91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

零信任攻防實(shí)踐丨基于零信任理念,助力企業(yè)攻防演練

芯盾時(shí)代 ? 來源:未知 ? 2023-08-17 10:05 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

近年來,APT攻擊、DDoS攻擊等網(wǎng)絡(luò)安全問題頻發(fā)。為了筑牢網(wǎng)絡(luò)安全防線,我國自2016年開始進(jìn)行實(shí)戰(zhàn)攻防演練,以此來強(qiáng)化網(wǎng)絡(luò)安全隱患排查整改,推動(dòng)以攻促防,查漏補(bǔ)缺。而隨著網(wǎng)絡(luò)環(huán)境的改變,攻擊手段的提高,基于固定邊界的網(wǎng)絡(luò)安全防御理念已經(jīng)難以抵擋靈活多變的網(wǎng)絡(luò)攻擊。其“圍欄式”的邊界防御,通過防火墻隔離企業(yè)的內(nèi)網(wǎng)外網(wǎng),雖然目前很多企業(yè)已經(jīng)意識到企業(yè)的內(nèi)網(wǎng)也未必安全,但是依然存在“重外敵,輕內(nèi)鬼”等問題,內(nèi)部防御能力不足,缺乏全局視角下發(fā)現(xiàn)實(shí)際環(huán)境中安全風(fēng)險(xiǎn)的能力。而零信任理念的出現(xiàn),也為安全提供了新的建設(shè)思路。那么,零信任在實(shí)戰(zhàn)攻防演練中,又可以提供哪些能力,起到什么作用呢?芯盾時(shí)代研發(fā)副總裁陳曦將為你盤點(diǎn)攻防演練中的零信任安全問題,解析企業(yè)零信任安全建設(shè)之道~

Q1:零信任在攻防演練中的防御思路是怎么樣的?

雖然我國的網(wǎng)絡(luò)安全建設(shè)經(jīng)過多年的實(shí)踐已經(jīng)逐漸全面,但仍不可避免的會(huì)被黑客攻破,其中一個(gè)很大的原因就是傳統(tǒng)“壘高墻”式“防外不防內(nèi)”的安全防護(hù)理念已經(jīng)不適應(yīng)當(dāng)前網(wǎng)絡(luò)環(huán)境和安全建設(shè)的需要了。為了改變攻防不對等的情況,零信任網(wǎng)絡(luò)安全防護(hù)理念應(yīng)運(yùn)而生。其解決了區(qū)域和信任的綁定關(guān)系,用戶的訪問權(quán)限不再受到網(wǎng)絡(luò)區(qū)域的限制,訪問前需要經(jīng)過身份認(rèn)證和授權(quán),而身份認(rèn)證不再僅僅針對用戶,還將對用戶所持客戶端進(jìn)行安全校驗(yàn),并且在訪問過程中進(jìn)行用戶畫像和持續(xù)性風(fēng)險(xiǎn)評估,對訪問進(jìn)行動(dòng)態(tài)、細(xì)粒度的授權(quán),同時(shí)采用最小授權(quán)原則,可以有效防御黑客的入侵以及0day攻擊。落實(shí)在具體產(chǎn)品上:零信任實(shí)現(xiàn)了資源和SDP網(wǎng)關(guān)自身的雙重隱藏,基于SPA單包授權(quán)的原則,先認(rèn)證后連接,緩解非法攻擊,避免成為惡意流量的黑洞。而實(shí)時(shí)的風(fēng)險(xiǎn)感知?jiǎng)t對每一次訪問進(jìn)行持續(xù)的信任評估,動(dòng)態(tài)訪問控制引擎根據(jù)評估結(jié)果實(shí)時(shí)生成訪問控制策略,自動(dòng)執(zhí)行細(xì)粒度的訪問控制策略,避免風(fēng)險(xiǎn)訪問造成的數(shù)據(jù)泄露。還可以通過多因素認(rèn)證,大幅提升系統(tǒng)認(rèn)證安全性,可有效避免因弱口令、密碼管理不當(dāng)帶來的系統(tǒng)被盜而導(dǎo)致的失分。

Q2:面對互聯(lián)網(wǎng)資產(chǎn)暴露的問題,零信任如何幫助企業(yè)收斂資產(chǎn)暴露面?

