報告 | Miercom 2024 零信任平台評估
本詳細報告評估零信任平台有效保護數位資產所需的關鍵功能,強調成功實施零信任策略的三大基礎支柱。

零信任平台評估
Miercom 零信任安全基準 TM 2024 年
DR240228G 2024 年 3 月
授權供發行:
Check Point 軟體
零信任平台評估 2 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
目錄 1.0 執行摘要 .......................................................................................................... 3
2.0 測試摘要 .......................................................................................................... 5
3.0 簡介 ................................................................................................................. 7
4.0 測試產品 .......................................................................................................... 8
5.0 零信任平台評估使用案例 ................................................................................. 9
5.1 網址類別存取限制 ............................................................................................... 9
5.2 並行管理員 ........................................................................................................ 11
5.3 雲端服務供應商整合 .......................................................................................... 13
5.4 委派管理 ............................................................................................................ 15
5.5 惡意網站防護 .................................................................................................... 17
5.6 網路釣魚防護 .................................................................................................... 19
5.7 IPS 例外 ............................................................................................................ 21
5.8 電子郵件防護 .................................................................................................... 23
5.9 無用戶端 ZTNA ................................................................................................. 25
5.10 遠端使用者瀏覽體驗 ........................................................................................ 27
6.0 關於 Miercom ................................................................................................ 29
7.0 本報告的使用 ................................................................................................. 29
零信任平台評估 3 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
1.0 執行摘要 在快速演進的網路安全環境中,對於希望強化資安勢態的組織而言,採用零信任架構是當務之
急。使用者與管理者體驗 (UX) 的易用性與品質對於降低重大安全漏洞的風險極為重要,許多安 全漏洞都源自於人為錯誤,這些錯誤可透過適當組態、政策設定或安全架構的其他元件來避免。
管理介面在快速、有效率地更新這些設定方面的效能極為重要,因其不僅能簡化管理任務,還能
讓使用者在日常作業中使用解決方案。能讓參與者充分掌握資訊,並就其網路活動做出明智決策
的使用者介面是不可或缺的。這樣的介面可鼓勵使用者針對不必要的限制請求修正,藉由減少使
用者的挫折感並確保他們擁有執行任務所需存取權,進而提升整體資安態勢。
本詳細報告評估零信任平台有效保護數位資產所需的關鍵功能,強調成功實施零信任策略的三大
基礎支柱。
• 多種安全元件的集中管理與可用性: 零信任平台必須提供集中化管理,以實現安全元件的無縫整合與控制。這種統一的管理
架構可簡化不同環境中複雜安全政策的協調,降低錯誤組態的風險。這樣的平台可確保
安全管理員能從單一管理平台有效管理網路安全、雲端資安、軟體即服務安全、端點及
