<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    零信任與美國網絡安全行政令

    VSole2021-11-25 21:33:29

    2021年5月12日,美國總統拜登簽署了推進美國網絡安全的行政令。行政令概述了美國聯邦政府加強美國網絡安全的計劃,并將零信任作為這一過程的主要支柱。

    網絡安全行政令

    這份行政令可視為對近期幾起重大網絡安全事件(SolarWinds、Kaseya、Colonial Pipeline等)的回應,也可當作美國接受了聯邦各部門和機構無法妥善保護自身系統安全的現實。2021年8月,題為《聯邦網絡安全:美國的數據仍面臨風險》的參議院報告評論道:“該報告發現,八家接受調研的聯邦機構中有七家仍未達到基本的網絡安全標準,不足以保護美國的敏感數據。”

    政府的結論很簡單:“漸進式改善給不了給我們所需的安全;相反,聯邦政府需要做出大膽改變并加大投資,從而保護支撐美國生活方式的重要機構。”

    行政令分八個章節概述了這些“大膽改變”:改進威脅信息共享;現代化網絡安全(加速云遷移并引入零信任架構);加強供應鏈安全;建立網絡安全審查委員會;標準化對漏洞和事件的響應;改進漏洞檢測和事件檢測;提升調查和修復能力;豁免國家安全系統。

    行政令僅針對聯邦各部門和機構,但其價值和意圖遠不止于此。

    行政令的目的

    私營部門各位首席信息安全官之間流傳的看法是,“沒要求的事兒就不會發生。”要求來自立法,但法律要數年時間才能頒布執行。網絡安全可等不起。行政令部分短路了這一過程:雖然范圍僅限于聯邦部門和機構,但行政令對網絡安全作出了即時要求。不過,希望廣大私營部門也能采納行政令中的建議。 

    為更好地理解這份行政令的目的,尤其是與零信任的關系,網絡安全媒體采訪了退役海軍少將Mike Brown(現任Spinnaker Security總裁,前國土安全部網絡安全協調主管,曾參與多份行政令擬制)和SecZetta創始人兼首席執行官David Pignolet。

    Pignolet稱:“行政令可以激發意識。而意識能夠驅動資源。如果已經重要到政府要如此關注,那可能私營部門也得照做。所以,董事會現在開始主抓企業內部的網絡安全策略,因為與政府保持一致是聯邦的強制要求。”

    但是,一份行政令顯然無法詳細描述規定性網絡安全要求。所以,行政令也沒想著這么做。相反,行政令列出了如何達到既定結果的計劃。行政令就是關于計劃的計劃,具體到這份行政令上,那就是網絡安全改善計劃的計劃。該行政令針對聯邦部門和機構,但也指向私營部門;尤其是那些可能不具備開發實現自身計劃所需資源的小企業。

    零信任計劃的計劃

    美國國防部、國家安全局和國土安全部的網絡安全專家,也就是指導政府意見的那些人,已經明確了向云遷移和實現零信任架構是改善美國網絡安全態勢最直接、最實用的兩種方法。 

    Pignolet稱:“作為實踐者,我們仍在試圖定義零信任。不同人眼中的零信任具有不同的形態。”這就是給計劃制定計劃的部分目的:“在未來12到18個月里,我們將看到零信任真正定義的演進,以及構成零信任架構的各個部分。”

    Brown用保衛房子的比喻來解釋這一基本前提。“拿保衛房子來類比網絡安全,我們常見的策略是不僅僅要鎖上大門,還要鎖上后門和全部窗戶。”這是經典的外圍防御。

    “但是,我們發現這沒什么效果。而零信任概念應用到房子上意味著每道門和每扇窗,包括房子內部的門窗,都需要單獨的鑰匙(密鑰)和授權。屋子里的每個房間、每個櫥柜、每個抽屜,都需要不同的授權和身份驗證重點。” 

    在適用于獲取訪問權的“信任但驗證”場景中,不再是一套鑰匙通萬物,而是萬物都必須有各自的一套鑰匙。“但當今世界中的很多東西都無法僅靠人來實現有效管控。我們的環境中存在非人元素,這正是該行政令試圖解決的部分問題:零信任策略中的運營技術。”

    萬事萬物的鑰匙和鎖僅僅是問題的一部分,誰在什么時候拿著哪把鑰匙也是個問題。正確的人必須在正確的時間持有相應資產的正確鑰匙,其中囊括了全職員工、承包商和供應商。供應商訪問權限對于緩解供應鏈攻擊尤為重要。這將需要正式的身份授權。