當(dāng)前大多數(shù)企業(yè)都存在對自身企業(yè)資產(chǎn)畫像不清晰、威脅響應(yīng)不及時(shí)和管理制度不完善等問題,沒有真正的將資產(chǎn)和威脅管理起來。在攻防演練中,那些部分被遺漏、未被安全管理、未及時(shí)下線的系統(tǒng),由于存在安全漏洞并缺乏相應(yīng)的安全防護(hù)策略,則很容易被攻擊者找到和利用,比如現(xiàn)在企業(yè)常用的 VPN,由于它的端口本身是對外開放的,所以通常會(huì)成為被攻擊的目標(biāo)。而對于這類資產(chǎn)暴露的問題,芯盾時(shí)代零信任業(yè)務(wù)安全平臺SDP可以通過“網(wǎng)絡(luò)隱身”技術(shù),減少資產(chǎn)的暴露面。而“網(wǎng)絡(luò)隱身”則是從兩方面來實(shí)現(xiàn)的:網(wǎng)關(guān)隱身:安全應(yīng)用網(wǎng)關(guān)默認(rèn)關(guān)閉所有端口,外部掃描不到任何網(wǎng)關(guān)的端口。只有安裝安全客戶端Agent的終端,能過經(jīng)過SPA預(yù)認(rèn)證,才能夠通過單包敲門的方式,與SDP安全網(wǎng)關(guān)建立連接。應(yīng)用隱身:從外部無法看到業(yè)務(wù)服務(wù),也無法與業(yè)務(wù)服務(wù)直接建立連接。在與安全應(yīng)用網(wǎng)關(guān)成功連接之后,此時(shí)內(nèi)部的業(yè)務(wù)應(yīng)用還是隱身狀態(tài)。只有通過身份認(rèn)證的用戶,才能看到有訪問權(quán)限的應(yīng)用系統(tǒng)。總的來說,通過這種 SPA 預(yù)認(rèn)證的機(jī)制,確保我們接入設(shè)備的安全性,減少暴露端口。像剛才提到的 VPN 問題,很多企業(yè)會(huì)用零信任網(wǎng)關(guān)去增強(qiáng)或者替代 VPN,從而減少被攻擊的可能性,增強(qiáng)安全性。

Q3:弱口令是企業(yè)安全建設(shè)中的老大難問題,零信任如何幫助企業(yè)解決這個(gè)問題?

弱口令確實(shí)是現(xiàn)在企業(yè)安全建設(shè)中的一大難題。在攻防演練中,很多攻擊者會(huì)利用企業(yè)的應(yīng)用系統(tǒng)、服務(wù)器或網(wǎng)絡(luò)設(shè)備的弱口令、單因素認(rèn)證、特權(quán)賬號共享等問題,通過賬號密碼登錄到應(yīng)用系統(tǒng)、服務(wù)器或網(wǎng)絡(luò)設(shè)備,再進(jìn)一步提權(quán)拿下目標(biāo)系統(tǒng)。針對這些弱口令問題,很好的一個(gè)方法就是通過多因素認(rèn)證去多角度、多方位的保護(hù)用戶的合法性。零信任強(qiáng)調(diào)的是流量身份化,以身份為核心構(gòu)建安全防護(hù)邊界。通過結(jié)合用戶“所知”、“所持”和”所有”的多因素認(rèn)證方式,如密碼、指紋、令牌、短信、移動(dòng)端掃碼等,在客戶原有認(rèn)證流程上增加二次認(rèn)證流程,保障身份認(rèn)證的安全性,從而有效的解決暴力破解、拖庫/撞庫、賬號冒用等一系列安全問題。還有一點(diǎn)值得注意,多因素認(rèn)證也是我們芯盾時(shí)代用戶身份與訪問管理平臺(IAM)很重要的功能點(diǎn)之一,IAM更是零信任理念的重要架構(gòu),目前我們已經(jīng)完成了SDP和IAM的融合,實(shí)現(xiàn)強(qiáng)強(qiáng)聯(lián)動(dòng)。