電子郵件保護。
• 混合架構與多樣化部署執行點: 支援混合架構與多樣部署模式的彈性非常重要。零信任平台應相容內部部署防火牆、虛
擬防火牆、雲端防火牆和防火牆即服務 (FWaaS),以確保不論資產位於何處,都能在所 有資產上執行一致的政策。
• 執行零信任功能的能力: 零信任的基礎是持續驗證使用者、資產、應用程式和裝置,包括雲端服務和物聯網裝置
等新興技術。平台必須強制執行遵守最小特權原則的存取控制,確保僅授予實體存取其
角色和功能所需資源。
零信任平台評估 4 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
Check Point 軟體科技委託 Miercom 對其人工智慧驅動、雲端交付的 Infinity Platform 進行私人評 估,並與領先零信任平台供應商的類似產品比較。此研究根據 Check Point 展示的客戶使用案例, 以及 Miercom 對這些產品的開放原始碼研究。Miercom 並未取得這些產品,也未邀請競爭對手 完成本評估。如果供應商對本報告中的結果有任何異議,則可邀請他們重新評估其產品。
主要研究結果
• 安全效能:Check Point Infinity 因其卓越的安全效能而獲得認可,在基於零信任的 10 個常 見使用案例實施的全面威脅防護和回應能力方面優於競爭對手。
• 管理和使用者體驗:Check Point 平台在管理和使用者體驗方面表現卓越,歸功於其直觀 的介面和簡化的管理流程,提升了整體易用性。
• 零信任實作:Check Point Infinity 在評估企業業務的 10 項零信任實作常見任務方面表現優 異。Check Point Infinity Platform 非常適合保護現代 IT 環境免受持續和不斷演化的威脅。
Check Point 在 Miercom 零信任平台評估,獲認定為領 先供應商,在針對企業日常執行的十大最常見零信任實
作的綜合評估中表現優於競爭產品。Check Point 在管理 和使用者體驗及安全效能兩大類別中均獲得最高分。透
過這項分析,Check Point 提供卓越零信任平台的承諾及 其在零信任安全領域的領導地位顯而易見。Check Point Security Technologies 榮獲 Miercom Certified Secure 獎項。
Robert Smithers Miercom 執行長
零信任平台評估 5 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
2.0 測試摘要 零信任平台評估標註了眾家網路安全供應商在「安全效能」和「管理與使用者體驗」方面的表現。
Check Point 在圖表中名列前茅,展現出最高的安全效能及最佳管理和使用者體驗。
圖表還顯示解決方案在符合零信任平台要求方面的零信任平台完整性 。我們評估了零信任平台的 三個核心要求:
• 多種安全元件的集中管理與可用性
• 混合架構與多樣化部署執行點
• 執行零信任功能的能力
Miercom 零信任平台評估檢視了十大企業 ZTP 使用案例,評估在部署和設定保 護方面的整體安全效能、管理與使用者體驗。個別標記的大小代表供應商平台 的完整性。此評估對於將零信任平台產品的穩健安全性視為優先考量的組織來 說非常重要。
零信任平台評估 6 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
「零信任安全平台實作評分」報告針對一系列與零信任安全相關的使用案例來評估網路安全供應
商。
Check Point 憑藉 3.5 的最高總分拔得頭籌,凸顯出其有效符合主要標準。競爭對手緊隨其後,在 各項標準上的合規程度各不相同。
底部的總分突顯出 Check Point 在本次評估中的領先地位,其他供應商的合規分數則較低。
零信任平台評估 測試摘要
標準 使用案例 Check Point Cisco Fortinet Palo Alto Networks Zscaler
1 網址類別存取限制 🔴🔴 ◕ ◕ ◕ ◕ 2 並行管理員 ◕ ◑ ◕ ◕ ◔ 3 雲端服務供應商整合 🔴🔴 ◕ ◕ ◕ ◑ 4 委派管理 🔴🔴 ◑ ◕ ◕ ◔ 5 惡意網站防護 🔴🔴 ◑ ◔ ◑ ◕ 6 網路釣魚防護 🔴🔴 ◑ ◕ ◕ ◕ 7 IPS 例外 🔴🔴 ◑ 🔴🔴 ◕ ◕ 8 電子郵件防護 🔴🔴 ◕ ◕ ◕ ◑ 9 無用戶端 ZTNA 🔴🔴 ◕ ○ ◑ ◑ 10 遠端使用者瀏覽器介面 🔴🔴 🔴🔴 ◑ ◕ ◑
整體分數 3.5 2.4 2.3 2.8 2.2 關鍵
4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全合規 大部分合規 勉強合規 不太合規 不支援
零信任平台評估 7 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
3.0 簡介 在網路威脅日益複雜且無孔不入的時代,對於強大且全面的網路安全解決方案的需求再怎麼強調
都不為過。 企業 正在尋找不僅能保護其數位資產,還能提供適應性、可擴展性,以及易於整合到 現有 IT 基礎架構中的平台。在現今迅速演進的網路安全環境中,傳統的防禦方式在面對複雜的網 路威脅時顯得力有未逮,因此零信任成為重要架構。其核心原則為「永不信任,始終驗證」,可確
保持續驗證與存取授權,大幅降低安全風險,並促進主動防禦姿態。在資料外洩事件不斷增加、
來自新裝置和雲端服務的攻擊面不斷擴大的情況下,採用零信任極為重要。零信任的動態、適應
性框架可提供顯著優勢:
• 最小化攻擊面:強制執行最小特權和持續驗證,以限制資料外洩的影響。
• 增強威脅偵測:透過精細的存取控制,可更快地偵測和遏制威脅。
• 加強合規:符合不斷演進的資料隱私權法律和產業標準。
由於零信任的複雜性、與現有系統整合的需求、資源有限,以及鎖定供應商的風險,部署零信任
可能令人望而生畏。本報告將檢視 領先零信任平台廠商的零信任功能:
• 平台功能:評估功能、部署彈性、整合和使用者友善度。
• 安全效能:測量對抗模擬攻擊的實際效能。
• 管理員與使用者體驗:評估管理介面的直覺性,以及對使用者生產力和滿意度的影響。
