaler

1 URL 类别访问限制 🔴🔴 ◕ ◕ ◕ ◕ 2 并行管理员 ◕ ◑ ◕ ◕ ◔ 3 云服务提供商集成 🔴🔴 ◕ ◕ ◕ ◑ 4 委派管理 🔴🔴 ◑ ◕ ◕ ◔ 5 恶意网站防护 🔴🔴 ◑ ◔ ◑ ◕ 6 钓鱼防护 🔴🔴 ◑ ◕ ◕ ◕

7 IPS 例外 🔴🔴 ◑ 🔴🔴 ◕ ◕ 8 电子邮件防护 🔴🔴 ◕ ◕ ◕ ◑ 9 无客户端 ZTNA 🔴🔴 ◕ ○ ◑ ◑ 10 远程用户浏览器界面 🔴🔴 🔴🔴 ◑ ◕ ◑

总分 3.5 2.4 2.3 2.8 2.2 说明

4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – 0.50 ◔ 0.49 - 0 ○

完全合规 基本合规 勉强合规 合规度较低 不支持

零信任平台评估 7 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

3.0 引言 在网络威胁日益复杂且无处不在的时代,企业对强大、全面的网络安全解决方案的需求不容忽视。

企业正在寻找不仅能保护其数字资产,还能提供适应性、可扩展性并易于集成到现有 IT 基础设施

中的平台。在当今快速发展的网络安全环境中,传统的防御措施在面对复杂的网络威胁时显得力

不从心,零信任作为一种重要的架构应运而生。其核心原则是“永不信任,始终验证”,将确保

持续进行身份验证和访问授权,从而大幅降低安全风险,促进建立积极的防御姿态。在数据泄露

事件不断增加、新设备和云服务受攻击面不断扩大的情况下,采用零信任架构至关重要。零信任

动态、灵活的框架提供了以下显著优势:

• 最大程度地缩小攻击面:通过实施最低权限和持续验证措施,限制漏洞的影响。

• 增强威胁检测:通过细粒度的访问控制措施,更快地检测和遏制威胁。

• 加强合规性:符合不断变化的数据隐私法规和行业标准。

由于零信任架构具有复杂性,需要与现有系统集成,并且还存在资源限制以及与供应商捆绑的风

险,其部署的复杂性可能让企业望而却步。本报告研究了领先零信任平台供应商的以下零信任实

施能力:

• 平台能力:评估功能、部署灵活性、集成度和用户友好度。

• 安全功效:在模拟攻击中衡量其实际效果。

• 管理员和用户体验:评估管理界面的直观性以及对用户工作效率和满意度的影响。

Check Point Infinity 平台表现优异,有望在网络、云端和移动环境中提供统一的威胁防御方法。

Check Point 凭借统一的安全架构脱颖而出,该架构旨在提供无缝保护以抵御威胁和恶意活动,

同时确保业务运营不受中断。其优势在于能够提供多层次的安全策略,将网络安全、云安全、终

端保护和移动终端安全结合在单一的执行仪表板中,以简化管理并提高整体可视性。

零信任平台评估 8 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

4.0 测试的产品

测试的产品

供应商/软件 版本

Check Point Infinity Portal/Quantum Gateway Infinity Portal/Harmony SASE Infinity Portal/Smart-1 Cloud Infinity Portal/Harmony Email & Collaboration

