• <strike id="fdgpu"><input id="fdgpu"></input></strike>
    <label id="fdgpu"></label>
    <s id="fdgpu"><code id="fdgpu"></code></s>

  • <label id="fdgpu"></label>
  • <span id="fdgpu"><u id="fdgpu"></u></span>

    <s id="fdgpu"><sub id="fdgpu"></sub></s>
    您當(dāng)前的位置是:  首頁 > 資訊 > 文章精選 >
     首頁 > 資訊 > 文章精選 >

    零信任“VPN”:從理念到落地

    2021-01-15 15:37:59   作者:   來源:CTI論壇   評論:0  點擊:57123


      以下文章轉(zhuǎn)載自數(shù)說安全
      新場景下遠(yuǎn)程安全接入正面臨新的挑戰(zhàn)
      后疫情時代,移動/遠(yuǎn)程辦公逐漸成為常態(tài),企業(yè)內(nèi)外部協(xié)作增多,用戶使用的終端設(shè)備日益多樣化,終端設(shè)備的安全風(fēng)險不斷提升,這導(dǎo)致企業(yè)對遠(yuǎn)程接入的安全需求也逐漸升級。與此同時,云計算技術(shù)以及混合云架構(gòu)的廣泛采用,逐步瓦解傳統(tǒng)的辦公網(wǎng)絡(luò)邊界,給原本通過傳統(tǒng)VPN技術(shù)實現(xiàn)遠(yuǎn)程安全接入的方案帶來了較大的挑戰(zhàn),主要體現(xiàn)在以下三個方面:
    1. 終端安全風(fēng)險缺乏有效管控。傳統(tǒng)VPN只針對用戶做認(rèn)證,缺乏對終端設(shè)備的認(rèn)證及安全性評估。終端種類和來源的多樣性帶來的安全風(fēng)險大大增加,存在終端被入侵并作為攻擊跳板的可能性。
    2. 傳統(tǒng)VPN難以適應(yīng)云環(huán)境和多云多數(shù)據(jù)中心應(yīng)用場景出現(xiàn)。傳統(tǒng)VPN通常采用加密隧道劃分安全可信區(qū)域,在云環(huán)境下,尤其是存在多云多數(shù)據(jù)中心的情況下,難以適應(yīng)統(tǒng)一安全接入、統(tǒng)一建立安全邊界的需求。
    3. VPN接入后的橫向攻擊難以控制。用戶通過傳統(tǒng)VPN接入內(nèi)網(wǎng)后,缺少更細(xì)粒度、動態(tài)的訪問和權(quán)限控制,導(dǎo)致關(guān)鍵應(yīng)用可能存在被攻擊滲透的風(fēng)險。
      因此,為解決傳統(tǒng)VPN功能上的局限性,新的解決方案需要在以下三個方面進(jìn)行提升:
    1. 除用戶身份認(rèn)證外,對用戶終端的安全性也要進(jìn)行持續(xù)評估。動態(tài)限制終端安全性不符合要求的用戶對關(guān)鍵系統(tǒng)的訪問,提升系統(tǒng)安全水平。
    2. 適應(yīng)云計算環(huán)境下統(tǒng)一接入、統(tǒng)一管控的要求,包括公有云、私有云、混合云環(huán)境。
    3. 對內(nèi)網(wǎng)中的橫向攻擊進(jìn)行有效管控。對用戶可信度的評估及訪問權(quán)限不能只通過物理位置、靜態(tài)狀態(tài)來判斷,需要基于用戶身份及角色、當(dāng)前的安全狀態(tài)進(jìn)行更細(xì)粒度的動態(tài)授權(quán),從而進(jìn)一步提升系統(tǒng)安全訪問水平。
      零信任架構(gòu)的崛起
      作為一種全新的安全理念,零信任架構(gòu)從理念提出到應(yīng)用落地,已歷經(jīng)十年時間。傳統(tǒng)VPN的安全模型是建立在靜態(tài)邊界安全模型基礎(chǔ)之上的,基本假設(shè)是“通過認(rèn)證接入內(nèi)網(wǎng)即是安全的”。與此相對照,零信任架構(gòu)的基本假設(shè)是:一是網(wǎng)絡(luò)時時刻刻都處于危險之中;二是始終存在著來自外部或內(nèi)部的威脅,與網(wǎng)絡(luò)位置無關(guān)。
      基于以上兩項假設(shè),零信任架構(gòu)的訪問控制措施也更加嚴(yán)格:任何訪問(設(shè)備、用戶、網(wǎng)絡(luò)流量)都應(yīng)當(dāng)經(jīng)過認(rèn)證與授權(quán),無論來自內(nèi)網(wǎng)還是外網(wǎng);安全策略應(yīng)當(dāng)是動態(tài)調(diào)整的,這種策略調(diào)整是以保障訪問安全性為目標(biāo),基于盡可能多的信息源做判斷決策。
      零信任架構(gòu)可以有效解決傳統(tǒng)VPN方案的局限性,尤其適用于更復(fù)雜、安全性要求更高的場景:
    1. 引入終端安全性的持續(xù)評估。對終端環(huán)境、進(jìn)程進(jìn)行動態(tài)檢測,確保終端可信。
    2. 無論是傳統(tǒng)計算環(huán)境還是多樣化的云計算環(huán)境,包括公有云、私有云、混合云,零信任架構(gòu)均可以靈活部署,統(tǒng)一管控。
    3. 零信任架構(gòu)基于最小授權(quán)原則,全訪問周期、動態(tài)評估更準(zhǔn)確,訪問控制基于當(dāng)前用戶的綜合安全狀態(tài)執(zhí)行,因而可以更好地防御橫向攻擊,保護(hù)核心業(yè)務(wù)。
      此外,Gartner也預(yù)測到2023年,60%的企業(yè)將逐步淘汰大部分VPN,轉(zhuǎn)而使用零信任網(wǎng)絡(luò)訪問業(yè)務(wù)。
      零信任的輕量落地——零信任“VPN”
      近年來,國內(nèi)企業(yè)逐步加大對“零信任架構(gòu)”的研究和布局。深信服憑借自身在遠(yuǎn)程辦公領(lǐng)域的積累與創(chuàng)新,融合零信任思想,推出了基于“以身份為中心,可信訪問、智能權(quán)限、極簡運維”理念的輕量級零信任架構(gòu)遠(yuǎn)程辦公解決方案——零信任“VPN”。
      
