解決方案簡介 | 實施零信任和諧

解決方案簡介 | 實施零信任和諧

解決方案簡介 | 實施零信任和諧

如何實施 零信任的企業組織存取策略

透過軟體定義安全邊界來保障 雲端和企業本身的基本資源

您值得擁有最棒的資安保障

2如何實施零信任的企業組織存取策略|www.checkpoint.com

在資安業界中,「零信任」是一種越來越常會談及的術語。「零信任」既是一種考 慮安全性的思維,也是一種架構良好的解決方案,能協助各位在這個攻擊媒介不 斷變化, 且工作環境瞬息萬變的時代裡,盡可能地降低會需要承擔的資安風險。

「零信任」是一種主動式的資安防護選項/模型,藉由整合長期的情境感知分析 與信任驗證的機能,來幫助各位確保網路中的使用者和裝置沒有任何不法的意 圖或行為。

零信任的基礎概念如下:在經過驗證之前,沒有任何一個裝置或使用者是可以 被信任的。

即便在成功取得一次信任授權之後,同一個使用者或實際個體若要再次存取該 系統網路的話,零信任模型會再次要求使用者或裝置要接受驗證。零信任模型 是不會輕易信任使用者或裝置的,信任是要透過檢驗和定期的身份驗證來建立 起來的,以期能夠幫助大家降低資安的風險。

定義 「零信任」

到了 2021 年, 有 60% 的企業組 織會逐步淘汰網

路 VPN。

3如何實施零信任的企業組織存取策略|www.checkpoint.com

「零信任」的運作方式 在一般的軟體定義安全邊界中,會有一個訂定各項資 安規範的控制器,代理程式可以與這些控制器連線並 根據資安規範來存取不同的資源。閘道器元件能幫忙 將流量引導至對應的數據中心或雲端資源。裝置和服 務會透過軟體定義安全邊界的代理程式,來對控制器 進行連線並請求所需資源的存取權限。在這個過程中, 裝置的健康檢查、使用者檔案建檔(包括行為資料) 和多重身份驗證機制都會被用來檢驗系統的資安態勢。

在零信任模型中,代理程式或主機連線的各個階段中 都應該要有一個資安界限來驗證請求是否有經過驗證 並有獲得授權可以繼續至下一步。跟「零信任」字面上 的意思一樣,大家不應該在確認了正確的使用者名稱 跟密碼(或是存取符記)後便掉以輕心,反之,大家應 該要事事存疑,在提供存取權限之前反覆進行驗證。

在雲端安全聯盟(CSA)的推動 與支持下,大家開始會將「零信 任」的概念與軟體定義安全邊 界(SDP)結合在一起。

4如何實施零信任的企業組織存取策略|www.checkpoint.com

零信任部署的 相關挑戰

雲端 支援

裝置的 相關要求

信任

可不只是個「資安工具」 而已

實行時會碰到的 挑戰

為跨多個公有雲端和本地部署提供全面性的端 對端支援會是一個枯燥乏味且費時耗力的任務。

在為軟體定義安全邊界實施零信任策略時, 大家會碰到一個重大的挑戰:零信任策略的實 施受制於內部部署的架構為何,這會需要大家 準備裝置憑證,並確認系統網路有支援 802.1x 協議,以保障以連接埠為基礎的網路存取管控 機能(NAC)。

乍聽之下,您可能會感到困惑,但企業組織常會 因為零信任解決方案的中間程序會涉及資料的 解密,而無法完全信任零信任解決方案。

通常來說,企業組織本身就已經會備有各式各樣 的資安工具,舉凡 VPN 和防火牆。零信任解決 方案的供應商該如何說服企業組織並幫助他們 成長,常常是一大難題。

到底要不要部署零信任解決方案?這個問題的答 案通常會取決於實際進行設置的難易度高低。

零信任能夠幫助企業組織減少會被攻擊的介面並降低資安風險 的好主意,但零信任的部署與實施亦是有其複雜性和挑戰的。

5如何實施「零信任」 |www.checkpoint.com

零信任部署的 注意事項 就現有網路和應用程式拓撲來說,零信任模型會以覆疊的樣式運作。因此,能否建立一個 方便您管理分佈式網路的靈活資料平面,可說是一個相當關鍵的考慮因素。