R81.20/R82 SaaS SaaS (R81.20/R82) SaaS

Cisco FirePower FTD Secure Connect FirePower Management Center Microsoft E3

7.4.0 SaaS 7.4.0 SaaS

Fortinet FortiGate FortiSASE FortiManager FortiMail

7.4.2 SaaS (23.4.49) 7.4.2 7.4.0

Palo Alto Networks PAN-OS Gateway Prisma Access Panorama Microsoft E3

11.1.1 SaaS(首选 4.0.0) 11.1.1 SaaS

Zscaler Zscaler Internet Access Zscaler Private Access Microsoft E3

SaaS SaaS SaaS

零信任平台评估 9 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

5.0 零信任平台评估应用场景

5.1 URL 类别访问限制

说明 - 我们评估了组织内部授予和限制社交媒体平台访问权限的过程。本节专门讨论了管理员在

启用社交媒体访问权限时必须遵循的过程,例如,向人力资源 (HR) 部门授予访问权限,但对其它

部门施加限制。此外,本节还涵盖在特殊情况下允许和监督的特殊流程。

被限制访问社交媒体的用户可以提交需要访问权限的理由,如果理由成立,则会自动授予访问权

限。这种需要提供理由的“旁路”机制主要用于绕过与业务运营相关的封锁措施(例如减少在社

交媒体上浪费时间的措施),而非用于规避针对恶意内容的安全措施。此流程专为与安全无关的内

容访问而定制,可确保在生产效率与安全性之间取得平衡。

影响 - 要在公司网络内平衡生产效率和安全性,就需要对社交媒体的访问和曝光采取细致入微的

方法。企业必须应对双重挑战,既要允许合理使用社交媒体,又要防范恶意攻击和违反合规性等

潜在风险。然而,如果限制过于严格或反而导致沟通不畅的策略可能会使员工感到消极或对合规

流程产生抵触。此外,用户还有可能将拒绝访问误解为技术问题,而非合法的安全措施。实现既

能保障公司利益又不损害员工士气的最佳平衡对于在工作场所有效管理社交媒体至关重要。

评估过程 - 浏览并评估领先零信任平台供应商的登录和访问权限管理用户界面。

在模拟的业务场景中,全面评估制定社交媒体使用规则的效率和用户友好程度,同时将对特殊例

外情况的适应性纳入考虑范围。此评估涵盖用户和管理员级别的登录,旨在了解在不同访问层级

中实施策略的难易度和灵活性。

零信任平台评估 10 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

观察和评分 - URL 类别访问限制应用场景

应用场景 1

URL 类别访问限制 - 人力资源 (HR) 部门高度依赖社交媒体平台来执行各种关键职能,例如招聘、建设雇

主品牌和实施员工敬业度计划。然而,如果允许所有部门无限制地访问社交媒体,会导致生产效率降

低,并带来潜在的安全和声誉风险。

3.5 Check Point – Check Point 的界面对用户非常友好,提供了易于使用的导航,并支持快速直

观的拖放操作,显著缩短了配置时间。它管理简单,并采用了自动化技术,最大限度地减少

了出错的可能性。该系统可确保为用户提供适当的引导,将增强对社交媒体的访问控制,减

少配置错误的发生概率。其整体性能显著地表现出了安全性和易用性。 🔴🔴

3.0 Cisco – Cisco 的界面简单明了,但需要浏览多个菜单才能建立单条规则,并且配置日志需要

额外的步骤。用户会收到限制提示,但可以绕过这些限制。其复杂的菜单系统将引发用户对

配置错误可能性的担忧。尽管如此,其界面仍算得上对用户友好,但建议简化。 ◕

2.8 Fortinet – Fortinet 的界面需要使用配置文件来实现阻止/警报页面,这使得配置直接基于 URL 的规则变得复杂。其图形用户界面可能令人困惑,需要通过额外的配置文件进行配置,这可

能会让用户感到费解。尽管存在这些挑战,但其用户集成仍然有效。界面的复杂性可能会导

致配置错误,表明有必要加以改进,以提高整体可用性。 ◕

3.1 Palo Alto Networks – 创建规则和管理阻止/警报页面的配置文件涉及浏览多个菜单,不能直

接将配置应用于规则。除此之外,新规则还需要额外的日志配置和配置文件,使管理员的体

验变得复杂。不过,用户配置简单明了,使用户能够简单有效地使用该系统,但管理方面还

需要改进,以提高效率。 ◕

3.0 Zscaler – Zscaler 的界面响应速度缓慢,用户必须禁用某些功能才能正确显示警报页面,这

增加了配置所需的时间。警报会明确通知用户,并提供绕过阻止页面或返回上一页面的选

项。虽然配置错误的可能性很低,但界面中所需的额外步骤可能会带来风险。尽管 Zscaler 的 图形用户界面对用户友好,但如果能提高速度并简化用户体验,将有助于提升其整体效率。 ◕