Q4:在傳統(tǒng)架構(gòu)下,攻擊者一旦攻入內(nèi)網(wǎng)就能造成巨大破壞。零信任能夠防范攻擊者在內(nèi)網(wǎng)的橫向移動(dòng),減少攻擊者帶來的損失?

相比傳統(tǒng)架構(gòu),零信任架構(gòu)有一個(gè)很重要的安全價(jià)值,就是體現(xiàn)在防止橫向移動(dòng)上。在網(wǎng)絡(luò)安全領(lǐng)域,“橫向移動(dòng)”是指攻擊者進(jìn)入網(wǎng)絡(luò)后在該網(wǎng)絡(luò)內(nèi)移動(dòng)。即使攻擊者的進(jìn)入點(diǎn)被發(fā)現(xiàn),橫向移動(dòng)也難以檢測到,因?yàn)楣粽邥?huì)繼續(xù)入侵網(wǎng)絡(luò)的其他部分。還是以傳統(tǒng)架構(gòu)中的 VPN 為例,VPN 是一次認(rèn)證、全網(wǎng)通行的,它一旦被攻破,就會(huì)進(jìn)入到內(nèi)網(wǎng)暢通無阻,這就是所謂的橫向移動(dòng)。而零信任旨在遏制攻擊者,使他們無法橫向移動(dòng)。其核心是零信任“永不信任,始終驗(yàn)證”的原則。每個(gè)訪問請求在授予訪問之前都會(huì)進(jìn)行完全身份驗(yàn)證,同時(shí)給予最小的訪問授權(quán),并且利用豐富的智能和分析進(jìn)行檢測并及時(shí)響應(yīng)異常情況,一旦檢測到攻擊者的存在,就可以隔離遭入侵的設(shè)備或用戶帳戶,切斷進(jìn)一步的訪問,或者拉起二次認(rèn)證,最大限度地減少橫向遷移。除此之外,作為零信任架構(gòu)下最早的概念之一的微隔離也主要是防止橫向移動(dòng)。從數(shù)據(jù)中心捕獲關(guān)鍵資產(chǎn)信息的橫向移動(dòng)是幾種攻擊的關(guān)鍵組成部分,微隔離的目的在于如果這些工作負(fù)載之間沒有可操作的理由則限制他們之間未經(jīng)批準(zhǔn)的通信,從而最大限度地減少破壞的影響。與防火墻提供的典型南北向流量保護(hù)不同,微隔離著眼于工作負(fù)載的東西向流量安全。芯盾時(shí)代的零信任產(chǎn)品可以有效阻止橫向移動(dòng)的問題。首先,芯盾時(shí)代SDP通過規(guī)則引擎對前端采集的信息進(jìn)行不間斷的風(fēng)險(xiǎn)評估。持續(xù)身份認(rèn)證對賬戶持有者采取“零信任”的態(tài)度,在用戶操作系統(tǒng)的全周期內(nèi),持續(xù)性和周期性的通過規(guī)則引擎從設(shè)備、身份、行為、環(huán)境、資源、網(wǎng)絡(luò)等各個(gè)維度進(jìn)行持續(xù)的風(fēng)險(xiǎn)和信任計(jì)算,在用戶訪問應(yīng)用資源時(shí)識別用戶風(fēng)險(xiǎn)信息,評估風(fēng)險(xiǎn)得分。其次,可以根據(jù)持續(xù)的信任評估結(jié)果進(jìn)行動(dòng)態(tài)訪問控制。基于風(fēng)險(xiǎn)評估結(jié)果,訪問策略可以對用戶的訪問行為進(jìn)行攔截,根據(jù)風(fēng)險(xiǎn)等級下發(fā)處置策略,包括阻斷、放行、二次認(rèn)證、隧道控制、動(dòng)態(tài)權(quán)限伸縮、會(huì)話退出等。這樣,通過持續(xù)的安全評估即便在安全措施失效、終端失陷的情況下,也能避免整個(gè)內(nèi)網(wǎng)的進(jìn)一步失陷。