      深信服零信任安全架構(gòu)
      作為國內(nèi)最早推出針對遠(yuǎn)程辦公場景的零信任安全解決方案之一,零信任“VPN”對于用戶有怎樣特別的價值呢?
      一是,提供更輕量級、更容易落地的方案。
      零信任走進(jìn)企業(yè)是一種趨勢,但零信任整體架構(gòu)部署落地的龐大工程讓許多企業(yè)望而卻步。而深信服零信任“VPN”可為企業(yè)提供一個更輕量級、更容易落地的遠(yuǎn)程辦公安全方案。
    1. 通過零信任控制中心、代理網(wǎng)關(guān)兩大核心組件,即可滿足遠(yuǎn)程辦公場景訪問全周期的動態(tài)訪問控制安全訴求。
    2. 針對WEB應(yīng)用,零信任“VPN”還可實現(xiàn)免客戶端訪問,用戶使用和管理運維上更方便。
      二是,基于長期在遠(yuǎn)程辦公領(lǐng)域的積淀,更可靠、體驗更好。
      針對遠(yuǎn)程辦公場景,如果沒有遠(yuǎn)程辦公領(lǐng)域的積累和沉淀,單純照搬零信任的復(fù)雜體系來建設(shè),不注重遠(yuǎn)程辦公特定的體驗優(yōu)化、運維簡化需求,容易水土不服,適得其反。
      深信服在遠(yuǎn)程辦公解決方案及VPN技術(shù)領(lǐng)域有近20年的技術(shù)積累和經(jīng)驗沉淀,將其充分應(yīng)用在零信任方案上,緊貼企業(yè)用戶日益復(fù)雜的遠(yuǎn)程辦公需求,通過極致的用戶訪問體驗、極簡的運維特性,為企業(yè)提供更安全、更可靠、體驗更好的遠(yuǎn)程辦公方案。
      三是,具備前沿的核心技術(shù)優(yōu)勢,可持續(xù)成長以應(yīng)對日益復(fù)雜的安全需求。
      深信服零信任“VPN”基于“以身份為中心,可信訪問、智能權(quán)限、極簡運維”的理念,實現(xiàn)了遠(yuǎn)程辦公場景下的身份可信、環(huán)境可信、行為可信,同時安全能力持續(xù)成長,幫助用戶應(yīng)對未來遠(yuǎn)程辦公的復(fù)雜需求。
      1、身份可信:網(wǎng)絡(luò)隱身與自適應(yīng)認(rèn)證,確保身份可信
      零信任“VPN”通過新一代SPA單包授權(quán)機(jī)制,最大程度縮小暴露面,只有特定攜帶安全票據(jù)的客戶端才能訪問請求連接,實現(xiàn)網(wǎng)絡(luò)隱身。在認(rèn)證環(huán)節(jié)中,零信任“VPN”可以基于地理位置、網(wǎng)絡(luò)環(huán)境等因素的變化自動調(diào)整認(rèn)證強(qiáng)度,平衡安全與體驗。
      2、環(huán)境可信:終端環(huán)境安全性進(jìn)行持續(xù)檢測,全訪問周期環(huán)境安全
      在用戶登錄時、登錄后訪問業(yè)務(wù)期間進(jìn)行實時檢測,當(dāng)發(fā)現(xiàn)終端安全狀態(tài)不能滿足安全要求時,限制終端對系統(tǒng)的訪問。與此同時,還可以針對不同業(yè)務(wù)系統(tǒng)調(diào)整終端安全狀態(tài)的要求,如訪問官網(wǎng)等非敏感業(yè)務(wù)終端不需要安裝殺毒軟件,而訪問ERP、財務(wù)等敏感系統(tǒng)時,要求終端必須安裝EDR軟件并且更新到最新版本。
      3、行為可信:動態(tài)訪問控制,行為可控,保護(hù)業(yè)務(wù)