符号说明

4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – 0.50 ◔ 0.49 - 0 ○

完全合规 基本合规 勉强合规 合规度较低 不支持

零信任平台评估 11 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

5.2 并行管理员

说明 - 此应用场景探讨了由包含多名管理员的安全团队负责管理并行请求的协作环境。该团队在

集中化管理系统中运营,为多个分支机构实施和修改安全规则。如果管理员的策略发生冲突或重

叠,从而意外允许用户访问资源,将导致出现访问问题。

影响 - 多名管理员能够同时访问和修改安全设置,将导致创建冲突的策略。这不仅会引起混乱,

还会增加安全框架中错误配置的风险,从而可能危害组织的整体安全态势。

评估过程 - 此评估涉及访问和浏览用户界面。其重点是评估平台的用户友好度,以及管理员在各

种场景中创建 URL 过滤策略的效率。评估的一个关键部分是观察在用户尝试访问资源时,系统如

何处理策略冲突。测试环境必须确保多名管理员可以同时管理和应用策略,而不会造成安全漏洞。

一个关键的标准是避免出现“盲点”:不应该需要管理员费力地审查每一项设置,才能确保没有

发生未经授权的更改。

零信任平台评估 12 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

观察和评分 - 并行管理员应用场景

应用场景 2

并行管理员 - 系统应该能够允许多名管理员同时高效地管理和处理多张工单。

3.4 Check Point – Check Point 的 SmartConsole 图形用户界面在修改期间会专门锁定单个对象

和规则,这简化了管理员账户的使用,并能够防止与其他用户的冲突。这种设计在不牺牲安

全性的前提下,使无缝并行操作得以顺利进行,显著降低了配置错误的可能性。总体而言,

Check Point 提供了卓越的效果,为高效协作提供了支持。 ◕

2.0 Cisco – Cisco 的系统在管理员保存配置时,会无意导致其他已登录的管理员丢失其所有未保

存的更改。虽然这确保了使用管理员账户时的安全性,但由于管理员之间的冲突,可能会导

致工作丢失和配置错误。其总体安全性强,但缺乏对并行管理的支持将影响管理员的体验。 ◑

2.5 Fortinet – Fortinet 推荐的“最佳实践”包括在持续更改期间限制管理员登录,以防止出现并

行访问问题。这种做法虽然是出于安全考虑,但也会引发潜在的配置错误和管理员被锁在系

统之外的问题,表明其协作环境需要改进。 ◕

3.0 Palo Alto Networks – 在演示的场景中,一名管理员保存的更改可能会覆盖另一名管理员的

更改,除非使用“提交锁定”或“配置锁定”功能,对当前管理员的更改施加限制。虽然这

些功能可以阻止并行编辑,但仍需要仔细监控更改日志,以避免错误配置。只要对更改做出

尽职尽责的管理,Palo Alto Networks 将在协同工作中提供良好效果。 ◕

1.0 Zscaler – 管理员对同事的更改缺乏可见性,可能导致发生潜在的配置错误,带来安全风险和

操作混乱。有必要增强功能,为并行环境中的高效团队合作提供支持。 ◔

符号说明

4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – 0.50 ◔ 0.49 - 0 ○

完全合规 基本合规 勉强合规 合规度较低 不支持

零信任平台评估 13 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

5.3 云服务提供商集成

说明 - 此应用场景聚焦于启用管理控制措施,以授权访问由特定 IP 地址标识的数据库服务器(这

些 IP 地址由系统团队列出)。这些服务器作为 EC2 环境中的标记资产,需要动态的更新策略,以

确保在频繁更改时仍可无缝访问。MIS 团队会不断更新云端托管的数据库服务器列表,从而推动

实现对这些资源的不间断访问。

影响 - 此应用场景强调了在 AWS 等会定期更新和添加数据库服务器的云环境中,实施敏捷策略管

理的必要性。这种做法倡导在策略更新中采用自动化,在应用程序中保持一致性,在管理中保持

效率,将消除每次引入新数据库服务器实例时手动调整策略的需要。

评估过程 - 该流程涉及登录和浏览零信任平台供应商的界面。配置方面的挑战在于能否集成基于

云的标记资源,以便在安全策略中本地使用。

如果无法直接从云端导入,则需要先手动创建标签对象(“use=prod-dataserver”)。这将创建

一条新规则。名称:“允许数据库服务器”;源:生产 Web 服务器(本地对象)。目标:基于 AWS 标签“use=prod-dataserver”的对象。服务/应用程序:SQL。动作:允许。

零信任平台评估 14 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

观察和评分 - 云服务提供商集成应用场景

应用场景 3

云服务提供商集成 - MIS 团队负责管理云端不断变化的公司数据库服务器列表,需要动态访问权限。

3.6 Check Point – 其集成提供最低权限。这种做法不仅提高了效率,还大大降低了配置错误的

风险。通过要求最低权限,该集成将无需向被测试系统 (SUT) 授予对整个云环境的访问权

限,从而将访问严格限制在必要的区域。在出现安全漏洞时,这种有针对性的访问策略能够

有效地将其潜在影响(或破坏范围)降到最低。 🔴🔴

3.0 Cisco – 缺乏最低权限集成,管理员必须采取额外步骤才能将云对象纳入规则库。这一过程

涉及在建立规则之前创建具有特定匹配条件的内部对象,从而增加了复杂性和配置错误的可

能性。尽管存在这些挑战,但其整体效果仍然值得称赞。 ◕

2.5 Fortinet – 与 Cisco 类似,Fortinet 也不提供最低权限集成,需要管理员执行额外步骤将云对

象添加到规则库中。这个过程包括创建具有匹配条件的内部对象,使创建规则变得复杂,并

提高了出现配置错误的风险。其效果显著,但流程可以简化。 ◕

3.3 Palo Alto Networks – 提供最低权限集成,但还需要额外步骤才能将云对象添加到规则库

中,包括创建具有匹配条件的内部对象。这种复杂性可能导致配置错误。 ◕

1.5 Zscaler – 导入 AWS 标签的功能仅限于创建从 AWS 资源到互联网的访问规则。这种引发配

置错误的可能性导致其整体效果低于标准。 ◑

符号说明

4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – 0.50 ◔ 0.49 - 0 ○

完全合规 基本合规 勉强合规 合规度较低 不支持

零信任平台评估 15 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

5.4 委派管理

说明 - 此应用场景涉及允许分支机构管理员在定义的范围内管理本地化的访问控制措施和 URL 过 滤策略,例如,可以编辑特定规则(如规则 7-10),同时对其余规则仅具有只读访问权限。这种