在終端使用者系統中,安裝裝置憑證和可執行檔所需的工作量 通常會因各式各樣的挑 戰而變得更加複雜,舉凡時間和資源的需求。能否使用無代理解決方案是一個大家常會 考慮的點,這是因為無代理解決方案可以在我們於生產環境中部署解決方案時,為大家 帶來無可比擬的高效率。

建議您在考慮購置零信任工具時,也要一併設定一個主機制的資安模型。如今,有許多 應用程式都是透過網路進行交付的,而且,採用主機制的選項並不會與主機制的資安模 型相抵觸。在主機制的零信任模型中,系統會驗證該終端使用者系統是否已獲得對應的 授權?好確認該系統可以取得特定資源的存取符記。

瞭解加密機制在零信任模型中的運作原理也同樣重要。一個可行的選項是在零信任部署 中強制實施端對端的加密機制。

6如何實施零信任的企業組織存取策略|www.checkpoint.com

軟體定義安全邊界的基本方案是 特別為內部部署的零信任模型所 規劃而來的。若是要為雲端環境 進行部署的話,軟體定義安全邊 界的方案可能就沒那麽簡單了。 不同的雲端服務供應商會有不同 的系統,這樣的情況會為任何類 型的部署計劃增添更多可能的 麻煩。

多雲端部署業務持續增長的趨勢大幅提高了業務本身 的繁雜程度。也因爲如此,大家現在不只要面對一個公 有雲端服務供應商的部署挑戰,要怎麼跨多個公有雲端 服務供應商進行部署和實行零信任模型也是大家常頭痛 的問題。就多雲端部署而言,部署零信任的一個方法是善 加利用開源的 Kubernetes 容器協作平台。所有大家常 見的公有雲端服務供應商都有支援 Kubernetes,舉凡 Amazon Web Services(AWS)、Microsoft Azure 或是 Google Cloud Platform(GCP)。有了 Kubernetes, 您便能透過控制平面來管理在 Docker 容器中運行的 各類應用程式。

在組合和部署實施零信任所需的應用程式時,選用 Docker 容器是一種能幫忙進一步降低部署業務複雜程度的可行 方法。透過採用 Kubernetes 系統的雲端原生方案,您就無需為不同的系統安裝各式各樣的應用程式執行檔,這樣, 您就可以為自己免除多雲端環境業務的麻煩事。每個雲端環境的結構也都是不一樣的,各個公有雲端服務供應商在 世界各地都有多個不同的地理區域和地帶區別。各項部署的目的不外乎是為了要確保終端使用者們能夠盡可能地 取用所需的資源。將零信任模型部署到雲端環境時,請務必要選擇在世界各地具有多個業務機能據點的解決方案, 以幫助您盡可能地減少網路延遲。

如何在雲端環境中 部署「零信任」

零信任能夠減少系統 會被攻擊的層面—— 簡而言之,就是能夠 幫助您降低資安風險

的意思。

7如何實施零信任的企業組織存取策略|www.checkpoint.com

IT 業務很難會有充裕的資源,再者,如今幾乎沒有幾個企業組織的手中會握有完成所有 業務所需的預算。有時候,再新增一個零信任的資安機能常會被他人覺得你又在找麻煩, 想要從 IT 部門挖走更多寶貴的時間與業務資源。如果部署得當的話,零信任其實能為忙 得焦頭爛耳的 IT 員工分憂解勞。

在非零信任制的網路環境中,使用者名稱和密碼常會是存取請求的主要看門人,此外, 還有目錄制的身份和存取權限管理技術(例如 Active Directory 或其他身份機能程式)。 防火牆和入侵檢測系統/入侵防護系統(IDS/IPS)也常會被部署,以幫忙提高系統網路的 安全性。

然而,這些資安系統實際上都不會去反覆驗證各別的存取請求。如果真的出了問題, 舉凡憑證丟失或被盜竊,IT 人員會需要額外的時間和精力來查找根本的事發原因並進行 補救/修復。

