如今,許多行業(yè)組織都在采用零信任安全模式以改善網(wǎng)絡(luò)安全態(tài)勢,但這是一個比較艱難的過程。
行業(yè)專家表示,根據(jù)與多家企業(yè)的首席信息安全官(CISO)和首席信息全官(CIO)合作的經(jīng)驗(yàn),實(shí)現(xiàn)零信任的道路通常并不像人們想象的那樣容易。而為了實(shí)現(xiàn)基于零信任的安全性,需要專門的人員、廣泛的利益相關(guān)者之間達(dá)成一致意見,并采用適當(dāng)?shù)念A(yù)算,有效邁向零信任模式的唯一方法是迭代地進(jìn)行。
為什么通往零信任的道路如此艱難?
業(yè)界人士對于零信任已經(jīng)討論了很長一段時間,但許多企業(yè)尚未實(shí)施。要記住的一件事是,零信任不是一種工具,而是一組概念和想法,用于強(qiáng)制執(zhí)行最低特權(quán)訪問。
零信任模型為企業(yè)提供了一個全局策略,這使得它具有挑戰(zhàn)性,因?yàn)槠髽I(yè)的部門通常是分散的,不同的部門負(fù)責(zé)不同的網(wǎng)絡(luò)安全控制措施。在企業(yè)中實(shí)現(xiàn)零信任的唯一方法是獲得自上而下的支持和領(lǐng)導(dǎo),然后需要在所有部門之間建立這種協(xié)作。企業(yè)必須讓所有團(tuán)隊(duì)和利益相關(guān)者在某一方面達(dá)成一致。
如何才能在企業(yè)中獲得對零信任模型的支持和管理?
零信任模型必須定位為支持業(yè)務(wù),特別是檢查自動化技術(shù)可以在哪些方面減少摩擦,并實(shí)現(xiàn)更敏捷、更高效的業(yè)務(wù)。如果企業(yè)目前沒有可用于自動化關(guān)鍵安全功能的技術(shù)能力,例如用戶生命周期的自動化、配置和其他安全功能,那么需要首先專注于構(gòu)建這些基礎(chǔ)功能,然后才能實(shí)施零信任.
基礎(chǔ)功能將改善實(shí)現(xiàn)零信任所需的安全態(tài)勢和威脅響應(yīng)準(zhǔn)備。在零信任的情況下,對訪問應(yīng)用程序或數(shù)據(jù)的任何主體都可以強(qiáng)制執(zhí)行訪問。為了實(shí)現(xiàn)真正的零信任,訪問決策不僅需要基于主體的肯定標(biāo)識,還需要基于其他場景信息(例如,主體使用端點(diǎn)的健康狀況以及請求發(fā)起的網(wǎng)絡(luò)的健康狀況))。動態(tài)策略實(shí)施需要關(guān)于網(wǎng)絡(luò)和端點(diǎn)的近乎實(shí)時的信息,以便為經(jīng)過身份驗(yàn)證的用戶做出訪問決策,即使用戶擁有適當(dāng)?shù)氖跈?quán)。
此外,仍然需要身份管理系統(tǒng)來提供粗粒度訪問,這將為策略執(zhí)行點(diǎn)提供授權(quán)信息。完全零信任方法需要在網(wǎng)絡(luò)和端點(diǎn)進(jìn)行風(fēng)險(xiǎn)評估,以及編排以添加策略執(zhí)行點(diǎn)所需的額外場景。
正如人們所看到的,零信任是如此全面和廣泛,以至于企業(yè)可能遭受分析癱瘓:那么從哪里開始?如何在一定的時間和預(yù)算內(nèi)完成如此大的項(xiàng)目?
行業(yè)專家所看到的工作是通過迭代過程將其分解為階段/步驟,并確定快速獲勝的領(lǐng)域。例如,企業(yè)在哪里還存在重大風(fēng)險(xiǎn),如何將這些風(fēng)險(xiǎn)降到最低?解決這一問題的方法包括分割最敏感的網(wǎng)絡(luò)和實(shí)施身份訪問管理,需要逐步地實(shí)現(xiàn)。當(dāng)然,所有這些措施都必須對業(yè)務(wù)/用戶透明。
哪些行業(yè)或企業(yè)處于領(lǐng)先地位并取得了進(jìn)展,而其他行業(yè)或企業(yè)才剛剛起步?
在這一過程中比較領(lǐng)先的企業(yè)通常是金融機(jī)構(gòu)和政府授權(quán)的企業(yè)。
金融公司擁有必須保護(hù)的敏感數(shù)據(jù),并且(與其他垂直行業(yè)的企業(yè)相比)擁有更高水平的網(wǎng)絡(luò)安全成熟度、資源和團(tuán)隊(duì)。許多其他行業(yè)組織可能仍然專注于基礎(chǔ)知識,而金融機(jī)構(gòu)擁有足夠的帶寬和資金來繼續(xù)發(fā)展和改進(jìn)其網(wǎng)絡(luò)安全計(jì)劃。
根據(jù)美國去年發(fā)布的關(guān)于改善國家網(wǎng)絡(luò)安全的行政命令,政府部門被要求轉(zhuǎn)向零信任模式。現(xiàn)在,企業(yè)的每個部門都專注于改變他們對資產(chǎn)、身份以及這些用戶和資產(chǎn)所運(yùn)行的網(wǎng)絡(luò)的明確信任的方法。
美國設(shè)定2024年的最后期限是否現(xiàn)實(shí)?如果在這個期限之前實(shí)施,關(guān)鍵基礎(chǔ)設(shè)施應(yīng)該有什么樣的要求?
當(dāng)涉及到實(shí)施零信任的時間表以及《運(yùn)營指令》中規(guī)定的2024年機(jī)構(gòu)截止日期時,最大的問題是:
·資金是否到位?
·企業(yè)是否有成熟的安全計(jì)劃,具備適當(dāng)?shù)募寄?如云計(jì)算、身份難等)和適當(dāng)?shù)馁Y源嗎?
·需要改變哪些基礎(chǔ)設(shè)施,供應(yīng)鏈能否滿足這些需求?在過去的幾年中,已經(jīng)全面看到了供應(yīng)鏈問題,而這在現(xiàn)實(shí)和可能的情況下是不容忽視的。
在真正的零信任架構(gòu)中,多個基礎(chǔ)設(shè)施將需要與策略執(zhí)行點(diǎn)共享風(fēng)險(xiǎn)信息,以允許執(zhí)行實(shí)時動態(tài)訪問策略,這將需要編排以從每個相關(guān)基礎(chǔ)設(shè)施層提取場景信息。
最后,這意味著必須制定標(biāo)準(zhǔn)以建立對風(fēng)險(xiǎn)評分的共同理解和解釋,以便不同供應(yīng)商的解決方案可以共享安全態(tài)勢和信任相關(guān)信息,以便通過策略執(zhí)行點(diǎn)做出訪問決策。這些分布式風(fēng)險(xiǎn)評估和編排功能將在未來幾年內(nèi)繼續(xù)成熟和發(fā)展。
版權(quán)聲明:本文為企業(yè)網(wǎng)D1Net編譯,轉(zhuǎn)載需注明出處為:企業(yè)網(wǎng)D1Net,如果不注明出處,企業(yè)網(wǎng)D1Net將保留追究其法律責(zé)任的權(quán)利。