做法的目的是授权本地管理员管理其网关策略、访问日志并执行故障排除,所有这些都在集中管

理中设定的防护措施内进行。其目标是将某些管理职责分散化,让分支机构管理员可以根据具体

需求,定制 URL 过滤策略,而不影响由中央安全管理员制定的安全规程。

影响 - 此应用场景的主要目标是通过赋予分支机构管理员对其本地 URL 过滤策略的自主权,减轻

中央安全管理员的工作负担。这种方法可确保在不影响整体安全框架完整性的情况下,更有效地

满足分支机构的特定需求。它在分支机构层面实现了响应更快、更灵活的安全态势,增强了组织

适应本地挑战的能力,同时维持了一致且安全的环境。

评估过程 - 该过程涉及访问各个平台的界面,以评估它们如何支持委派管理功能。评估将重点关

注分支机构管理员是否能够独立管理和修改其 URL 过滤策略,包括查看完整配置以及在其权限范

围内做应用更改。关键的一点是,必须限制分支机构管理员,禁止其更改任何系统范围的设置或

覆盖中央安全策略(特别是用于阻止危险网站的策略)。评估将检查每个平台在不妨碍安全性或监

督的情况下,能否有效地支持这些分离的职责。

零信任平台评估 16 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

观察和评分 - 委派管理应用场景

应用场景 4

委派管理 - 为了简化运营并减轻中央安全管理员的职责,授权分支机构管理员管理其 URL 过滤策略是一

种可取的做法。在授权的同时,应避免风险,防止其覆盖由主要安全管理员设置的总体安全策略。

3.5 Check Point – 提供了简单直接的配置过程,允许创建子域和子策略,以建立本地管理员无法

覆盖的明确边界或防护措施。这些管理员可以查看整个配置,但仅限于修改其特定的责任区

域。该系统因其简单性和易用性而受到高度评价。 🔴🔴

1.5 Cisco - 支持通过子域和子策略创建防护措施,但配置过程明显更为复杂,并存在出现连接问

题的风险。这种方法只有在分支机构存在本地网关时可行,它限制了本地管理员修改防护措

施的能力,同时也赋予了他们可视性,以及除 URL 过滤之外,在其域内调整其他规则的能

力,在配置简单性方面需要的改进。 ◑

2.5 Fortinet - 配置复杂,实施起来存在挑战性,缺乏针对本地管理员建立防护措施的功能。这种

设置允许本地管理员修改整个 URL 策略,并且由于必须使用单独的登录名和用户来访问网关

的不同部分,引入了配置错误的风险。其配置的可管理性需要增强。 ◕

2.8 Palo Alto Networks - 其配置过程因繁琐而受到批评,主要原因是缺少默认的只读权限设置。

该平台不支持针对本地管理员创建有效的防护措施,使本地管理员可以更改任何 URL 过滤配

置。虽然配置错误的风险很低,但过程的重复性降低了其整体有效性。 ◕

1.0 Zscaler - 同样不提供限制分支机构管理员仅管理 URL 过滤策略的功能。分支机构管理员被授

予广泛的配置控制权,可以控制云应用程序、文件类型和 Mobile Access 控制等方面的策略。

虽然可以阻止分支机构管理员覆盖主管理员的策略,但需要设置新策略。 ◔

符号说明

4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – 0.50 ◔ 0.49 - 0 ○

完全合规 基本合规 勉强合规 合规度较低 不支持

零信任平台评估 17 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

5.5 恶意网站防护

说明 - 在此应用场景中,用户正在访问一个恶意网站,该网站能够劫持其工作站,随后入侵其组

织。测试的目标是防范此类攻击。

影响 - 本评估的重点是评估配置最佳实践以防止 Web 攻击的难易程度,并检查 SUT 在防止 Web 攻击方面的有效性。

评估过程 - 过程包括登录和访问受评估产品的界面。评估将通过使用供应商推荐的最佳实践,以

管理员身份创建威胁防护策略,并模拟用户尝试访问恶意网站的行为,对各供应商界面的易用性

和有效性进行评测。具体方法是引导用户访问包含恶意 JavaScript (JS) 的 HTML 网页和嵌入恶意

内容的 PDF 文件,以测试策略的冗余性和有效性。

此综合评估旨在确定哪家供应商能够提供对用户最友好且最有效的解决方案来阻止零日勒索软件

文件的执行,进而增强组织的安全性。本次测试混合使用了 66% 的恶意 HTML 流量和 33% 的恶

意 PDF 文件流量。

零信任平台评估 18 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

观察和评分 - 恶意网站防护应用场景

应用场景 5

恶意网站防护 - 在用户无意触发了零日勒索软件攻击,导致组织损失数百万美元之后,当务之急显而易

见:必须防止此类事件再次发生。本次测试混合使用了 66% 的恶意 HTML 流量和 33% 的恶意 PDF 文件

流量。

3.6 Check Point – 界面友好,只需最少量的调整即可建立强大的策略。配置错误的可能性很低,

因此整体效果值得称赞。

经验证,Check Point 对恶意 HTML 和 PDF 的总拦截率达到 100%。 🔴🔴

1.5 Cisco – 界面结构复杂,具有许多菜单和配置页面,因此浏览起来存在困难。这种复杂性增加

了意外误操作的风险,对其整体效果产生了负面影响。

经验证,Cisco 对恶意 HTML 和 PDF 的总拦截率为 36%。

在此次测试中,我们无法配置 Cisco 防火墙来拦截恶意 HTML 文件,但对此次测试的 PDF 部 分,Cisco 的拦截率达到了 97%。我们正在与 Cisco 一起调查此问题。 ◑