Check Point Infinity Platform 作為領先者脫穎而出,承諾在網路、雲端和行動環境中提供統一的 威脅防護方法。Check Point 因其統一的安全架構而脫穎而出,該架構旨在提供針對威脅和惡意 活動的無縫保護,同時確保業務運作不中斷。其優勢在於提供多層次安全策略的能力,將網路安
全、雲端資安、端點防護和行動安全結合在單一執行儀表板下,以簡化管理並提高整體可見性。
零信任平台評估 8 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
4.0 測試產品
測試的產品
供應商/軟體 版本
Check Point Infinity 入口網站/Quantum 閘道器 Infinity 入口網站/Harmony SASE Infinity 入口網站/Smart-1 Cloud Infinity 入口網站/Harmony Email & Office
R81.20/R82 SaaS SaaS (R81.20/R82) SaaS
Cisco FirePower FTD Secure Connect FirePower Management Center Microsoft E3
7.4.0 SaaS 7.4.0 SaaS
Fortinet FortiGate FortiSASE FortiManager FortiMail
7.4.2 SaaS (23.4.49) 7.4.2 7.4.0
Palo Alto Networks PAN-OS Gateway Prisma Access Panorama Microsoft E3
11.1.1 SaaS (4.0.0 優先) 11.1.1 SaaS
Zscaler Zscaler Internet Access Zscaler Private Access Microsoft E3
SaaS SaaS SaaS
零信任平台評估 9 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
5.0 零信任平台評估使用案例
5.1 網址類別存取限制
說明:我們評估了授權和限制組織內部存取社群媒體平台的程序。本節特別針對管理員啟用社群
媒體存取所必須遵循的程序;例如,人力資源 (HR) 部門在對其他部門施加限制時。此外,本節還 涵蓋在特殊情況下允許和監督例外情況的流程。
限制使用社群媒體的使用者可提交需要存取的理由,若被視為有效,則會自動授予存取權。這種
需要提出理由的「繞過」機制,主要是為了克服業務作業相關的障礙而設計,例如減少浪費在社
群媒體上的時間,而非繞過針對惡意內容的安全措施。此流程專為非安全相關的內容存取量身打
造,可確保生產力與安全性的平衡。
影響:在企業網路內,要在生產力和安全之間取得平衡,需要對社群媒體的存取和曝險採取微妙
做法。企業必須應對允許合理使用社群媒體的同時,又要防範潛在風險 (如惡意攻擊和不合規行為) 的雙重挑戰。然而,過於嚴格或溝通不暢的政策可能導致員工感到氣餒或抵制合規。此外,使用
者可能將存取遭拒誤解為技術問題,而不是合法的安全措施。在工作場所有效管理社群媒體,必
須實現既能保護公司利益又不影響員工士氣的最佳平衡。
評估程序:探索並評估領先零信任平台供應商的登入和存取管理使用者介面。
在模擬的業務情境中,徹底評估建立社群媒體使用規則的效率和使用者友善度,並同時顧及特殊
例外情況。此評估涵蓋使用者層級和管理層級的登入,目的在於了解不同存取層級政策實施的簡
易性和彈性。
零信任平台評估 10 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
觀察與評分:網址類別存取限制使用案例
使用案例 1
網址類別存取限制:人力資源 (HR) 部門非常依賴社群媒體平台來執行各種重要職能,例如招募、雇主品 牌塑造和員工參與計畫。然而,所有部門對社群媒體的存取都不受限制,不但會耗費生產力,還會造成
潛在的安全與聲譽風險。
3.5 Check Point:Check Point 的介面相對比較方便使用,提供易於使用的導覽功能,方便快速 直覺的拖放操作,可大幅縮短設定時間。簡單的管理和自動化的整合將出錯的可能性降至最
低。此系統可確保使用者得到適當指導,強化對社群媒體的存取控制,並讓錯誤設定鮮少發
生。其整體效能的特點是兼具安全性與易用性。 🔴🔴
3.0 Cisco:Cisco 的介面簡單直接,但需要導覽多個功能表才能建立個別規則,並需要額外步驟 來設定日誌。使用者會收到限制警告,但可以繞過限制。複雜的功能表系統令人擔心可能會
發生錯誤設定。儘管如此,該介面仍然是使用者友善的,儘管有簡化的建議。 ◕
2.8 Fortinet:Fortinet 的介面需要使用設定檔來執行封鎖/警示頁面,使得直接以網址為基礎的規 則變得複雜。GUI 可能令人困惑,需要額外的設定檔組態,可能會讓使用者感到困惑。儘管 有這些挑戰,使用者整合仍然有效。介面的複雜性可能會造成組態錯誤,這顯示需要改善以
提升整體可用性。 ◕
3.1 Palo Alto Networks:程序涉及導覽規則建立和封鎖/警示頁設定檔管理的多個功能表,無法 直接套用於規則內。這加上新規則需要額外的日誌設定和設定檔,使管理經驗變得複雜。不
過,使用者設定很直接,因此系統對使用者來說既簡單又有效,不過管理方面仍需改進以提
高效率。 ◕
3.0 Zscaler:Zscaler 的介面表現出反應速度緩慢,使用者必須停用某些功能才能正確顯示警示 頁面,增加了設定所需的時間。使用者會清楚收到警示通知,並可選擇繞過封鎖頁面或返回
上一頁。雖然錯誤設定的可能性很低,但介面所需的額外步驟可能會造成風險。雖然 Zscaler 的圖形使用者介面方便使用,但整體效果還可以透過提升速度和簡化使用者體驗來改善。
◕
關鍵
4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全合規 大部分合規 勉強合規 不太合規 不支援
零信任平台評估 11 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
5.2 並行管理員
說明:本使用案例探討一個協作環境,在此環境中,由多位管理員組成的安全團隊負責管理同時
發生的請求。該團隊在集中式管理系統中運作,為多個分公司實作和修改安全規則。管理員的政
策相互衝突或重疊,而不慎讓使用者存取資源時,就可能發生存取問題。