    保護憑證及其使用也必須涵蓋在內。這份計劃的計劃中寫道:“本行政令頒布之日起180天內,機構應對靜態數據和傳輸中數據實施多因素身份驗證和加密。”

    簡要總結一下,我們可以看到,零信任架構需要對資產進行識別和微分隔;所有授權用戶遵循最小權限原則識別、驗證和頒發所需密鑰(同樣的原則適用于設備到設備訪問和供應商訪問);密鑰需安全創建和存儲;要使用由多因素身份驗證控制的密鑰。

    這份行政令是開發集成參考架構的計劃,想要成功開發和實現零信任網絡安全方法,美國聯邦各部門和機構必須采用此架構,資源不足的私營公司也應該采用此架構。Pignolet稱:“關于如何運營零信任的參考架構將由聯邦政府定義。這是私營行業可以使用的資源。私營部門公司不必都去按照自己對零信任的理解來構建自己的參考架構,聯邦政府會提供這個資源,里面至少用政府的語言定義了零信任,私營公司可以用來構建他們自己的基礎架構。”


    網絡安全架構
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    RSA2022大會以“Transform(轉型)”為主題,準確概括了近幾年生活、工作、科技等方面的巨大變化。新冠疫情的爆發更深遠地影響了人們的生活和辦公方式,更多人開始在網上購物,更多企業選擇讓員工居家遠程辦公。為滿足人們生活、工作方式的改變,企業紛紛開啟了數字化轉型的征程,例如將更多業務遷移到公有云上,更多采用SaaS化服務等。數字化轉型為企業帶來了更加先進的生產力,使企業獲得了更加可觀的盈收。
    2019年7月12日,美國國防部發布《國防部數字現代化戰略》。《戰略》主要由美國國防部首席信息官(DoD CIO)牽頭制定,旨在確保國防部以更高效、更有效的方式執行任務,為美國國防部IT現代化領域一系列其他戰略文件提供頂層指導。在《戰略》附錄中列出的在國防領域有應用前景的技術中,將零信任安全(Zero Trust Security)作為了美國國防部優先發展的技術之一。 零信任是一種網絡安全策略,它
    銀行網絡安全架構
    2022-12-21 14:22:00
    它們只是作用的對象不同,認證、授權和審計功能基本是一致的。網絡安全架構設計的另一個關鍵問題在于如何使用AAA服務。這些都是新的AAA解決方案的擴展,包括基于用戶健康狀態的網絡準入和授權解決方案,基于移動客戶端管理的BYOD解決方案等。在IPSec的實現框架中,加密、完整性乃至可選的線路認證都是可以一體化實現的。在國內銀行一些新部署的承載網上使用MPLSVPN隔離不同安全要求的業務。
    只有做到對每個人的“零信任”,才能有效對抗威脅。零信任架構已經得到了主流市場的廣泛認可,未來兩年內仍未采用的企業會感到落后的壓力。2021年,美國總統拜登簽署行政令要求政府各級部門落實零信任技術。美國國防部發布了他們的零信任參考架構。零信任安全架構已經引起了國家相關部門和業界的高度重視。不少政府單位、大中型企業已經開始研究零信任架構的落地問題。國內正在興起一股零信任的建設熱潮。
    想要最大限度發揮企業網絡安全產品的作用,就得讓這些產品協同工作。但不同產品間通聯協作卻并非易事。 大多數公司企業都擁有數十種不同網絡安全產品和工具,因為只有持續創新才能跟上對手的步伐,而知名供應商大多...
    等級保護就是保障網絡安全,提高安全防護能力。早在2017年8月,公安部評估中心就根據網信辦和信安標委的意見將等級保護在編的5個基本要求分冊標準進行了合并形成《信息安全技術 網絡安全等級保護基本要求》一個標準。同時《網絡安全法》和《信息安全等級保護管理辦法》明確規定網絡運營者應當履行安全保護義務,如果拒不履行,將會受到相應處罰。
    8月3日-5日,第二屆 “中國民航四型機場建設高峰論壇”暨“機場建設新產品、新技術設備展”在西安成功召開。作為大會的支持單位,啟明星辰應邀出席并榮獲“戰略合作伙伴”獎。
    啟明星辰應邀出席第二屆中國民航四型機場建設高峰論壇。
    為了解決通過 5G 網絡安全訪問醫院內部資源時,醫院網絡邊界模糊、準入機制易失效等安全隱患,通過搭建零信任平臺作為 5G 網絡通往醫院內部的橋梁,以單包授權為核心,建立了以身份、環境、行為、軟件和硬件為評估因素的動態授權機制,實現了 5G 終端在最小授權、微隔離、動態授權、持續監控下訪問醫院資源。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类