深信服的「零信任观点」:不止于远程办公,聚焦业务安全接入
“从来不是远程办公淘汰了现场办公,而是高效代替了低效。”各行各业数字化转型,追求的必然是更高效的工作方式,由此催热了“零信任”的概念。
(相关资料图)
各安全厂商百家争鸣,演进了多条技术路线(SDP、IAM、MSG等),以期用零信任架构,护航用户远程办公的安全接入。
然而,大部分用户仍旧认为零信任的落地难度和演进方向都是不明确的:
对于还在观望的用户来说,停留于一个固有观念:“零信任只能解决远程办公的安全问题”,零信任不就是“更安全一点”的VPN吗?
对于已经初步入局的用户,同样也存在疑惑:落地远程办公场景后,下一步要怎么办?
面对您的疑问,深信服零信任决定来一次全面解读。
深信服的「零信任观点」
管控风险,重构访问控制体系
观点一:关于零信任与VPN的能力界定
零信任≠VPN,零信任聚焦的是“主体到客体的访问控制和数据保护”,主要解决业务安全访问的问题,接入能力只是零信任的子集。
过去我们通过不同类型的安全设备来进行访问控制,包括防火墙、交换机、路由器、SSL VPN等。
经过多年的发展,传统的访问控制机制开始暴露出诸多弊端,主要有两个方面:
1. 在传统身份认证机制下,先授权网络连接和访问,再进行身份认证,导致业务对外暴露。
2. 基于IP/MAC/VLAN设置ACL,难以与真实用户进行关联;身份与权限对应静态且粗放,难以做到细粒度权限管控。
当我们进一步剖析,上述问题的本质都是“主体到客体的访问控制存在着安全风险”。
在南北向访问中,过去通过SSL VPN实现远程安全接入,但SSL VPN在安全性/大并发等方面的能力,越来越难以满足数字化转型趋势下的用户需求。
而零信任聚焦业务安全接入,从身份、终端、连接、权限、数据和行为等不同维度,帮助用户安全访问业务,构筑了基于端到端多维度信任评估的访问控制链条。
区别于以传统的IP/MAC/VLAN等方式判定网络边界,零信任基于身份构建更细粒度的网络边界,让业务的访问方式和信任判定方式更加完善和全面。
理解了这一点,我们就能达成一个共识:零信任所聚焦的建设范围实际上是用户的整个办公网络,而不仅仅是远程接入场景。
举个例子来说,SSL VPN和零信任,好比是计算器和计算机,二者都做数据运算,但计算器只能做加减乘除,而计算机有着更多的扩展空间,不论是能力扩展,还是场景扩展,都会存在差异,且随着后续的发展,差异也会越来越大。
观点二:关于零信任建设场景选择
零信任不止于远程办公,远程办公是初尝零信任适合切入的场景,后续可以逐步扩展分支、内网、特权访问等场景。
引入一套新的技术架构,势必犹如平地一声雷,给原有的网络架构带来冲击。
站在助力用户领先一步落地的视角,过去我们提出“以零信任替换VPN”,从远程办公场景切入,既是考虑到用户需求的紧迫性、对业务影响范围较小,也考虑了实际落地难度。这也已经成为当前业界的共识。
然而,远程办公零信任落地后,我们还在思考:用户可能还存在着哪些问题?这些问题可以通过零信任架构解决么?