影響:多位管理員能同時存取和修改安全設定,可能會導致建立衝突的政策。這不僅會造成混亂,
也會增加安全框架內錯誤設定的風險,可能會危害組織的整體安全態勢。
評估程序:此評估涉及存取及瀏覽使用者介面。重點在於評估平台的使用者方便使用性,以及管
理員在各種情況下建立網址篩選政策的效率。評估的關鍵部分是觀察當使用者嘗試存取資源,系
統如何處理政策衝突。測試環境必須確保多個管理員可以同時管理和套用政策,而不會造成安全
缺口。一個關鍵的標準是避免產生「盲點」;管理員不應需要煞費苦心地檢查每個設定,以確保沒
有未經授權的變更。
零信任平台評估 12 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
觀察與評等:並行管理員使用案例
使用案例 2
並行管理員:系統應能讓多位管理員有效率地同時管理和處理多張工單。
3.4 Check Point:Check Point 的 SmartConsole GUI 在修改過程中唯一鎖定個別物件和規則, 可簡化管理使用並防止與其他使用者衝突。這種設計有助於在不影響安全的情況下進行無縫
並行操作,可大幅降低錯誤設定的可能性。整體而言,Check Point 提供卓越效能,並有效支 援協作工作。 ◕
2.0 Cisco:Cisco 的系統在管理員儲存其組態時,會不慎導致其他登入管理員的任何未儲存變更 遺失。雖然這可確保安全使用管理員,但卻會因管理員衝突而導致潛在的工作損失和錯誤設
定。整體安全相當穩固,但缺乏對同時管理的支援會影響管理員的使用體驗。 ◑
2.5 Fortinet:Fortinet 建議的「最佳實務」包括在持續變更期間限制管理員登入,以防止並行存 取問題。此方法雖然是為了安全,卻令人擔心潛在的錯誤設定和管理員鎖定問題,顯示在協
作設定中需要改善。 ◕
3.0 Palo Alto Networks:在示範的場景中,除非使用「提交鎖定」或「設定鎖定」功能將變更 限制為目前的管理員,否則一名管理員儲存的變更可能會覆蓋另一名管理員的變更。雖然這
些功能可防止同時編輯,但需要仔細監控變更日誌以避免錯誤設定。Palo Alto Networks 為協 同工作提供良好效能,前提是要在變更管理方面進行盡職調查。 ◕
1.0 Zscaler:管理員對同事的變更缺乏可見性,可能導致潛在的錯誤設定,造成安全風險和作業 混亂。有必要增強功能,以支援並行設定中有效率的團隊合作。
◔ 關鍵
4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全合規 大部分合規 勉強合規 不太合規 不支援
零信任平台評估 13 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
5.3 雲端服務供應商整合
說明:此使用案例著重於啟用管理控制,以授予對系統團隊列出之特定 IP 位址所識別資料庫伺服 器的存取權。這些伺服器是 EC2 環境中的標記資產,需要動態政策更新,以確保在頻繁變更中進 行無縫存取。MIS 團隊會持續更新雲端託管資料庫伺服器清單,以促進對這些資源的不間斷存取。
影響:此使用案例強調在 AWS 等雲端環境中進行敏捷政策管理的必要性,因為在這些環境中, 資料庫伺服器會定期更新和新增。此使用案例消除每次引入新資料庫伺服器執行個體時手動調整
政策的需求,提倡政策更新的自動化、應用的一致性和管理的效率。
評估程序:此程序涉及登入及瀏覽零信任平台供應商的介面。設定挑戰在於整合雲端標記資源的
能力,以便在安全政策中原生使用。
如果無法直接從雲端匯入,請先手動建立標籤物件 ("use=prod-dataserver")。系統會建立新規則。 名稱:「允許資料庫伺服器」來源: 生產 Web 伺服器 (本機物件)。目的地:基於 AWS 標籤 "use=prod-dataserver" 的物件。服務/應用程式:SQL。動作:允許。
零信任平台評估 14 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
觀察與評級:雲端服務供應商整合使用案例
使用案例 3 雲端服務供應商整合:MIS 團隊的任務是管理雲端中不斷演進的公司資料庫伺服器清單,因此需要動態 存取權限。
3.6 Check Point:整合提供最小特權。這種方法不僅可提高效率,還能大幅降低設定錯誤的風 險。透過要求最小特權,整合避免可授予被測系統 (SUT) 對整個雲環境的存取權限,將存取 權限嚴格限制在必要區域。這種有針對性的存取策略可有效降低安全漏洞發生時的潛在影響
或受衝擊範圍。 🔴🔴
3.0 Cisco:缺乏最低限度的權限整合,因此管理員必須採取額外步驟,才能將雲端物件納入規 則庫。此流程須在建立規則前,先建立具有特定相符條件的內部物件,增加了複雜性和錯誤
設定的可能性。儘管有這些挑戰,其整體效能仍然值得稱讚。 ◕
2.5 Fortinet:與 Cisco 一樣,Fortinet 不提供最小特權整合,需要管理員採取額外步驟,才能將 雲端物件新增至規則庫。此流程包括建立具有相符條件的內部物件,會讓規則建立變得複
雜,並增加錯誤設定風險。其成效顯著,但流程可以簡化。 ◕
3.3 Palo Alto Networks:提供最低限度的權限整合,但也需要額外步驟才能將雲端物件新增至 規則庫,包括建立具有相符條件的內部物件。這種複雜性可能會導致設定錯誤。
◕
1.5 Zscaler:匯入 AWS 標籤的功能僅限於建立從 AWS 資源到網際網路的存取規則。這種錯誤 設定的可能性導致整體效能不佳。
◑ 關鍵
4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全合規 大部分合規 勉強合規 不太合規 不支援
零信任平台評估 15 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
5.4 委派管理
說明:此使用案例涉及使子公司管理員能在定義的範圍內管理本機化存取控制和網址篩選政策,
例如編輯特定規則 (如規則 7-10) ,同時對其餘規則擁有唯讀存取權。目的是讓本機管理員能管理 閘道器的政策、存取日誌和執行疑難排解,一切都在中央管理設定的防護範圍內。其目的是分散
某些管理責任,讓子公司管理員可依其特定需求量身打造網址篩選政策,而不會影響中央安全管