Q5:零信任在攻防演練中有這么多優(yōu)勢,企業(yè)是不是應(yīng)該放棄原有的縱深防御架構(gòu),全面轉(zhuǎn)入零信任?

這樣說是有失偏頗的,轉(zhuǎn)向零信任架構(gòu)并不意味著完全舍棄傳統(tǒng)安全架構(gòu),這只是網(wǎng)絡(luò)安全策略的調(diào)整。無論是過去還是現(xiàn)在,基于邊界的防護(hù)理念始終保持著防護(hù)效果,零信任也并不能完全覆蓋傳統(tǒng)安全架構(gòu)的能力和使用。存在即合理,不要因?yàn)樯狭肆阈湃味鴮⑦吔绶雷o(hù)體系完全拋棄,反而要常態(tài)化保持零信任和邊界防御兼具的安全架構(gòu)。

往期 · 推薦

攻防演練寶典丨進(jìn)攻方的身份攻擊三板斧,企業(yè)怎樣才能防得?。?/span>

基于零信任安全理念的攻防演練方案

實(shí)踐案例丨政務(wù)系統(tǒng)如何“零信任”?某黨政機(jī)關(guān)給出標(biāo)準(zhǔn)答案

遠(yuǎn)程辦公“芯”方案丨零信任替換VPN,遠(yuǎn)程訪問更安全


原文標(biāo)題:零信任攻防實(shí)踐丨基于零信任理念,助力企業(yè)攻防演練

文章出處:【微信公眾號:芯盾時(shí)代】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。


聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 芯盾時(shí)代
    +關(guān)注

    關(guān)注

    0

    文章

    354

    瀏覽量

    2629

原文標(biāo)題:零信任攻防實(shí)踐丨基于零信任理念,助力企業(yè)攻防演練

文章出處:【微信號:trusfort,微信公眾號:芯盾時(shí)代】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    芯盾時(shí)代中標(biāo)湖州聯(lián)通信任安全網(wǎng)關(guān)項(xiàng)目

    芯盾時(shí)代中標(biāo)湖州聯(lián)通信任項(xiàng)目,幫助客戶從網(wǎng)絡(luò)、設(shè)備、身份、權(quán)限和數(shù)據(jù)等維度,建立安全、便捷、合規(guī)的信任系統(tǒng),有效應(yīng)對AI時(shí)代新的安全風(fēng)險(xiǎn),為AI環(huán)境提供動(dòng)態(tài)保護(hù)。
    的頭像 發(fā)表于 02-03 11:29 ?487次閱讀
    芯盾時(shí)代中標(biāo)湖州聯(lián)通<b class='flag-5'>零</b><b class='flag-5'>信任</b>安全網(wǎng)關(guān)項(xiàng)目

    信任網(wǎng)絡(luò)架構(gòu)是什么及信任的發(fā)展趨勢

    的情況下。信任網(wǎng)絡(luò)架構(gòu)作為一種新興的安全理念,因其強(qiáng)調(diào)對每個(gè)連接進(jìn)行嚴(yán)格驗(yàn)證、持續(xù)審查和動(dòng)態(tài)授權(quán),正在逐步成為一種重要的網(wǎng)絡(luò)安全防護(hù)模式。 信任
    的頭像 發(fā)表于 12-29 15:43 ?868次閱讀