      零信任“VPN”利用“信任引擎”來實現(xiàn)動態(tài)權(quán)限控制,當(dāng)發(fā)現(xiàn)終端環(huán)境、身份、行為存在風(fēng)險時,通過收縮用戶的訪問權(quán)限,降低被攻擊入侵的風(fēng)險。
      4、安全能力持續(xù)成長,以應(yīng)對日益復(fù)雜的業(yè)務(wù)、數(shù)據(jù)保護(hù)需求
      零信任“VPN”可以通過API接口與態(tài)勢感知、下一代防火墻、終端檢測與響應(yīng)等多種設(shè)備進(jìn)行安全聯(lián)動,并保持安全能力持續(xù)成長,更準(zhǔn)確地識別異常行為和未知威脅;同時,通過結(jié)合沙箱能力,更好地滿足遠(yuǎn)程辦公場景下的數(shù)據(jù)防泄密需求。
      從90年代SUN提出“網(wǎng)絡(luò)就是計算機(jī)”開始,計算范式從傳統(tǒng)計算到云計算的遷移用了將近三十年時間。云計算的發(fā)展和普及帶動了安全防御理念和產(chǎn)品的推陳出新,而新的安全理念和產(chǎn)品成為市場主流也需要一個漫長的培育和發(fā)展過程。深信服零信任“VPN”產(chǎn)品在江蘇銀行的部署和使用過程中,取得了預(yù)期中的良好效果。除銀行客戶外,深信服還成功交付了運營商、互聯(lián)網(wǎng)企業(yè)、大型制造業(yè)、教育、政府科研、企事業(yè)單位等各行各業(yè)遠(yuǎn)程安全辦公的零信任方案,并獲得用戶的一致認(rèn)可。
      深信服秉持一貫的理念,為用戶提供更簡單、更安全、更有價值的零信任安全方案和產(chǎn)品,助力客戶網(wǎng)絡(luò)安全體系向零信任架構(gòu)遷移,幫助客戶實現(xiàn)流量身份化、權(quán)限智能化、訪問控制動態(tài)化、運維管理極簡化的新一代網(wǎng)絡(luò)安全架構(gòu)。來源:深信服科技
    【免責(zé)聲明】本文僅代表作者本人觀點,與CTI論壇無關(guān)。CTI論壇對文中陳述、觀點判斷保持中立,不對所包含內(nèi)容的準(zhǔn)確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔(dān)全部責(zé)任。

    相關(guān)熱詞搜索: 深信服

    上一篇:思享家|問渠哪得清如許,為有源頭活水來

    下一篇:最后一頁

    • 0

    • 0

    • 0

    • 0

    • 0

    • 0

    • 0

    • 0

    專題

    CTI論壇會員企業(yè)

    亚洲精品网站在线观看不卡无广告,国产a不卡片精品免费观看,欧美亚洲一区二区三区在线,国产一区二区三区日韩 海原县| 闵行区| 嫩江县| 桂平市| 嘉义县| 确山县| 邢台市| 甘孜| 娱乐| 庐江县| 海淀区| 彭山县| 镇赉县| 北京市| 昌都县| 成都市| 汕尾市| 烟台市| 苏尼特右旗| 平凉市| 衡阳县| 平湖市| 扎囊县| 建宁县| 东兰县| 三门县| 张家界市| 阿尔山市| 永吉县| 车险| 贡嘎县| 黄石市| 成武县| 磐安县| 安丘市| 盐源县| 巴彦淖尔市| 甘肃省| 高雄县| 岚皋县| 华阴市| http://444 http://444 http://444 http://444 http://444 http://444