1.3 Fortinet – 管理界面简单直观,但策略创建过程需要浏览多个菜单,可能导致错误。

经验证,Fortinet 对恶意 HTML 和 PDF 的总拦截率为 30%。 ◔

2.0 Palo Alto Networks - 用户可能会感觉其界面眼花缭乱,菜单和页面过多导致策略设置过程变

得复杂。这种复杂性降低了系统的整体效率。

经验证,Palo Alto Networks 对恶意 HTML 和 PDF 的总拦截率为 32.5%。 ◑

2.5 Zscaler – 虽然界面对用户友好,但需要额外的策略管理步骤,引入了出错的可能性。尽管如

此,该平台的整体有效性仍保持在可接受的水平。

经验证,Zscaler 对恶意 HTML 和 PDF 的总拦截率为 80%。 ◕

符号说明

4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – 0.50 ◔ 0.49 - 0 ○

完全合规 基本合规 勉强合规 合规度较低 不支持

零信任平台评估 19 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

5.6 网络钓鱼防护

说明 - 网络钓鱼网站对组织安全构成了重大威胁。本应用场景探讨了一种积极主动的方法,通过

使用管理员生成的规则阻止访问网络钓鱼网站,同时对用户实施教育措施,告诉其如何识别和规

避网络钓鱼企图,从而保护组织免受此类威胁的影响。

影响 - 本应用场景的主要目标是评估各供应商所提供界面的用户友好度和浏览效率。此外,它还

计划评估各供应商在基于管理员制定的规则拦截网络钓鱼网站方面的成效。

评估过程 - 管理员将登录并浏览零信任平台供应商的界面。他们将创建专门用于拦截网络钓鱼网

站的规则。规则实施后,用户对此类网站的所有访问尝试都将被阻止,同时用户还将接受有关网

络钓鱼危险性的教育。将根据这些保护措施的实施难易程度,以及有效阻止访问网络钓鱼网站的

成功率,对供应商进行评估。

零信任平台评估 20 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

观察和评分 - 网络钓鱼防护应用场景

应用场景 6

网络钓鱼防护 - 针对通过网络钓鱼网站发起的零日攻击,我们使用 openfish.com 和 phishunt.io 的实际网

络钓鱼 URL 评估了网络保护能力。

下面显示的分数是用户和管理体验 (UX) 以及整体安全功效的平均评分。

3.6 Check Point – 界面对用户非常友好,只需最少的设置即可有效配置策略。虽然没有达到满

分,但配置错误的可能性很低,确保了在拦截网络钓鱼企图时,能够表现出较高的整体有效

性。

经验证,Check Point 对网络钓鱼 URL 的总拦截率达到 100%。 🔴🔴

无 Cisco – 尽管设置策略需要进行一些配置,但图形用户界面简单明了。配置错误的风险相对较

低。不过,我们确实遇到了效果不一致的问题。

在使用 openphish.com 和 phishunt.io 进行的这一轮测试中,我们观察到 53% 的总拦截率。

但在 2023 年 9 月,我们在使用 openphish.com 的独立测试中观察到了 99% 的总拦截率。这

有待重新评估。在本次评估中,我们移除了 Cisco 的这一评分项目,以避免对其进行不公平

的惩罚。 ◑

3.2 Fortinet – 其图形用户界面浏览起来非常简单,只需少量设置即可建立策略。其界面的简洁性

大大降低了配置错误的风险,从而增强了整体效率。

经验证,Fortinet 对网络钓鱼 URL 的总拦截率达到 95.86%。 ◕

3 Palo Alto Networks – 其图形用户界面对用户友好,但创建策略需要更多步骤。一个明显的

缺点是没有拦截信息,而是用一个通用浏览器错误代替,这可能会降低用户体验。尽管如

此,其配置错误的风险很低,总体效果也可以接受。

经验证,Palo Alto Networks 对网络钓鱼 URL 的总拦截率达到 96.55%。 ◕

3.3 Zscaler – 其图形用户界面凭借便捷的浏览操作和简化的策略配置脱颖而出。虽然配置错误的

风险极低,但存在发生的可能性,尽管如此,该平台在防御网络钓鱼攻击方面还是取得了优

秀的总体效果。

经验证,Zscaler 对网络钓鱼 URL 的总拦截率达到 97.24%。 ◕

符号说明

4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – 0.50 ◔ 0.49 - 0 ○

完全合规 基本合规 勉强合规 合规度较低 不支持

零信任平台评估 21 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

5.7 IPS 例外

说明 - 在此应用场景中,合法用户的活动被入侵防护系统 (IPS) 错误地拦截,这种情况被称为误

报。管理员面临的挑战是迅速找到拦截日志,并配置例外,以允许先前被拦截的流量。