理員建立的安全通訊協定。
影響:此使用案例的主要目標是賦予子公司管理員對其本機網址篩選政策的自主權,以減輕中央
安全管理員的工作量。此方法可確保在不影響整體安全框架完整性的情況下,更有效率地處理子
公司的特定需求。此方法能在子公司層級建立反應更迅速、更靈活的安全態勢,增強組織適應當
地挑戰的能力,同時維持一致的安全環境。
評估程序:此程序涉及存取介面,以評估每個平台如何支援委託管理功能。評估將著重於子公司
管理員獨立管理和修改網址篩選政策的能力,包括檢視完整組態和在其權限內套用變更。重要的
是,子公司管理員不得變更任何全系統設定或覆寫中央安全政策,尤其是與封鎖危險網站有關的
政策。我們將檢查每個平台在不影響安全性或監督的情況下,促進這些職責分離的有效性。
零信任平台評估 16 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
觀察和評等:委派管理使用案例
使用案例 4
委派管理:為了簡化作業並減輕中央安全管理員的責任,最好能賦予子公司管理員管理網址篩選政策的
能力。這項賦權應該不會造成他們覆寫主要安全管理員所設定之整體安全政策的風險。
3.5 Check Point:提供簡單的設定流程,允許建立子網域和子政策,以建立本機管理員無法覆蓋 的明確邊界或「護欄」。這些管理員可看到整個組態,但只限於修改其特定責任範圍。該系統
的整體效能因其簡單易用而備受稱讚。 🔴🔴
1.5 Cisco:支援透過子網域和子政策建立護欄,不過設定程序顯然較為複雜,並會造成連線問題 的風險。這種方法只有在子公司存在本機閘道器時才可行,會限制本機管理員修改護欄的能
力,同時賦予他們可見性和調整其網域內網址篩選以外其他規則的能力。需要改進設定的簡
易性。 ◑
2.5 Fortinet:提供複雜的組態挑戰,缺乏為本機管理員建立護欄的能力。此設定能讓本機管理員 修改整個網址政策,由於必須使用獨立登入和使用者才能存取閘道器的不同部分,因此可能
會造成設定錯誤。需要增強組態的可管理性。 ◕
2.8 Palo Alto Networks:設定流程因過於繁瑣而備受批評,主要原因是缺乏預設唯讀權限設 定。該平台不支援為本機管理員建立有效的護欄,而本機管理員可變更任何網址篩選設定。
雖然錯誤設定的風險很低,但此程序的重複性降低其整體效能。 ◕
1.0 Zscaler:同樣不提供限制子公司管理員專門管理網址篩選政策的功能。子公司管理員可獲得 廣泛的設定控制,包括雲端應用程式、檔案類型和行動存取控制等政策。雖然此產品能防止
子公司管理員覆寫主管理員政策,但這需要設定新的政策。 ◔
關鍵
4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全合規 大部分合規 勉強合規 不太合規 不支援
零信任平台評估 17 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
5.5 惡意網站防護
說明:在此使用案例中,使用者正在造訪惡意網站,該網站有能力劫持其工作站,進而入侵組織。
目標是防範這類型的攻擊。
影響:此評估的重點在於評估設定最佳實務的易用性,以預防網頁型攻擊,並檢查 SUT 在預防攻 擊方面的有效性。
評估程序:評估程序包括登入和存取被評估產品的介面。評估將以管理員身分,使用供應商推薦
的最佳實務建立威脅防護政策,並模擬使用者嘗試造訪惡意網站,以評估各供應商介面的易用性
和有效性。方法是將使用者引導至含有惡意 JavaScript (JS) 的 HTML 網頁,以及內嵌惡意內容的 PDF 檔案,以測試政策的冗餘度和有效性。
這項綜合評估旨在找出哪家廠商能提供最方便使用且最有效率的解決方案,以防止零時差勒索軟
體檔案的執行,進而提升組織的安全性。本次測試使用了混合流量,其中 66% 為惡意 HTML, 33% 為惡意 PDF 檔案。
零信任平台評估 18 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
觀察和評等:惡意網站防護使用案例
使用案例 5
惡意網站防護:在使用者不慎觸發零時差防勒索軟體攻擊,導致組織損失數百萬美元之後,當務之急很
清楚:必須防止此類事件發生。此測試使用了混合流量,其中 66% 為惡意 HTML,33% 為惡意 PDF 檔 案。
3.6 Check Point:介面易於使用,只需最少的調整即可建立強大政策。錯誤設定的可能性很低, 因此其整體效能值得稱讚。
Check Point 證明對惡意 HTML 和 PDF 的總封鎖率為 100%。 🔴🔴
1.5 Cisco:由於介面結構複雜,具有許多功能表和組態頁面,因此導覽介面難以使用。這種複雜 性增加了意外誤觸的風險,對其整體效能造成負面影響。
Cisco 證明惡意 HTML 和 PDF 的總封鎖率為 36%。
在此測試中,我們無法設定 Cisco 防火牆來封鎖惡意 HTML 檔案,但 Cisco 在這項測試中 PDF 部分的封鎖率卻達到 97%。我們正在與 Cisco 調查此問題。 ◑
1.3 Fortinet:管理介面簡單直接,但政策建立程序涉及瀏覽多個功能表,可能導致錯誤。 Fortinet 證明惡意 HTML 和 PDF 的總封鎖率為 30%。 ◔
2.0 Palo Alto Networks:使用者可能會發現介面令人困惑,過多的功能表和頁面讓政策設定程 序變得複雜。這種複雜性降低了系統的整體效能。
Palo Alto Networks 針對惡意 HTML 和 PDF 的總封鎖率為 32.5%。 ◑
2.5 Zscaler:雖然使用者介面友善,但需要額外步驟來進行政策管理,因此可能會發生錯誤。儘 管如此,該平台的整體效能仍維持在可接受的水準。
Zscaler 針對惡意 HTML 和 PDF 的整體封鎖率高達 80%。 ◕ 關鍵
4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全合規 大部分合規 勉強合規 不太合規 不支援
零信任平台評估 19 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
5.6 網路釣魚防護
說明:網路釣魚網站對組織安全構成重大威脅。本使用案例探討一種主動方法,可透過利用管理
員產生的規則來封鎖網路釣魚網站的存取,同時實施教育措施,讓使用者識別並避免網路釣魚嘗
