报告 | 物聯網安全報告

如何实施 零信任企业访问 有关使用软件定义的边界
来保护云和本地资源的基础知识
您应该享受到最佳安全保障
2如何实施零信任企业访问 | www.checkpoint.com
在安全领域,零信任已成为一个越来越常见的术语。它不仅是一种关于安全性的 思维方式,也是一种具有良好架构的解决方案,可以最大程度地减少在不稳定的 工作环境和不断演变的攻击面中存在的风险。
零信任是一种主动方法和模型,集成了持续的环境感知分析与信任验证,旨在确 保网络用户和设备不会进行任何恶意行为。
零信任背后的基本概念是假设所有设备和用户均不可信,除非经过验证。
即使某个用户或实体通过了一次可信验证,零信任模型也不会默认在系统下次识 别出同一用户或设备时自动建立信任。在零信任模型中,"信任" 永远不会被视为 理所当然,而是基于观察和定期身份验证来确定,以达到限制风险的目的。
定义 零信任
到 2021 年, 60% 的企业将逐步
淘汰网络 VPN。
3如何实施零信任企业访问 | www.checkpoint.com
零信任的工作原理 常规 SDP 模型中设有一个控制器,定义了代理可以连接 并访问不同资源的相关策略。网关组件可以将流量导向 正确的数据中心或云资源。设备和服务通过 SDP 代理 来连接控制器并请求资源访问。在此过程中,设备运行 状况检查、包含行为数据的用户画像以及多重身份验证 机制均用于验证安全态势。
零信任模型认为,在代理或主机连接的每个阶段,都应 该设置一个安全边界,用于验证请求是否经过身份验 证并且有权执行下一步。根据零信任的定义,一切对象 都被视为不可信,因此在提供访问权限之前需要进行 检查,而不是依赖于“隐式信任”,即仅依靠正确的用户 名和密码或访问令牌来授予用户访问权限。
零信任的概念通常与软件定义 边界 (SDP) 有关,最初是在云 安全联盟 (CSA) 的支持下进行 开发的。
4如何实施零信任企业访问 | www.checkpoint.com
零信任 部署的挑战
云 支持
设备 要求
信任
不只是另一个 安全工具
推广 障碍
跨多个公共云和本地部署提供端到端的全面支 持通常是一项乏味且耗时的任务。
某些 SDP 零信任实现的一个关键挑战在于: 它们均基于本地部署方法,需要设备证书,并支持 基于端口的网络访问控制 (NAC) 协议 802.1x。
虽然这种描述可能不太准确,但组织通常需要 信赖零信任解决方案,因为往往存在数据加密 终止要求。
通常,组织已拥有各种安全工具,包括 VPN 和防 火墙。零信任解决方案供应商如何穿越雷区通常 是一个关键挑战。
是否部署零信任解决方案通常取决于实际设置 的难易程度。
虽然零信任是帮助组织减少攻击手法和限制风险的有力工 具,但它也面临着复杂性和执行方面的挑战。
5如何实现零信任 | www.checkpoint.com
零信任部署的 考虑因素 零信任模型是现有网络和应用程序拓扑之上的叠加配置。因此,拥有一个可以管理分布式 网络的敏捷数据平面便成了一个关键考虑因素。
在最终用户系统上安装设备证书和二进制文件通常需要面对各种挑战,包括时间和资源 方面的需求,这使得整个过程更加复杂。无代理解决方案是一个关键考虑因素,因为它 让常规解决方案和可以快速部署在生产环境中的实际解决方案产生了截然不同的差异。
考虑使用零信任工具,这些工具配置了基于主机的安全模型。在当今世界,很多应用程序 都通过网络提供,而采用基于主机的方法也与该模型并行不悖。在基于主机的零信任模 型中,系统会验证特定最终用户系统是否已正确授权以获取特定资源的访问令牌。
了解零信任模式下的加密工作原理也很重要。其中一个选项是:在零信任部署中实施端 到端加密。
6如何实施零信任企业访问 | www.checkpoint.com
针对在本地部署零信任模型的 情况,可以采用已定义明确的 基本 SDP 方法。而涉及到云时, 情况可能会变得更为复杂。不同 云供应商有不同的系统,这会增 加任意类型部署的潜在复杂性。
多云部署出现增长趋势,进一步了加剧复杂性。因此, 除了在单个公共云供应商上进行部署的挑战之外,开发 一个能够在多个公共云供应商上部署和执行的零信任 模型也是相当复杂的任务。在多云部署中部署零信任 的方法之一是利用 Kubernetes 开源容器编排平台。 所有主流公共云供应商均支持 Kubernetes,其中包括 Amazon Web Services (AWS)、Microsoft Azure 和 Google Cloud Platform (GCP)。Kubernetes 提供了一 个控制平面,可用来管理在 Docker 容器中运行的分布 式应用程序节点。
用 Docker 容器来打包和部署应用程序以实现零信任,可以进一步降低复杂性。采用配置了基于 Kubernetes 的系统 的云原生方法,无需针对不同系统采用不同的应用程序二进制文件,因而可抽象出多云环境的底层复杂性。此外, 云也并非一个统一结构,因为所有公共云供应商都会在世界各地部署多个地域和区域。不同部署的目的是确保资源 尽可能靠近最终用户。将零信任模型部署到云时,一定要选择在全球设有多个服务点位的解决方案,以确保尽可能 缩短网络延迟。
