<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    構建基于零信任的數據不落地安全體系

    VSole2022-04-24 12:51:45

     1、如何定義落地和不落地數據

    廣義上講,凡是有固定載體、不會瞬間消失的持久化數據都是落地數據,例如存儲在硬盤上的數據。與之對應,存儲在內存中或在網絡中傳輸的、使用完畢就會消失的數據就是不落地數據。具體到本文中的安全場景,無需下載到本地設備即可進行編輯和處理的數據,都可以理解為不落地數據。

    2、為什么是零信任

    隨著數字經濟的快速發展,傳統IT架構正在從“有邊界”向“無邊界”轉變,這改變了應用資源的訪問方式,也帶來了核心數據被攻擊導致泄露的安全風險。據不完全統計,2019年全球披露的數據泄露事件有5183起,泄露的數據量達到了79.95億條記錄。其中,內部威脅是數據泄露的第二大原因,員工擁有過度的權限、安全意識薄弱等是引起此類事件的關鍵因素。

    零信任代表了新一代的網絡安全防護理念,它的關鍵在于打破默認的“信任”,其核心理念是“持續驗證,永不信任”。默認不信任企業網絡內外的任何人、設備和系統,基于身份認證和授權重新構建訪問控制的信任基礎,從而確保身份可信、設備可信、應用可信和鏈路可信。基于零信任原則,可以創建一種以數據為中心的全新邊界,通過強身份驗證技術保護數據。

     3、基于零信任的數據安全體系,如何落地

    通過構建以“零信任”為核心的企業新一代安全架構,從終端可信、身份可信、網絡可信到數據安全,各個環節建立多層防線,打造面向用戶的數據資產安全訪問體系,構建虛擬化的數據資源安全邊界,實現全流程管控的數據不落地;并通過安全服務或安全運維人員開展持續威脅監測、威脅分析研判、事件及時通告、快速響應處置,將整個數據接入訪問的縱深安全防護體系有效的運營起來,從而發揮出整體安全保障體系的最大優勢。

    整個體系依據等保2.0和《數據安全法》等要求,設計并構建覆蓋數據訪問安全、數據交換與傳輸安全、訪問控制、數據使用申請與管理的一站式數據安全管控方案;基于零信任安全理念,將數據使用權和數據所有權分離,構建虛擬隔離的數據資源安全邊界,防止數據泄露、數據篡改等事件發生,打造零信任架構下的新一代數據安全管控和隔離方案,實現數據傳輸、使用、共享安全。

     4、零信任加持下的數據安全,有啥優勢

    1、最小授權

    以細粒度的應用、接口、數據等資源為核心保護對象,遵循最小權限原則,構筑端到端的邏輯身份邊界。

    2、便捷接入

    對接企業統一身份中心實現賬號生命周期管理,通過釘釘、企業微信、飛書等掃碼接入,實現WiFi安全打通,讓用戶隨時隨地安全辦公。

    3、動態控制

    基于流量身份化,終端、環境檢測,實現統一、自適應訪問控制,根據業務訪問主體的信任度、環境的風險進行持續度量并動態判定是否授權。

    4、端口隱藏

    先授信后認證再連接,業務完全隱藏到代理網關后端,實現網絡、應用、業務攻擊面收斂,業務對非法訪問/攻擊者完全隱身。

    5、數據不落地

    將應用執行和顯示分離,對數據的執行、傳輸、存儲進行嚴格的權限控制,確保數據的流轉受到嚴格的策略管控,對所有應用數據出安全域進行審批,確保數據傳輸、使用、共享安全。

     5、小結

    將零信任架構引入到數據安全防護體系中,可以將動態訪問控制、最小化授權、網絡隱身等與數據不落地技術有機結合起來,讓數據隔離和統一管控變得簡單。數據的訪問用戶無法直接接觸到目標數據資源,僅可以通過受控的“安全盤”訪問虛擬的投影目標。由于用戶與目標資源完全隔離,因此可以對0day攻擊、勒索病毒等常見攻擊免疫,從根本上解決數據泄露問題。方案可應用于各類數據開放、共享交換等業務場景,滿足數據不落地、防勒索病毒、遠程瀏覽器隔離(RBI)等安全需求。

    信息安全大數據
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    當前工業制造業正朝數字化、網絡化和智能化方向演進,5G、數據、工業互聯網和人工智能等新一代信息技術與制造業正在加速融合,但同時也給工業自身帶來了很多的網絡安全風險。通過對工業制造當前現狀和發展趨勢進行綜合分析,科學論證其存在的安全挑戰,提出了一種全新的工業信息安全架構,并給出應對建議。
    目前,OT 部分主要用于控制和分析企業生產過程,促進進一步改善生產;IT 部分重點處理企業各類數據和信息,并維護企業所制造產品的質量。因 IT 和 OT 各自用到的網絡通信協議或網絡架構的安全性存在差異性,IT 和 OT 網絡互聯后,安全風險將互相滲透,加大了網絡風險暴露面。
    隨著IT產業爆炸式的發展,數據技術已深入國家戰略、企業發展和個人生活的方方面面。然而隨著數據技術的蓬勃發展,與之伴隨安全方面的研究相對落后,數據的安全問題往往會對國家、政府、企業及個人造成嚴重危害。通過研究已有的數據框架,結合當前國內外最新數據安全標準和法規,設計了一種在數據環境下的安全稽查與風險評估平臺。首先,以研究數據資產監管為基礎,對資產與安全能力進行安全稽查;其次,結合稽查結
    數據安全問題涉及公眾利益、社會穩定與國家安全,亟需規范安全管理,加強安全防護。而數據安全標準是開展數據安全管理、規范行業數據安全要求、指導企業提升數據安全能力的重要抓手。
    全國信息安全標準化技術委員會歸口的《信息安全技術 信息安全控制評估指南》等3項國家標準現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該3項標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站(網址:https://www.tc260.org.cn/front/bzzqyjList.html?start=0&length=10),如有意見
    數據是國家基礎性戰略資源,是數字經濟的基石,對生產、流通、分配和消費產生深遠影響。2020年4月,中共中央、國務院印發《關于構建更加完善的要素市場化配置體制機制的意見》,正式明確數據是和土地、勞動力、資金等并列的生產要素。
    從近期國際動態來看,歐盟持續強化數據治理領域的規則引領。一方面,歐洲議會通過《數據治理法案》,落實《歐盟數據戰略》,打造單一數據市場;另一方面,歐盟持續推進個人隱私嚴格保護,通過了一項關于宣布新的跨大西洋數據隱私框架的聲明。同時,為持續強化監管,歐盟擬向大型在線平臺收取年收入0.1%合規監管費。
    通過明確知情同意、合法目的、相稱性等數據處理原則,進一步加強對個人數據的保護。同時,歐盟不允許各成員國以保護個人權利為借口,限制數據的合法流通。多措并舉,填補了數據安全保護立法的空白,為個人數據和重要數據保護構建了堅實的安全屏障。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类