試,藉此保護組織免受此類威脅。
影響:此使用案例的主要目標是評估不同廠商所提供介面的使用者友善度與導覽效率。此外,其
目的在於評估各供應商根據管理員執行之規則封鎖網路釣魚網站的效能。
評估程序:管理員將登入並瀏覽零信任平台供應商的介面。他們將建立專門用於封鎖網路釣魚網
站的規則。在實作規則後,使用者嘗試存取此類網站的任何嘗試都會被封鎖,並會教育使用者有
關網路釣魚的危險。將評估供應商實作這些防護措施的難易程度,以及有效封鎖釣魚網站存取的
成功率。
零信任平台評估 20 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
觀察與評等:網路釣魚防護使用案例
使用案例 6
網路釣魚防護:為了應對透過網路釣魚網站發起的零時差攻擊,我們評估了使用 openfish.com 和 phishunt.io 的實際網路釣魚網址來保護我們網路的能力。
以下顯示的分數是使用者與管理員體驗 (UX) 和整體安全效能的平均評分。
3.6 Check Point:介面特別友善,只需最少的設定即可有效設定政策。儘管沒有達到滿分,但錯 誤設定的可能性很低,可確保阻擋網路釣魚嘗試的整體效能很高。
Check Point 證明對釣魚網址的總封鎖率達到 100%。 🔴🔴
不適
用 Cisco:GUI 簡單直接,但設定政策需要一些設定。錯誤設定的風險相對較低。然而,我們的 確經歷了不一致的成效結果。
在這輪使用 openphish.com 和 phishunt.io 的測試中,我們觀察到的有效率是 53%。然而,在 2023 年 9 月,我們獨立觀察到使用 openphish.com 的有效率為 99%。這有待重新評估。由 於懲罰 Cisco 並不公平,因此我們已在本次評估中移除 Cisco 的這項評分項目。 ◑
3.2 Fortinet:導覽 GUI 非常簡單,只需要幾個設定就能建立政策。簡易的介面可大幅降低錯誤 設定的風險,進而提升整體效能。
Fortinet 證明網路釣魚網址總封鎖率為 95.86%。 ◕
3 Palo Alto Networks:GUI 對使用者友善,但政策建立需要更多步驟。一個明顯缺點是沒有 封鎖訊息,取而代之的是一般瀏覽器錯誤,這可能會降低使用者體驗。儘管如此,錯誤設定
的風險很低,整體效能也可接受。
Palo Alto Networks 證實網路釣魚網址的總封鎖率為 96.55%。 ◕
3.3 Zscaler:GUI 以其導覽的簡易性和政策設定的簡化而著稱。儘管錯誤設定的風險極低,該平 台在防範網路釣魚攻擊方面仍然達到了很高的整體效能。
Zscaler 證實對網路釣魚網址的整體封鎖率高達 97.24%。 ◕ 關鍵
4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全合規 大部分合規 勉強合規 不太合規 不支援
零信任平台評估 21 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
5.7 IPS 例外
說明:在此使用案例中,合法使用者的活動被入侵防禦系統 (IPS) 錯誤封鎖,識別為誤判。管理 員所面臨的挑戰是迅速找出封鎖日誌,並設定例外以允許之前封鎖的流量。
影響:作為日常職責的一部分,管理員經常要進行疑難排解並回應使用者的詢問。此情境凸顯出
使用者友善的安全記錄和直接建立例外的重要性,並強調管理工具在管理安全通訊協定方面的效
率。
評估程序:此評估涉及登入和瀏覽不同安全供應商的介面。使用者遇到封鎖訊息並向服務台求助
時,此程序隨即開始。隨後,管理員的任務是為觸發誤判的特定保護規則建立例外,以確保使用
者的合法活動不再受到妨礙。
零信任平台評估 22 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
觀察與評等:IPS 例外使用案例
使用案例 7
IPS 例外:在這種情況下,使用者的合法活動會被 IPS 誤判為誤報而遭封鎖,若要維持作業效率,就必 須能輕鬆地管理和糾正此問題。
3.5 Check Point:GUI 對使用者特別友善,只需最低限度的設定即可建立防護政策。簡單直接的 設計可將錯誤設定的風險降至最低,進而實現高整體有效性。
🔴🔴
2.3 Cisco:GUI 容易使用,但設定防護政策需要花費一些心力。存在明顯的錯誤設定風險。
◑
3.5 Fortinet:在此領域,GUI 設定保護政策非常簡單,這都歸功於簡約的設定方式。這種簡約性 大幅降低出錯的可能性,有助於其高效能。
🔴🔴
2.8 Palo Alto Networks:雖然 GUI 簡單易用,但制定防護政策的流程涉及多個步驟。其整體效 能評等中等,原因是複雜性導致錯誤設定的機會。
◕
2.5 Zscaler:介面對使用者方便使用,但制定防護政策需要多花一點心思。有中度的錯誤設定風 險,但儘管如此,其整體效能仍然值得讚賞。
◕ 關鍵
4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全合規 大部分合規 勉強合規 不太合規 不支援
零信任平台評估 23 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
5.8 電子郵件防護
說明:此使用案例著重於保護使用者免於受到透過電子郵件進行的網路釣魚攻擊,這是此類攻擊
的普遍媒介。目的是評估電子郵件安全解決方案在防止網路釣魚攻擊方面的有效性和使用者友善
性。
本測試也會檢視 QR 碼網路釣魚 (Quishing),這是一種新型態的攻擊,會將網路釣魚連結編碼在 QR 碼中。使用者會受到誘惑而使用手機掃瞄此 QR 碼,但據統計,手機受到的防護較少:這可 能會導致憑證遭盜用,並可能導致資料外洩。
影響:電子郵件式網路釣魚是一種廣泛且隱蔽的攻擊方法。評估設定的難易度、安全措施的穩定
性,以及使用者復原被錯誤標示為網路釣魚 (誤報) 之電子郵件的簡易程度非常重要。
評估程序:存取領先供應商的各種安全解決方案的管理介面。管理員的任務是設定這些解決方案,
以有效攔截並阻止網路釣魚電子郵件。
寄出一封包含網路釣魚連結的電子郵件。安全解決方案會依據管理員設定的規則,自動封鎖這封
電子郵件,防止其傳送至預定目標。