安全防护不完整,内网暴露面依然存在
在整体网络架构中,远程办公只是一个相对独立的场景,用户的业务访问方式没有发生质的改变,依旧是先连接、后认证。一旦攻击者突破边界,整个内网将完全暴露。无论是攻防演练所暴露出的问题,还是真实世界中发生的网络安全事件,都在不断警示着我们:大部分安全事件的源头都来自于内部。
接入体验不一致,用户访问体验割裂
大部分用户很重视从外到内的安全接入,但内部业务访问逻辑却相对简单,且接入方式复杂多样,包括网络准入、云桌面VDI、PC等,不仅需要来回切换,还引入了多套身份体系,增加了安全风险。同时,伴随着企业数字化转型,业务部署方式发生变化,多机房、混合云的环境使得传统的SSL VPN难以满足用户随时随地的接入访问需求。
运维管理难度大,多套设备来回切换
多套安全接入产品,势必会造成不同设备访问策略管理的复杂度持续上升,需要投入更多的人力和时间成本,违背企业“降本增效”的经营逻辑。
相信以上问题,诸多用户都有共鸣。如何解决,才是关键。
为了给广大用户提供更合理可行的解决方案,深信服以自身进行验证,在短短一年时间内,完成了集团内部零信任建设,实现基于零信任架构的内外网统一接入。无论用户身处何种网络,只有通过零信任的安全认证和访问代理,才能访问后端业务。
去年,我们也开始帮助用户逐步向更广泛的场景进发:分支接入、开发测试、安全运维、内外网统一接入等,在各行各业打造典型案例,成为国内零信任落地数量第1、单客户百万并发规模的网络安全厂商。
如今,越来越多的用户已经将零信任取代了传统的SSL VPN,并且享受到了零信任所带来的安全效益,因此我们为用户提供的切实建议是:
基于访问主体和客体,统一规划,在平稳完成远程办公场景零信任建设后,可以逐步切换到分支接入、特权访问、办公内网等场景的零信任建设,逐步解决上述问题。
观点三:关于零信任架构的实现方式
零信任是一个架构体系,面向不同的访问主体和访问客体,可以选择不同“搭建方式”。
值得关注的是,作为网络安全体系中信任评估和访问控制的全局性框架,零信任架构的演进性和生长性是关键,需要随着业务范围的扩展,进行灵活、快速、低成本的适配。
零信任架构并非单个产品就能完全实现的,基于大量用户实践的探索,深信服能够为用户提供不同组合的搭建方案:
零信任+桌面云,打造安全数字化工作空间
提供“5A+S级”Workspace办公体验,构建融合多种不同安全级别应用的数字化工作平台,在同一工作平台中实现不同密级应用的一站式访问,为办公安全与体验上一份“双重保险”。
【案例】银联商务
面对银联商务3-4级分支公司、超1000人规模的员工,零信任aTrust与桌面云VDI、安全沙箱UEM等创新结合,为数字化安全办公平台的基座砌上更坚实的砖瓦。
零信任+终端数据安全沙箱,实现泄密风险防护
综合虚拟网络域、办公空间、透明加解密、数据导出/外发管控、内存拷贝管控、屏幕水印等技术,实现终端数据泄密防护。
【案例】广州银行信用卡中心
基于丰富的认证手段与持续检测终端安全基线,将终端划分不同的工作空间,通过零信任aTrust网关和控制中心,实现强认证以及数据不落地,保障业务安全接入与终端数据防护“两手抓”。
最后,您可能还会有一个终极问题:使用零信任就绝对安全了吗?
答案显然是否定的。安全风险只能“转移”,不会凭空“消失”。
当然,深信服零信任也持续思考和探索“如何将安全风险最小化”,以不断沉淀的技术实力与不断增强的产品能力,诠释安全接入的全新范式,助力用户“安全领先一步”。相信不久后,我们将给您带来一份全新答卷。
标签:
相关推荐:
最新新闻:
- 天天热门:赛博昆仑成为OpenHarmony安全委员会委员单位
- 深信服的「零信任观点」:不止于远程办公,聚焦业务安全接入
- 2023郑州中牟飞机喷药时间及范围(附注意事项) 环球焦点
- csgo怎么开武器箱子?csgo开十个箱子出货的概率?
- csgo武器箱子开出什么有规律吗?csgo开箱取回教程
- 重庆一男子持刀当街砍伤一名女性,已被控制
- CSGO开箱网站怎么玩?csgo回本率最高的箱子
- 盗梦空间app怎么取消举报信息 操作方法介绍
- 开始联调联试!设计时速350公里!-快看
- csgo钥匙怎么获得?CSGO开箱多少钱一次?
- 更新预告片遭差评轰炸 《人间地狱》工作室致歉-焦点要闻
- 世界新动态:共鸿电器有限公司被暂停相关箱变产品中标资格6个月
- 全球视讯!新化县吉庆镇多部门联合开展住房安全等集中宣传活动
- 外交部回应美国务卿布林肯访华 双方正就访问的有关安排保持沟通 当前关注
- csgo开箱钥匙在哪里买?csgo开箱钥匙可以免费获得吗?
- 国际能源署:全球石油需求增长幅度将显著放缓|天天实时
- 世界观点:2023年5月境内地产债运行情况报告:5月地产债发行规模显着下降 信用风险整体表现平稳
- csgo开一个箱子怎么充值?csgo开箱钥匙在哪里买?
- 斯宾塞不担心Xbox未来:与索尼任天堂相比 我们有钱
- 每日热点:Xbox发布会太精彩 法国XSX销量暴涨1335%
- 【环球热闻】成就客户美好生活,江铃乐行新能源正式发布
- 快消息!云梦:“杂草清除了,堤防安全了”
- 汤姆·霍兰德有意离开蜘蛛侠:把接力棒交给下一代
- csgo钥匙在哪买便宜?csgo开箱钥匙价格都一样吗?