在配置和部署合適的零信任環境中,每一個存取請求都要在取得驗證後才會被核准。 這意謂著 IT 人員不必考慮憑證被濫用或是系統被侵入的可能性,零信任網路會持續以

「零存取權限」的模式運作。只有在成功完成驗證後才能取得存取權限。零信任能幫忙減 少系統網路可能會被攻擊的層面,通常也就能降低系統網路的資安風險。

此外,這也意謂著 IT 人員大可不必花大量時間去確認帳戶是否有遭到駭入,或是去翻找 系統日誌以確認到底發生了什麼事。在零信任的情境下,被侵入的機臺是無法取得存取權 限的,而對方想在網路上進行橫向移動也是不可能的。

為零信任部署投注心血 究竟值不值得

8如何實施零信任的企業組織存取策略|www.checkpoint.com

零信任部署的 注意事項 在思考要如何實裝零信任解決方案時,還請您要問問自己以 下幾個簡單的問題。

易於部署 從部署、啟用到開始運行系統,會花費我多少時間? 供應商是否會要求我要根據他們解決方案的需求, 來調整我系統環境的相關配置?(例如:要求您打開 防火牆中的連接埠)

多雲端環境的支援 零信任解決方案是否有支援多個公有雲端服務供 應商的服務?我有沒有辦法有效保護多個雲端環境 中的工作負載?

加密機能 零信任解決方案是如何進行加密並確保資料的安 全性?加密金鑰會被儲存在什麼地方,我可以自備 金鑰嗎?

可擴展性 零信任架構的可擴展性機能高嗎?能滿足我的工作 負載需求嗎?

資安保障 解決方案的供應商有實施哪些資安措施?該供應商 是否有一個經整合後的資安防護週期?該供應商是 否能提供額外的安全防護?舉凡在應用程式存取權 限層級中提供分散式阻斷服務(DDoS)攻擊的防 護,還是會需要使用由第三方提供的資安防護機制?

情資能見度 該解決方案能否就內容、資料洩漏預防(DLP)和惡 意/異常行為提供深層的流量檢驗服務/機能?

服務與支援 零信任解決方案的供應商是否願意協助我就任何問 題進行疑難排解?

價值 該解決方案是否有帶來任何附加價值?瞭解跟 您現有的資安工具相比,零信任解決方案是如何

(以及在什麼點)帶給您更多的價值與功能,並助您 降低資安的風險。

9如何實施零信任的企業組織存取策略|www.checkpoint.com

探索 Harmony Connect 遠端存取 只需五分鐘,Harmony Connect 遠端存取即可完成部署,並檢驗所有數據資料中心、基礎架構式服務、公有或私有 雲端環境中的企業內部應用程式存取請求。

該服務有提供兩種選項:

無客戶端的應用程式層級存取權限 使用雲端環境中的應用程式層級(第 7 層)反向代理,並透過精細的應用程式內建管控機能,來提供您網頁版應用 程式、資料庫、遠端電腦和 SSH 伺服器的直觀零信任網路存取(ZTNA)機能。無需任何代理程式的優勢使得這個 選項非常適合用來支援自備裝置(BYOD)、合作夥伴和承包商,而 DevOps 團隊也能自這個選項受益,享受多樣的 雲端原生自動化機能。

客戶端制的網路層級存取權限 「VPN 即服務」由我們的零信任存取權限策略保障,能提供強大的第 3 層網路連線功能。非常適合應用於員工們

自託管裝置來進行存取的情境中,以就系統有支援的應用程式和協議提供更多元的機能;此外,本服務具有嵌入 式的雲端資料洩漏預防(DLP)機能和領先業界的入侵防護系統(IPS),可保護您的應用程式免受新興資安破口

(舉凡 Log4J)的危害。

欲瞭解更多資訊:下載資料數據表 | 安排專屬的產品服務演示 | 啟用 30 天的免費試用服務

Harmony Connect 遠端存取是 Harmony Connect 的一部份,Harmony Connect 正積極塑造業界全新的資安服務邊緣(SSE), 以期能讓使用者或分部機構能夠無後顧之憂,放心地使用任何裝置,輕鬆、安全地存取企業組織的應用程式、軟體即服務和 網路。請造訪我們的網站:https://www.checkpoint.com/harmony/connect-sase/

全球總部 5 Shlomo Kaplan Street, Tel Aviv 6789159, Israel|電話:972-3-753-4599

美國總部 959 Skyway Road, Suite 300, San Carlos, CA 94070|電話:800-429-4391

www.checkpoint.com

© 2022 Check Point Software Technologies Ltd. 保留所有權利。


Item Type: pdf