然後,網路釣魚連結會轉換成 QR 碼,並嵌入新的電子郵件中再次傳送。安全系統應該也會持續 封鎖這封電子郵件,證明其有能力挫敗各種形式的網路釣魚企圖。
此測試評估安全解決方案對使用者的友善程度,特別是讓使用者能夠在不需要管理員介入的情況
下,復原被錯誤辨識為網路釣魚威脅 (誤報) 之電子郵件的能力。這將檢驗嚴格的安全措施與有效 電子郵件管理策略所需靈活性之間的平衡。
零信任平台評估 24 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
觀察與評等:電子郵件防護使用案例
使用案例 8
電子郵件防護:為了保護使用者免於透過電子郵件遭受網路釣魚攻擊,對不同供應商進行的全面評估顯
示了不同等級的防護與功能。
3.5 Check Point:擁有多層防護,包括 NGFW、電子郵件、行動、端點和 SSE,能夠獨一無二 地阻止 Quishing (QR 碼網路釣魚) 攻擊。其先進的人工智慧驅動網路釣魚防禦功能「Zero- Phishing」將錯誤設定的可能性降至最低。高整體效能突顯 Check Point 在多方面的強大防 護。 🔴🔴
3.0 Cisco:提供涵蓋 NGFW、電子郵件、行動、端點和 SSE 的多層安全性。儘管 Cisco 提供全 面的防護,但缺乏 AI 網路釣魚防護,也無法阻擋 QR 碼網路釣魚攻擊。這對使用未受防護裝 置掃描 QR 碼的使用者造成風險,可能導致憑證外洩。
◕
3.0 Fortinet:與 Cisco 的安全層相同,但也缺乏 AI 網路釣魚防禦功能,同樣存在 QR 碼網路釣 魚攻擊漏洞。此漏洞強調保護行動裝置以防潛在憑證遭竊取的重要性。錯誤設定的可能性很
低,顯示 Fortinet 的防禦可靠但並非萬無一失。 ◕
2.5 Palo Alto Networks:提供廣泛的防護功能,包括 NGFW、行動、端點和 SSE,並透過 AI 網 路釣魚防護功能增強防護能力,但在封鎖 QR 碼網路釣魚攻擊方面有不足之處,讓使用者面 臨透過行動掃描洩漏憑證的風險。錯誤設定風險低,但網路釣魚防禦不完整,這反映在其整
體效能上。 ◕
2.0 Zscaler:依賴單一防禦層,沒有 AI 網路釣魚防禦,顯示使用者在未受保護的裝置上掃描 QR 碼可能會面臨憑證外洩。注意到錯誤設定的可能性,整體效果尚可,顯示 Zscaler 具備加強網 路釣魚防禦機制的潛力。 ◑
關鍵
4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全合規 大部分合規 勉強合規 不太合規 不支援
零信任平台評估 25 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
5.9 無用戶端 ZTNA
說明:此使用案例旨在協助遠端使用者使用自己的裝置 (BYOD) 安全存取企業資源。最初,當使 用者從辦公室透過網頁瀏覽器存取內部伺服器時,管理員會在內部閘道器上設定允許網頁存取此
伺服器的政策,允許使用者瀏覽至生產 FTP 伺服器。對於遠端工作情境,例如使用者在家工作, 管理員需要在不影響安全性的情況下,允許從使用者的個人電腦存取。只有在符合特定條件 (包括 使用者身分、使用者位置、瀏覽器類型等) 時,才會允許存取。之後,使用者從瀏覽器登入 SASE 入口網站,就能像在辦公室一樣存取同一台伺服器。
影響:企業向遠端工作的轉變,凸顯出從任何地點或裝置彈性且安全地存取企業資產的必要性。
此使用案例可解決讓遠端員工和第三方承包商提高生產力,同時維持嚴格安全措施以保護敏感企
業資訊之間的重要平衡。
評估程序:管理員登入並導覽評估產品的介面。程序開始時,管理員在內部閘道器上建立允許存
取內部伺服器的政策。然後,使用者可透過瀏覽器存取此內部伺服器。為滿足個人和非受管裝置
的遠端存取,管理員會在 SASE 平台上建立政策,允許連線至內部伺服器,並納入基於態勢檢查 的嚴格存取控制。這些檢查會驗證使用者的位置、存取的時間和日期、作業系統類型和版本,以
及使用的瀏覽器類型。最後,使用者可使用個人裝置連線至內部伺服器,確保無論身在何處,都
能安全、順暢地存取企業資源。
零信任平台評估 26 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
觀察與評等:無使用者端 ZTNA 使用案例
使用案例 9
無使用者端 ZTNA:可從未受管理的裝置安全遠端存取企業資源。
3.5 Check Point:管理員可有效地為無用戶端使用者建立態勢設定檔,並設定所有必要條件。使 用者入口網站可呈現可存取應用程式的清晰概覽,將錯誤設定的風險降至最低,凸顯其整體
效能評等很高。 🔴🔴
2.8 Cisco:可以為無使用者端使用者建立韌體設定檔,儘管有一些困難。除了日期和時間之外, 所有必要條件都可以設定。由於沒有使用者入口網站,使用者必須手動追蹤應用程式存取連
結。儘管如此,錯誤設定的可能性不大。 ◕
0.0 Fortinet:目前,Fortinet 不支援無使用者端使用者安全、私密地存取內部應用程式。
○
2.4 Palo Alto Networks:管理員在為無用戶端使用者達成任務要求和設定必要條件時面臨挑 戰。不過,其使用者入口網站確實可清楚檢視允許的應用程式。錯誤設定的可能性很高。
◑
1.8 Zscaler:該平台在為無用戶端使用者設定存取政策規則時遇到限制,特別是平台 (OS) 和國 家/地區標準。新增這些標準可能會導致應用程式在使用者入口網站中變得不可見。在任務執 行和標準設定上的挑戰顯示出錯誤設定的可能性。
◑ 關鍵
4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全合規 大部分合規 勉強合規 不太合規 不支援
零信任平台評估 27 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
5.10 遠端使用者瀏覽體驗
說明:本使用案例概述管理員實作 SSL 檢查與威脅防禦,以監督並保障網頁流量安全的流程。隨 後,使用者從 SharePoint 下載各種檔案類型和大小,接著利用網際網路速度測試工具來評估其連 線的完整性和速度。這項練習對於評估安全連線的效能與可靠性極為重要。
影響:在遠端工作對當代組織的重要性不斷提升的背景下,可靠度和速度對於營運的連續性而言
是不容妥協的。此使用案例的核心目標是讓遠端員工能從任何地理位置有效且安全地執行任務。