    科技云報(bào)到:2026網(wǎng)絡(luò)安全六大新趨勢:AI重構(gòu)攻防,信任成為新防線

    技術(shù)的復(fù)合AI。 AI的爆發(fā)式增長在重塑生產(chǎn)力的同時(shí),也催生了AI Agent身份冒充、API規(guī)?;簟I瀏覽器和AI手機(jī)“黑箱”風(fēng)險(xiǎn)等新型威脅,推動(dòng)網(wǎng)絡(luò)安全從“邊界防護(hù)”全面轉(zhuǎn)向“信任重構(gòu)”。 趨勢一:AI流量飆升令智能體攻防成為新戰(zhàn)場,AI Agent身份認(rèn)
    的頭像 發(fā)表于 12-24 14:55 ?430次閱讀

    芯盾時(shí)代SDP信任安全網(wǎng)關(guān)讓企業(yè)網(wǎng)絡(luò)隱身

    既然VPN的“原罪”在于“攻擊面暴露”和“過度信任”,它的接班人也就不言自明——正是能“網(wǎng)絡(luò)隱身”,并且“持續(xù)驗(yàn)證、永不信任”的信任。
    的頭像 發(fā)表于 12-17 10:59 ?743次閱讀

    企業(yè)網(wǎng)絡(luò)安全入門:從VPN、信任到內(nèi)網(wǎng)穿透,你該怎么選?

    文章對比分析了VPN、信任和內(nèi)網(wǎng)穿透技術(shù),指出信任更安全、體驗(yàn)更好,但實(shí)施復(fù)雜,適合高安全需求場景。
    的頭像 發(fā)表于 10-23 11:42 ?802次閱讀
    <b class='flag-5'>企業(yè)</b>網(wǎng)絡(luò)安全入門:從VPN、<b class='flag-5'>零</b><b class='flag-5'>信任</b>到內(nèi)網(wǎng)穿透,你該怎么選?

    看不見的安全防線:信而泰儀表如何驗(yàn)證信任有效性

    導(dǎo)語:信任- 數(shù)字化轉(zhuǎn)型的安全基石 在數(shù)字化轉(zhuǎn)型浪潮中,企業(yè)網(wǎng)絡(luò)邊界日益模糊,遠(yuǎn)程辦公、多云環(huán)境、移動(dòng)設(shè)備和第三方協(xié)同成為常態(tài),傳統(tǒng)安全架構(gòu)已難以應(yīng)對無處不在的接入挑戰(zhàn)和愈發(fā)復(fù)雜的內(nèi)部威脅。傳統(tǒng)
    發(fā)表于 09-09 15:33

    芯盾時(shí)代助力某省煙草專賣局構(gòu)建信任SDP

    芯盾時(shí)代中標(biāo)某省煙草專賣局信任SDP,基于信任安全理念,在人員、設(shè)備及業(yè)務(wù)之間構(gòu)建軟件定義的安全邊界,替代靜態(tài)網(wǎng)絡(luò)邊界防護(hù),實(shí)現(xiàn)應(yīng)用訪問
    的頭像 發(fā)表于 08-26 10:30 ?1092次閱讀

    Jtti.cc信任安全防護(hù)架構(gòu)實(shí)施在VPS云服務(wù)器構(gòu)建指南

    隨著云計(jì)算技術(shù)的快速發(fā)展,VPS云服務(wù)器已成為企業(yè)數(shù)字化轉(zhuǎn)型的重要基礎(chǔ)設(shè)施。傳統(tǒng)邊界防護(hù)模式已無法應(yīng)對日益復(fù)雜的網(wǎng)絡(luò)威脅,信任安全防護(hù)架構(gòu)的實(shí)施成為保障云環(huán)境安全的關(guān)鍵策略。本文將深入解析如何在
    的頭像 發(fā)表于 08-21 15:39 ?773次閱讀

