<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    零信任安全建設的新陷阱:投入過度

    VSole2023-02-17 10:50:50

    零信任安全理念在今天的企業網絡安全建設中儼然已取得了成功。據云安全聯盟在2022年的最新調查數據顯示,幾乎所有受訪的企業正在實施或準備實施零信任安全建設,而77%的受訪企業表示,將在2023年增加零信任安全建設的投入支出。但Gartner公司副總裁兼分析師John Watts日前表示:隨著零信任概念備受炒作,一些企業組織的零信任安全建設出現了過度關注和投入的問題。

    過度投入的危害

    零信任安全應用現在仍處于早期階段,Gartner研究發現,目前僅有不到1%的大企業真正實現了成熟的、可衡量的零信任計劃,建設零信任需要時間,難以快速實現。

    但市場對零信任解決方案的建設需求卻在快速增長,當零信任概念由營銷炒作快速轉變為建設落地時,也意味著很多企業用戶會遇到一些不可避免的陷阱。其中一個最新發現的陷阱就是,實際上很多企業可能過度關注零信任這個概念。現在擺在這些企業面前的問題與其說是對零信任投入不足,還不如說是投入過度。

    如果企業過度期待零信任在安全方面帶來的功效,就會忽視了做好其他必須的安全工作。Optiv首席信息安全官Max Shier認為:我們已經看到一些企業對零信任的期望變得不切實際。網絡安全界沒有靈丹妙藥,零信任也不是。零信任無法解決組織面臨的所有安全威脅。比如說,當企業越來越多地提供面向外部的應用和服務時,會引起企業威脅暴露面的不斷擴大,但有效的攻擊面管理并不能通過零信任控制措施來實現;另一種典例是安全威脅是軟件供應鏈攻擊,零信任技術有助于防止對應用程序代碼的感染,但是攻擊者發起類似于SolarWinds等攻擊事件時,依靠零信任技術則難以解決。

    此外,零信任是一項變革性的工作。企業組織短期內的過度投入,將不利于零信任安全建設的持續開展。在開展零信任安全建設之前,很多企業多年來在安全和網絡軟硬件設備上已經投入了大量的資金,企業組織應該盡可能利用好現有技術和設備,在此基礎上實現向零信任戰略轉型。

    與其他任何長期的戰略項目一樣,企業在開展零信任安全建設前,也需要制定科學的實施計劃。NSTAC(美國國家安全電信咨詢委員會)在其編寫的《零信任和可信身份管理報告》指南報告中,列出了零信任實施的五個關鍵步驟:界定保護范圍、映射事務流、構建零信任架構、制定零信任策略以及監控和維護網絡,這強調了實施零信任將是一個長時間的優化迭代過程,也說明了零信任安全能力難以通過短期快速投入來獲得,需要制定科學、合理的實施計劃。

    應關注主要風險

    零信任安全建設的熱潮始于2009年,即谷歌開始實施BeyondCorp計劃,這被視為第一個成功的零信任建設項目實踐。然而大多數的企業并不能像谷歌一樣,具備在零信任方面大力投入的能力,也不需要將零信任安全建設的那么深入。不同企業組織對零信任的需求和目標都不相同,因此零信任的理想投入程度也不一樣。

    盡管谷歌在建立其零信任安全架構時,是從頭開始建立了整個安全網絡。但對于大部分企業組織來說,并不需要這樣。零信任建設其實可以簡單的通過增強環境中已有的安全控制開始。在實際建設中,一些企業組織可能只需要實施一些單點式零信任方案,就可以帶來較大的價值。科學的規劃與合理的投入對零信任安全的長期建設很有利,因為不僅降低了項目實施難度,同時也可以更快的從中獲益。

    Watts認為,企業組織應當首先搞清楚自己需要用零信任戰略來解決的主要安全風險,并使用一些獨立的零信任理念工具來逐步應對這些風險,而不一定是從一個全面的零信任平臺做起。對于大多數企業來說,零信任架構的建設時機和方法,有多種實現路徑可以選擇。不同行業、規模和需求的企業,應該基于自身對零信任概念的理解,選擇適合自己的零信任道路,這樣才能提高安全技術和投資的有效性,為企業長期實現零信任之路打下堅實的基礎。

    需要強調的是,企業在開展零信任安全建設時,還應將用戶體驗放在首位,盡可能保證零信任戰略在企業應用流程中的順暢性。如果員工認為復雜的零信任方案阻礙了正常業務工作開展,就會設法繞過方案中包含的安全管控環節,不能真正實現零信任安全建設的預期目標。

    網絡安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    為有效遏制境外電話引起電詐案件的高發態勢,切實提高人民群眾防騙意識和能力,警方倡議:如您沒有接收境外來電的需求,可以主動關閉該功能降低被騙風險,守護財產安全!
    2024全國兩會正召開的如火如荼,目前已誕生多個熱點話題,比如教育、穩就業、促增收等等,其中網絡安全也成全國兩會熱點話題之一。會上,多位全國政協委員、全國人大代表、行業專家、學者、企業大咖紛紛攜網絡安全相關提案、議案上會,比如: 北京市政協委員、奇安信集團董事長 齊向東《進一步加強智慧城市網絡安全韌性》、《創新發展“AI+安全” 護航中國式現代化》;全國政協委員、360集團創始
    為超過80%的財富500強企業提供技術、業務和人才解決方案的全球供應商TEKsystems最新發布的《2024年數字化轉型狀況報告》指出,超過72%的數字領導者預計在2024年增加支出,其中網絡安全和人工智能則被認為是未來一到二年內的首要關鍵投入。
    開工網絡安全小貼士
    行業領先的B2B SaaS公司計費和財務運營平臺Maxio在最新一期的《訂閱業務增長狀態》報告中提出,對2,400多家公司的計費數據的分析表明,B2B企業的增長率在整個2023年保持穩定。其中網絡安全在過去兩年中以37%的平均年增長率領先,餐飲、酒店和休閑科技行業也都保持較高增長速度。Maxio指出,在經歷了一段時間的異常增長和波動之后,市場正在恢復到正常化的增長水平。
    網絡安全有哪些?
    2024-01-12 12:25:06
    網絡安全是指在網絡環境中保護數據、系統和應用程序不受未經授權的訪問、破壞或泄漏的行為。隨著互聯網的普及和發展,網絡安全問題越來越受到人們的關注。
    企業安全 截至 2023 年,75%的安全漏洞是由身份、訪問或權限管理不善造成的。
    位于洛杉磯的網絡安全公司Resecurity致力于保護全球范圍內的財富100強企業和政府機構,該公司匯編了一份詳盡的預測報告,概述了預計在未來一年內將出現的緊迫威脅和新型安全挑戰。
    聽說過“殺鳥盤”嗎?一圖詳解
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类