評估程序:評估工作包括與領先供應商的安全解決方案進行互動。首先,管理員會設定 SSL 檢查, 並針對網頁流量設定威脅預防指令。接著,使用者會從 SharePoint 下載各種類型和大小的檔案, 對設定的規則進行實際測試。此外,使用者還會使用網際網路速度測試工具來驗證連線的穩定性
和速度,藉此確認安全措施在遠端工作情境中的有效性。
零信任平台評估 28 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
觀察與評等:遠端使用者瀏覽經驗使用案例
使用案例 10
遠端使用者瀏覽經驗:提升遠端工作速度與安全性
3.7 Check Point:透過分離隧道設定實現裝置上網際網路防護,預設啟用 SSL 檢查和威脅預防 以簡化遠端工作體驗。這種方法可確保以直接網際網路連線為特點的卓越使用者體驗,產生
更快速、更流暢的線上互動,並將錯誤設定的風險降至最低。Check Point 解決方案的簡易性 和效率值得一提,使其成為確保安全快速遠端存取的簡單直接選擇。
🔴🔴
3.5 Cisco:透過允許管理員建立包含預先定義規則和設定的安全私人存取政策,促進順利的遠端 工作設定。這個友善的使用者介面可大幅降低錯誤設定的可能性,並促進簡單、直覺的體
驗。Cisco 以其簡單直接的設計脫穎而出,確保遠端工作既安全又能輕鬆管理。我們注意到為 了遠端瀏覽體驗而設定 SUT 所花的心力比應該需要的還要多。
🔴🔴
1.5 Fortinet:Fortinet 的方法需要管理員實施網際網路存取政策,並設定具備進階威脅防護設定 的端點設定檔。此外,由於雲端接入點 (PoP) 路由的關係,使用者可能會遇到效能不佳的問 題。額外的設定步驟會增加錯誤設定的機率,因此整體效能評等一般。
◑
2.8 Palo Alto Networks:使用 Palo Alto Networks 的管理員需要建立解密政策以檢查所有網頁流 量,建立新的設定檔群組,並排除預設的檔案封鎖設定檔,以允許使用者下載合法檔案。此
外,還必須套用威脅預防的政策。與其他透過雲端 PoP 路由的方式一樣,使用者體驗可能會 受到影響。必要設定的複雜性增加了錯誤設定的風險,可能會影響平台的整體效能。
◕
2.0 Zscaler:管理員的任務是建立規則來檢查所有網頁流量,以及掃描特定檔案類型的額外沙箱 規則。若要啟用 Office 365 流量的全面掃描,則必須停用預設組態。透過雲端 PoP 路由流量 可能會降低使用者體驗。因此,Zscaler 平台的整體效能可能未達理想,尤其是在要求高效能 標準的情境中。 ◑
關鍵
4.0 – 3.5 🔴🔴 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全合規 大部分合規 勉強合規 不太合規 不支援
零信任平台評估 29 DR240228G 版權所有 ©2024 Miercom 2024 年 3 月 21 日
6.0 關於 Miercom Miercom 已在頂尖貿易期刊和其他刊物上發表數百份網路產品分析報告。Miercom 作為領先的獨 立產品測試中心,其聲譽無庸置疑。
Miercom 提供的私人測試服務包括競爭產品分析以及個別產品評估。Miercom 提供全面的認證和 測試計畫,包括 Certified Interoperable™、Certified Reliable™、Certified Secure™ 和 Certified Green™。產品也可以根據 Performance Verified™ 計畫進行評估,這是業界對產品可用性和效 能最全面、最值得信賴的評估。
7.0 本報告的使用 我們已盡一切努力確保本報告中資料的準確性,但仍可能出現錯誤和/或疏漏。本報告中記錄的資 訊也可能依賴各種測試工具,其準確性並非我們所能控制。此外,本文件依賴供應商的某些陳述,
這些陳述已由 Miercom 進行合理驗證,但超出我們的控制範圍,無法百分之百確定。
本文件由 Miercom 依「現狀」提供,不提供任何明示或暗示的保證、陳述或承諾,也不對本報告 中所含任何資訊的準確性、完整性、有用性或適用性承擔任何直接或間接的法律責任。
本文件中使用的所有商標均為其各自所有者所有。您同意不將任何商標用作您自己的商標的全部
或部分,或將其用於與我們無關的任何活動、產品或服務,也不得以可能造成混淆、誤導或欺騙
的方式,或以貶低我們或我們的資訊、項目或發展的方式使用任何商標。
Miercom 的公平測試政策允許任何受評估的供應商,如果對本報告中提出的發現有任何異議,可 以根據 Miercom 使用條款協議提出質疑或重新測試這些結果。
Miercom 並未針對這次評測購買產品,也沒有同意任何供應商的終端用戶授權協議 (EULA) 或任 何其他過度限制新聞自由、產品評估、編輯作品或發布產品評論的協議。我們相信,提供準確、
客觀的資訊,有助於客戶做出明智的購買決策。
下載、傳播或以任何方式使用此報告,即表示您同意 Miercom 的使用條款。如需完整揭露 Miercom 的條款,請瀏覽:https://miercom.com/tou。
© 2024 Miercom。版權所有。未經作者明確書面同意,不得複製、影印、儲存於檢索系統或傳輸本出版物的任何部分。如需更多資訊,請寄電子郵件至 reviews@miercom.com。
https://protect.checkpoint.com/v2/___https:/miercom.com/tou___.YzJlOmNwYWxsOmM6bzo2YzEzZmYwYTlhODkzYjBjMzIxY2IzMThiMjBmMWEwMDo2OmY4ZjQ6NGVkZDhmNDQ3NjEwNjNjM2ZmY2FmNDIwYzNmZWY3MzZiYzVkNmMxYzRhZDdlOWM2NjE5ODZhMDllMTdmODkwYTpwOkY
1.0 執行摘要 2.0 測試摘要 3.0 簡介 4.0 測試產品 5.0 零信任平台評估使用案例 5.1 網址類別存取限制 5.2 並行管理員 5.3 雲端服務供應商整合 5.4 委派管理 5.5 惡意網站防護 5.6 網路釣魚防護 5.7 IPS 例外 5.8 電子郵件防護 5.9 無用戶端 ZTNA 5.10 遠端使用者瀏覽體驗
6.0關於 Miercom 7.0 本報告的使用