    明陽 ZTnet 信任平臺為安全而生

    什么是信任網(wǎng)絡(luò)訪問?信任網(wǎng)絡(luò)訪問(ZTNA,ZeroTrustNetworkAccess)是一種基于
    的頭像 發(fā)表于 08-05 09:34 ?1310次閱讀
    明陽 ZTnet <b class='flag-5'>零</b><b class='flag-5'>信任</b>平臺為安全而生

    芯盾時(shí)代信任安全網(wǎng)關(guān)的應(yīng)用場景

    近年來,越來越多的企業(yè)選擇用信任替換VPN,構(gòu)建新型遠(yuǎn)程訪問系統(tǒng),保證遠(yuǎn)程辦公、遠(yuǎn)程運(yùn)維的安全。但是,信任憑借“持續(xù)驗(yàn)證、永不
    的頭像 發(fā)表于 07-25 17:40 ?1197次閱讀

    芯盾時(shí)代參編信任體系團(tuán)體標(biāo)準(zhǔn)發(fā)布

    近日,中國計(jì)算機(jī)學(xué)會(huì)(CCF)發(fā)布公告,芯盾時(shí)代牽頭編寫的《信任體系身份認(rèn)證與訪問管理技術(shù)規(guī)范》(T/CCF 0004—2025)團(tuán)體標(biāo)準(zhǔn)(以下簡稱《標(biāo)準(zhǔn)》)于2025年6月11日起實(shí)施。《標(biāo)準(zhǔn)》的發(fā)布對于推動(dòng)我國
    的頭像 發(fā)表于 07-01 09:55 ?830次閱讀

    芯盾時(shí)代新一代信任防護(hù)體系筑牢智能時(shí)代安全基座

    進(jìn)入2025年,越來越多的企業(yè)選擇用信任替換VPN。收斂資源暴露面、動(dòng)態(tài)訪問控制、最小化授權(quán)、數(shù)據(jù)隔離與脫敏……信任全面而強(qiáng)大的性能,讓
    的頭像 發(fā)表于 06-30 10:45 ?1382次閱讀

    Claroty SRA 支持信任安全架構(gòu),保護(hù)擴(kuò)展物聯(lián)網(wǎng) (XIoT)

    正當(dāng)理由做他們正在做的事情。 為什么信任比以往任何時(shí)候都更加重要? 傳統(tǒng)的基于邊界的網(wǎng)絡(luò)安全模型在某種程度上假設(shè)、或默認(rèn)了內(nèi)網(wǎng)的人和設(shè)備是值得信任的,因此,企業(yè)的關(guān)鍵系統(tǒng)和數(shù)據(jù)會(huì)很容
    的頭像 發(fā)表于 06-18 11:34 ?690次閱讀
    Claroty SRA 支持<b class='flag-5'>零</b><b class='flag-5'>信任</b>安全架構(gòu),保護(hù)擴(kuò)展物聯(lián)網(wǎng) (XIoT)

    芯盾時(shí)代以AI賦能的信任業(yè)務(wù)安全實(shí)踐

    Community.”為主題,聚焦AI安全、供應(yīng)鏈風(fēng)險(xiǎn)、信任等核心議題。其中,AI Agent(AI智能體)的攻防博弈毫無懸念地成為了最熱的議題。一方面,幾乎所有專家、廠商都將AI技術(shù)視作安全防御的加速器
    的頭像 發(fā)表于 05-10 09:52 ?1014次閱讀

    芯盾時(shí)代信任SDP開啟智能安全新時(shí)代

    中國信通院布《信任發(fā)展洞察報(bào)告(2024 年)》提出,信任技術(shù)正在跨越“鴻溝”,面臨一系列的關(guān)鍵挑戰(zhàn)。也代表了
    的頭像 發(fā)表于 03-17 15:02 ?1098次閱讀