影响 - 作为日常职责的一部分,管理员经常要进行故障排除并回复用户询问。此类场景强调了用

户友好型安全日志和便捷创建例外的重要性,同时也突显了管理工具在管理安全规程方面的高效

性。

评估过程 - 此评估涉及登录和浏览各安全供应商的界面。此过程开始于用户遇到拦截信息并与服

务台取得联系。随后,管理员的任务是为触发误报的特定保护规则创建例外,确保用户的合法活

动不再受到阻碍。

零信任平台评估 22 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

观察和评分 - IPS 例外应用场景

应用场景 7

IPS 例外 - 在此情境中,用户的合法活动由于误报而被 IPS 错误地拦截,因此,管理和纠正这一问题的

便捷性对于保持运行效率至关重要。

3.5 Check Point – 图形用户界面非常友好,只需极少的配置即可建立保护策略。简单明了的设计

最大限度地降低了配置错误的风险,提高了整体效率。 🔴🔴

2.3 Cisco – 图形用户界面易于上手,但设置保护策略需要花费一些精力。存在明显的配置错误风

险。 ◑

3.5 Fortinet – 在这方面,其图形用户界面非常直观,由于采用了简约的设置方法,配置保护策略

非常轻松。这种简单性大大降低了出错的可能性,有助于提高效率。 🔴🔴

2.8 Palo Alto Networks - 虽然其图形用户界面简单直观,但制定保护策略的过程涉及多个步骤。

这种复杂性可能导致配置错误,因此其总体有效性得分在中等水平。 ◕

2.5 Zscaler – 界面对用户友好,但制定保护策略需要花费较多精力。存在一定程度的配置错误风

险,尽管如此,其整体有效性仍值得称赞。 ◕

符号说明

4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – 0.50 ◔ 0.49 - 0 ○

完全合规 基本合规 勉强合规 合规度较低 不支持

零信任平台评估 23 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

5.8 电子邮件防护

说明 - 本应用场景关注保护用户免受通过电子邮件发起的网络钓鱼攻击,电子邮件是此类攻击的

一种常见向量。目标是评估电子邮件安全解决方案在阻止网络钓鱼攻击方面的有效性和用户友好

度。

此测试还研究了二维码网络钓鱼(将网络钓鱼链接编码到二维码中)这种新型攻击方式。用户会

被诱使使用手机扫描此类二维码,从统计学角度看,此类情况的防护程度较低。这可能导致凭证

被盗,并引发潜在的安全漏洞。

影响 - 基于电子邮件的网络钓鱼是一种广泛而隐蔽的攻击方法。评估设置的简易性、安全措施的

稳健性以及用户能否便捷地恢复被误标为网络钓鱼(误报)的电子邮件至关重要。

评估过程 - 访问领先供应商提供的各种安全解决方案的管理界面。管理员的任务是配置这些解决

方案,以有效拦截和阻止网络钓鱼电子邮件。

发送一封包含网络钓鱼链接的电子邮件。安全解决方案应按照管理员配置的规则自动拦截这封电

子邮件,防止其到达预定目标。

然后,将网络钓鱼链接转换为二维码,嵌入新的电子邮件并再次发送。安全系统应该继续拦截这

封邮件,以证明其有能力阻止各种形式的网络钓鱼企图。

此测试将评估安全解决方案的用户友好度,尤其是在无需管理员干预的情况下,允许用户恢复被

错误识别为网络钓鱼威胁(误报)的电子邮件的能力。这考察了严格安全措施与有效电子邮件管

理策略所需的灵活性之间的平衡。

零信任平台评估 24 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

观察和评分 - 电子邮件防护应用场景

应用场景 8

电子邮件防护 - 为保护用户免受电子邮件网络钓鱼攻击,对各供应商进行全面评估,以揭示不同的保护

级别和能力。

3.5 Check Point – 凭借多层防御(包括 NGFW、电子邮件、移动、终端和 SSE)脱颖而出,具

有拦截二维码网络钓鱼攻击的独有功能。其高级的网络钓鱼防御功能“Zero-Phishing”由人

工智能驱动,最大限度地降低了配置错误的可能性。其整体高效性彰显了 Check Point 在多个

方面的强大保护能力。 🔴🔴

3.0 Cisco - 提供多个安全层,涵盖 NGFW、电子邮件、移动设备、终端和 SSE。尽管 Cisco 提 供了全面的保护,但缺乏人工智能网络钓鱼防护,无法阻止二维码网络钓鱼攻击。这给使用

未受保护设备扫描二维码的用户带来了风险,有可能导致凭证泄漏。 ◕

3.0 Fortinet – 与 Cisco 的安全层相同,但同样缺乏人工智能网络钓鱼防护,面临相同的二维码网

络钓鱼攻击漏洞。此漏洞突显了保护移动设备避免遭受潜在凭证盗窃的重要性。配置错误的

可能性很低,这表明 Fortinet 提供了可靠的防御,但并非万无一失。 ◕

2.5 Palo Alto Networks – 提供广泛的保护,包括 NGFW、移动、终端和 SSE,并通过人工智能