如何在云端 部署零信任
由于零信任意味着 攻击手法的减少, 因此它通常意味着 风险也会降低。
7如何实施零信任企业访问 | www.checkpoint.com
不论何时,IT 资源总是受到限制,并且很少有组织有足够的预算来完成所有必要任务。 有时,将零信任作为额外的安全层被视为一种麻烦,因为它需要额外的时间且对 IT 部门的 宝贵资源有要求。但是,如果部署得当,零信任有可能降低对负担过重的 IT 员工的要求。
在非零信任的网络环境中,用户名和密码通常被用作主要的访问控制手段,同时还使用基 于目录的身份验证和访问管理技术(如 Active Directory 或其他身份提供商)。此外,通常 还需要部署防火墙和入侵检测系统/入侵防御系统 (IDS/IPS) 以提高安全性。
然而,这些系统的实际工作任务并非持续验证特定访问请求的状态。如果确实出现问题, 例如凭证丢失或被盗,IT 人员则需花费额外的时间和精力来查找根本原因并进行补救。
在正确配置和部署的零信任环境中,所有访问均需要接受验证。如此一来,IT 人员便无 需了解凭证是否被滥用以及系统是否遭到破坏,因为零信任网络始终会以零访问权限 的假设作为出发点。只有通过验证才能获得访问权限。零信任也意味着攻击面的减少, 因此通常风险也会随之降低。
此外,IT 人员可以花费更少时间来思考帐户是否遭到破坏,或者彻查日志以确定具体问 题。借助零信任,存在威胁的机器永不会被授予访问权限,而对方在网络上的潜在横向 移动也会受到限制。
为什么部署零信任 可谓物有所值
8如何实施零信任企业访问 | www.checkpoint.com
零信任 部署清单 在考虑如何实施零信任解决方案时,请记住以下几个简单问题。
易于部署 如何快速启动并运行系统?供应商是否强迫您改变 现有环境以适应其解决方案?(例如,要求在防火 墙中开放端口)
多云支持 零信任解决方案能否轻松支持跨多个公有云供应商? 您能否有效保护多个云上的工作负载?
加密 零信任解决方案如何处理加密并保证数据安全? 加密密钥存储在何处,您又能否使用自带密钥?
可扩展性 零信任架构的可扩展性如何?它能够能满足您的工 作负载要求?
安全 解决方案供应商正在执行哪些安全措施?它是否 有一个精简的安全周期?它能否提供附加的安全 层,例如应用程序访问层级的 DDoS 保护;或者, 它是否需要采用第三方机制?
能见度 该解决方案能否为内容、DLP 和恶意/异常行为提供 底层流量检测?
服务和支持 零信任解决方案提供商是否会帮助解决所有问题?
价值 该解决方案能够提供附加价值?了解零信任解决方 案如何以及在哪些方面提供比现有安全工具更大的 价值、功能和风险降低能力。
9如何实施零信任企业访问 | www.checkpoint.com
探索 Harmony Connect Remote Access 使用 Harmony Connect Remote Access,仅需五分钟即可部署并保护对数据中心、IaaS、公共或私有云中所有内 部企业应用程序的访问。
该服务分为两种访问方式:
无客户端应用程序级访问 使用云中的应用程序级(第 7 层)反向代理,通过精细的应用程序内控制工具对 Web 应用程序、数据库、远程桌面和 SSH 服务器进行直观的零信任网络访问 (ZTNA)。该方案是支持 BYOD、合作伙伴和承包商(因为无需代理)以及需 要配置丰富的云原生自动化功能的 DevOps 的理想之选。
基于客户端的网络级访问 VPN 即服务可提供第 3 层网络连接的强大功能,并受到我们零信任访问策略的保护。该方案非常适合员工从托管设 备进行访问,在支持应用程序和协议方面提供了更广泛的通用性,并且嵌入了云 DLP 和行业领先的 IPS ,可以保护您 的应用程序免受最新漏洞(例如 Log4J)的威胁。
如需了解更多信息,请下载数据表 | 预约个人演示 | 开始 30 天免费试用
Harmony Connect Remote Access 是 Harmony Connect 的一部分。Harmony Connect 正在重新定义安全服务边缘 (SSE), 以便所有用户或分支机构能够从任意设备轻松、安全地访问企业应用程序、SaaS 和互联网,而不影响安全性。 请点击 https://www.checkpoint.com/harmony/connect-sase/ 访问我们的网站
全球总部 5 Shlomo Kaplan Street, Tel Aviv 6789159, Israel | 电话:972-3-753-4599
美国总部 959 Skyway Road, Suite 300, San Carlos, CA 94070 | 电话:800-429-4391
www.checkpoint.com
© 2022 Check Point Software Technologies Ltd. 保留所有权利。