- 环球快看点丨Nothing phone_一2023年8月Android 14官方升级降价
- 全球微头条丨高端SUV市场震撼!问界M5带来超越期待的领先体验!
- 网友设计《星空》主题XSX 与官方手柄风格一致-世界观天下
- 幻想的“打工天堂”却是人生的“至暗时刻”!失联两年,他终于回家了……-环球观热点
- C4D轻松导出高清_HDR贴图_环球即时看
- 每日关注!1299元,中国电信发布麦芒A20手机,5000mAh大电池,2TB云盘空间
- csgo箱子怎么获得?csgo可以靠开箱赚钱的五大平台一览
- 讯飞星火助手创作中心来了!数字化时代的生产力工具
- 英特科技:公司液冷散热器产品目前暂无应用于数据中心 世界快播
- csgo开箱出金机制是什么?怎么做CSGO开箱主播?
- 天极网专访娄帅:自主、可信开源、金融级助力GreatSQL破浪前行
- csgo开箱网站怎么绑定steam?CSGO开箱出货概率是多少?
- 智慧养老电视管家「比利信息」完成2.1亿元A轮融资
- 金源博:黄金小幅反弹 1933多短线略见成效 世界热门
- UP主Mr迷瞪京东专场直播6月15日晚8上线 海量家电家居产品可抄底 每日快播
- 全球观天下!微软办公助手“大眼夹”再次成热议焦点
- csgo抽箱子还是直接买?csgo开箱记录在哪里看?
- 世界快资讯:《阿凡达》女主听闻电影推迟至2031:27岁拍到53岁
- 2023MWC上海|思特奇携手生态合作伙伴,助力数字产业共赢共繁荣
- 世界时讯:高温黄色预警!华北黄淮局地气温或超过40℃
- CSGO枪械皮肤会掉磨损吗?csgo抽箱子还是直接买?
- csgo开箱回本率是多少?csgo皮肤怎么换钱?
- 每日速讯:【游民金曲】《爸,妈进本了》 当下头男父神遇上暴躁母神
- 郑州事业单位招聘考试 环球观焦点
- 足金现在多少一克(2023年6月15日)|环球速讯
- 【环球新要闻】《匹诺曹的谎言》还未推出 《血源》Mod先行
- 男子拍别人的杨梅林挂网上多次出租|独家焦点
- 初次胎动是什么感觉(怀孕几周开始有胎动?胎动是什么感觉?)
- CSGO饰品皮肤交易方法 csgo开箱子多少钱?
- 成都发布一批人事任免
- 天玑9200+加持!vivo X90s官宣:曲面屏旗舰
- 黑客女皇瞩目《星空》承诺破解D加密保护
- 今日观点!开发者建议Windows 12借鉴苹果三大功能
- 吉利雷达RD6助力电动皮卡市场迎春天
- csgo皮肤怎么换钱?CSGO开箱多少个能出金?
- 田轩:货币政策将保持适当充裕性,MLF、LPR利率等有继续调降空间 环球消息
- csgo箱子怎么获得?csgo开箱是什么意思?
- csgo开箱主播靠什么赚钱?CSGO开箱子怎么挣钱?
- 无讼解纷“三段论”的实践探索
- 天天新消息丨“嘴硬”的蔚来终于宣布降价,但投资者却更看好了
- wow20级坐骑如何购买?魔兽世界职业坐骑任务流程
- 阿根廷网友热议奖杯:可以教我们雕塑吗,我们用锂和他们换
- 阿澳战赛前黄牛票仍只涨不跌,票面1380喊价破20000元
- 洛克王国魅力怎么得?洛克王国每日任务
- 天天即时:国外玩家魔改RTX 2080 Ti FE:显存翻四倍至44GB
- 全球热点!还不够血源!玩家制作《匹诺曹谎言》血源服装Mod
- 《最终幻想16》发售倒计时7天 玩家:等不及啦!|全球热门
- 疾风之刃职业排行是怎样的?疾风之刃手游哪个职业好?
- 【速看料】中国男子擅自复制销售游戏日本被捕 已违法操作两年以上
- 【世界新要闻】世界级大赛本周末昌平开赛!部分公交线路临时调整→
- 今日聚焦!杭州应届大学生租房补贴续发申请时间怎么算?