网络钓鱼防护功能得到增强。然而,它在拦截二维码网络钓鱼攻击方面存在不足,使用户面

临通过移动扫描泄露凭证的风险。其配置错误的风险较低,但网络钓鱼防御不完整,以致于

影响了整体有效性。 ◕

2.0 Zscaler – 依赖于单一的防御层,缺乏人工智能网络钓鱼防御,这表明用户在未受保护的设备

上扫描二维码可能会面临凭证泄漏的漏洞。可以注意到,存在发生配置错误的可能性,但总

体效果尚可,表明 Zscaler 有加强其网络钓鱼防御机制的潜力。 ◑ 符号说明

4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – 0.50 ◔ 0.49 - 0 ○

完全合规 基本合规 勉强合规 合规度较低 不支持

零信任平台评估 25 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

5.9 无客户端 ZTNA

说明 - 此应用场景旨在促进远程用户使用自己的设备 (BYOD) 对企业资源进行安全的访问。最初,

当用户在办公室通过网络浏览器访问内部服务器时,管理员会在本地网关设置策略,以允许对该

服务器进行网络访问,从而允许该用户进入生产 FTP 服务器。对于远程工作场景,例如在家办公

的用户,管理员需要在不影响安全性的情况下,允许用户通过个人电脑进行访问。只有在特定条

件(包括用户身份、用户位置、浏览器类型等)得到满足时,才会授予访问权限。随后,用户将

通过浏览器登录 SASE 门户,像在办公室一样访问相同的服务器。

影响 - 向远程工作的转变表明,能够从任何位置或设备灵活而安全地访问企业资产已变得至关重

要。此应用场景关注在维持严格安全措施,以保护敏感企业信息安全的同时,如何保障远程员工

和第三方承包商的生产效率,从而在二者之间取得关键的平衡。

评估过程 - 管理员登录并浏览所评估产品的界面。流程开始时,管理员将在本地网关创建允许访

问内部服务器的策略。然后,用户可以通过浏览器访问该内部服务器。为了顾及个人非托管设备

的远程访问,管理员将在 SASE 平台上建立策略,允许连接到内部服务器,并在策略中整合基于

态势检查的严格访问控制。这些检查会验证用户的位置、访问时间和日期、操作系统类型和版本,

以及使用的浏览器类型。最后,用户可以使用个人设备连接内部服务器,确保不受物理位置限制,

安全、无缝地访问企业资源。

零信任平台评估 26 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

观察和评分 - 无客户端 ZTNA 应用场景

应用场景 9

无客户端 ZTNA - 实现从非托管设备安全地远程访问企业资源。

3.5 Check Point – 管理员可以有效地为无客户端用户创建态势配置文件,并配置所有必要的条

件。用户门户提供了可访问应用程序的清晰概览,最大限度地降低了配置错误的风险,这在

其较高的总体有效性评分中得到体现。 🔴🔴

2.8 Cisco – 支持为无客户端用户创建态势配置文件,但操作起来较为困难。除日期和时间外,所

有必要条件都可以配置。缺少用户门户,因此用户必须手动跟踪应用程序访问链接。尽管如

此,配置错误的可能性不高。 ◕

0.0 Fortinet – 目前,Fortinet 不支持无客户端用户安全、私密地访问内部应用程序。

2.4 Palo Alto Networks – 管理员在满足无客户端用户的任务要求和为其配置必要条件方面存在

挑战。不过,其用户门户确实清晰地展示了已允许的应用程序。配置错误的可能性很高。 ◑

1.8 Zscaler – 该平台在为无客户端用户配置访问策略规则时存在局限性,特别是在平台(操作系

统)和国家/地区条件方面。添加这些条件可能导致在用户门户中看不到应用程序。任务履行

和条件配置方面具有挑战性,表明存在出现配置错误的可能性。 ◑ 符号说明

4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – 0.50 ◔ 0.49 - 0 ○

完全合规 基本合规 勉强合规 合规度较低 不支持

零信任平台评估 27 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

5.10 远程用户浏览体验

说明 - 此应用场景概述了管理员实施 SSL 检测和威胁防御以监督和保护网络流量的过程。随后,

用户将加入进来,从 SharePoint 下载各种类型和大小的文件,然后利用网速测试工具评估其连接

的稳定性和速度。此操作对于评估安全连接的性能和可靠性至关重要。

影响 - 远程工作在现代组织中的重要性日益提升,在这种情景之下,为了维持业务的连续性,可

靠性和速度至关重要。此应用场景的核心目标是使远程员工能够在任何地理位置高效、安全地执

行任务。

评估过程 - 评估涉及与领先供应商的安全解决方案进行交互。在过程的最开始,管理员将设置 SSL 检测,并为网络流量配置威胁防御指令。然后,用户从 SharePoint 下载各种类型和大小的文

