零信任訪問移除了間接信任
零信任訪問的關鍵在于知道和控制哪些人、哪些東西在自己的網絡上。通過對用戶的接入進行限制,同時啟用進一步的身份認證,零信任訪問可以減少隱患,從而只有合法用戶才能接入與他們身份相關的系統——至少是“需要知曉”等級的接入權限。
零信任訪問和零信任網絡接入不同
零信任網絡接入(Zero Trust Network Access,ZTNA)是零信任訪問的一個組件,用于控制應用的接入,無論應用的用戶或者應用本身在哪。用戶可能在一個企業網絡上、可能在家工作、或者其他某個地方。應用可能存在于企業的數據中心、在私有云、或者在公共網絡上。零信任網絡接入將零信任模型從網絡側繼續延展,通過將應用從互聯網上隱藏減少攻擊面。
網絡準入控制是零信任訪問的起點
如果要落地零信任訪問,首先要知道網絡上所有的設備。一個網絡準入控制解決方案可以準確發現和識別每個在網絡上或者試圖接入網絡的設備,對其進行掃描以確保設備并沒有已經遭到攻擊,然后為該設備建立角色和權限。
網絡準入控制會記錄所有設備,從用戶電話和筆記本電腦,到網絡服務器、打印機、以及如HVAC控制器或者安全讀卡器等無界面物聯網設備。
微隔離
一旦知道了網絡上有些什么,就可以用網絡準入控制的動態網絡微隔離將每個設備分配到適合的網絡區域。決定哪個是正確的區域會基于一系列的因素,包括設備類型、功能、網絡上的目的等。
網絡準入控制同樣可以支持基于目的隔離,可以通過下一代防火墻平臺智能化分隔設備。分隔區可以基于業務目標,比如GDPR隱私法律的合規要求,或者PCI-DSS的交易保護。在有基于目的的分區情況下,無論在網絡何處的資產,都會基于其標簽符合合規需求,從而減少滿足合規需要的時間和成本。
零信任訪問需要終端軟件
為了解決離線設備接入客戶端或者云的解決方案,需要在終端上運行相關軟件。這個軟件必須在終端提供持續的防護以及基于行為的檢測,防止設備淪陷,無論用戶是否在線。
這類軟件同樣需要能夠通過VPN連接、流量掃描、URL過濾和沙箱能力確保遠程接入安全。共享終端的安全狀態是認證和授權流程的一部分,包括對終端進行遙測,收集終端的操作系統和應用、已知漏洞和補丁,以及安全狀態,從而準確賦予設備接入規則。