件,对配置的规则进行实际测试。此外,用户还将使用网速测试工具来验证连接的稳定性和速度,

从而确认安全措施在远程工作场景中的有效性。

零信任平台评估 28 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

观察和评分 - 远程用户浏览体验应用场景

应用场景 10

远程用户浏览体验 - 提高远程工作的速度和安全性

3.7 Check Point – 通过分流隧道配置(默认激活 SSL 检测和威胁防御)启用设备上的互联网保

护,从而简化远程工作体验。这种方法确保了以直接互联网连接为特点的卓越用户体验,带

来了更快、更流畅的在线互动,并将配置错误的风险降至最低。Check Point 的解决方案有着

显著的简单性和高效性,因此,要确保实现安全且快速的远程访问,它将是轻松而直接的选

择。 🔴🔴

3.5 Cisco – 通过允许管理员建立包含预定义规则和配置的安全私有访问策略,促进远程工作的顺

利设置。其对用户友好的界面显著降低了配置错误的可能性,并推动了简单、直观的体验。

Cisco 以其简单明了的设计脱颖而出,确保远程工作既安全又易于管理。我们注意到,为远程

浏览体验配置 SUT 所花费的精力超出了应有的水平。 🔴🔴

1.5 Fortinet – Fortinet 的方法要求管理员实施互联网访问策略,并配置具有高级威胁防护设置的

终端配置文件。此外,云接入点 (PoP) 路由可能导致用户体验不到理想的性能。额外的配置

步骤增加了配置错误的可能性,使其整体有效性评分处于中等水平。 ◑

2.8 Palo Alto Networks – 使用 Palo Alto Networks 的管理员需要创建解密策略来检查所有 Web 流量,还需要创建新的配置文件组并排除默认的文件拦截配置文件,才能允许用户下载合法

文件。此外,其还必须应用威胁防御策略。与其他通过云 PoP 路由的情况一样,用户体验可

能会受到影响。必要的配置存在复杂性,增加了配置错误的风险,可能会影响平台的整体功

效。 ◕

2.0 Zscaler – 管理员的任务是创建检查所有 Web 流量的规则以及扫描特定文件类型的附加沙盒

规则。要对 Office 365 流量进行全面扫描,必须禁用默认配置。通过云 PoP 发送流量会降低

用户体验。因此,Zscaler 平台的整体有效性可能达不到理想状态(尤其是在需要高性能标准

的场景中)。 ◑ 符号说明

4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – 0.50 ◔ 0.49 - 0 ○

完全合规 基本合规 勉强合规 合规度较低 不支持

零信任平台评估 29 DR240228G 版权所有© 2024 Miercom 2024 年 3 月 21 日

6.0 关于 Miercom Miercom 在领先的行业期刊和其他出版物上发表了数百份网络产品分析报告。作为领先的独立产

品测试中心,Miercom 的信誉毋庸置疑。

Miercom 提供的私人测试服务包括竞争产品分析和单个产品评估。Miercom 提供全面的认证和测

试项目,包括 Certified Interoperable™、Certified Reliable™、Certified Secure™ 和 Certified Green™。产品还可以通过 Performance Verified™ 项目进行评估,该项目是业内最全面、最值

得信赖的产品可用性和性能评估。

7.0 本报告的使用 我们已尽一切努力确保本报告中数据的准确性,但仍然可能出现错误和/或疏忽。本报告中记录的

信息也可能依赖于各种测试工具,其准确性超出了我们的控制范围。此外,本文档还依赖于供应

商的某些陈述,Miercom 已对这些陈述进行合理验证,但我们无法保证其百分之百准确。

本文档由 Miercom“按原样”提供,不提供任何明示或暗示的担保、陈述或承诺,并且不对本报

告中任何信息的准确性、完整性、有效性或适用性承担任何直接或间接的法律责任。

本文档中使用的所有商标均归其各自所有者所有。您同意不在任何非我方的活动、产品或服务中

将任何商标用于或作为您自己商标的全部或部分,或以可能引起混淆、误导或欺骗的方式使用,

也不得以贬损我方或我方信息、项目或开发结果的方式使用任何商标。

如果有任何受评估的供应商对我们在此提供的结果有任何异议,Miercom 的公平测试政策允许其

根据 Miercom 的《使用条款协议》提出质疑或重新测试。

Miercom 并未为此评测购买任何产品,也未同意任何供应商的《最终用户许可协议》(EULA) 或 任何其他限制新闻自由、产品评估、编辑工作或发布产品评论的过度限制性协议。我们相信提供

准确客观的信息有助于客户做出明智的购买决策。

下载、传播或以任何方式使用本报告,即表示您同意 Miercom 的使用条款。如需全面了解 Miercom 的条款,请访问:https://miercom.com/tou。

© 2024 Miercom。保留所有权利。未经作者明确书面同意,不得复制、复印、在检索系统中存储或传播本出版物的任何部分。如需了解更多信息,请发

送电子邮件至 reviews@miercom.com。

https://protect.checkpoint.com/v2/___https:/miercom.com/tou___.YzJlOmNwYWxsOmM6bzo2YzEzZmYwYTlhODkzYjBjMzIxY2IzMThiMjBmMWEwMDo2OmY4ZjQ6NGVkZDhmNDQ3NjEwNjNjM2ZmY2FmNDIwYzNmZWY3MzZiYzVkNmMxYzRhZDdlOWM2NjE5ODZhMDllMTdmODkwYTpwOkY

1.0 执行摘要 2.0 测试摘要 3.0 引言 4.0 测试的产品 5.0 零信任平台评估应用场景 5.1 URL 类别访问限制 5.2 并行管理员 5.3 云服务提供商集成 5.4 委派管理 5.5 恶意网站防护 5.6 网络钓鱼防护 5.7 IPS 例外 5.8 电子邮件防护 5.9 无客户端 ZTNA 5.10 远程用户浏览体验

6.0 关于 Miercom 7.0 本报告的使用


Item Type: pdf