零信任网络架构详解
什么是零信任网络架构?
零信任网络架构(ZTNA)是一种安全模型,采用多层访问控制、攻击防护与持续验证机制,在授予用户、设备和进程对数据及应用的访问权限前完成校验。采用 ZTNA 方案时,信任绝不会被默认授予,且必须持续接受评估。ZTNA 也被称为零信任网络访问、软件定义边界(SDP)或动态安全边界(DSP),其运行不依赖预先定义的信任等级。
作为一种安全架构,零信任的目标是为数据和应用(包括面向远程办公人员的访问场景)提供更安全的访问能力。如今企业运行在复杂度大幅提升的互联生态与云服务环境中,零信任可帮助企业抵御来自外部和内部威胁的恶意活动,避免造成严重损失的数据泄露事件。
随着越来越多企业寻求提升自身网络安全防护水平的方案,零信任的应用正在快速普及。更重要的是,面向用户访问的零信任模型适用于任意规模的组织:无论你是小型企业还是大型企业,都可以通过部署零信任提升安全能力。
零信任有哪些优势?
数字化转型为组织拓展市场、提升销售额、提高生产效率创造了新的机遇,但这种转型也催生了新的攻击向量,扩大了恶意行为者的攻击面——如今攻击者会部署复杂度持续提升的威胁,包括恶意软件, 钓鱼攻击和勒索软件。员工以及“受信任”的供应商、合作伙伴往往是系统的入侵入口,无论是无意成为受害目标,还是主动发起攻击的恶意内部人员。
零信任网络架构的核心优势是,它能在当前的现代 IT 环境中,为数字身份提供可靠的防护方案。IT 安全团队已无法仅依靠防火墙保护自身网络架构:当下的复杂环境涵盖移动设备、云环境、DevOps、BYOD、IoT 设备等多种场景。零信任可向所有身份——包括所有用户、终端设备、自动化的机器与应用进程——授予精细化的访问权限。
此外,ZTNA 具备完善的架构设计,不仅能封堵试图获取访问权限的外部威胁漏洞,还能在威胁进入网络后控制其横向移动。很多组织往往更关注外部边界的搭建,对内部控制与系统配置的重视程度不足。以刚才提到的恶意内部人员为例,这类人员通常会试图利用自身的“受信任”身份与凭证,在不被检测的情况下访问其他系统。零信任通过不对任何身份默认授予信任,填补了这一安全缺口。
除零信任提供的强身份安全优势外,另一项优势是它并非“全有或全无”的部署方案。组织无需一次性彻底重构现有网络基础设施与云安全体系,即可增量部署零信任。事实上,美国国家安全局(NSA)已明确零信任的三个成熟度等级并给出相关推荐:
- 基础级:实现对数据和应用的基础集成式安全访问。
- 进阶级:完善集成能力,新增更多功能。
- 高级:部署高级防护与控制机制,配套完善的分析与编排能力。
这种灵活的部署策略可帮助 IT 团队节省时间与成本,同时具备适配大型企业的可扩展性。
零信任网络架构是如何工作的?
零信任网络架构默认拒绝所有资源访问,仅当用户或机器被显式允许时才可访问,不存在默认的信任关系。此外,每次收到访问请求时,系统都会实时针对对应身份持续评估、批准(或拒绝)其访问权限。这种“永不信任,始终验证”的校验策略,是零信任与传统网络安全模型的核心区别。
它通过用户认证、授权、检测等多种机制运行,判定依据包括用户身份、所在位置、操作系统与固件版本、终端硬件类型等标准。零信任方案提供细粒度的最小权限访问,以限制威胁横向移动。
零信任安全模型的三个阶段
Gartner 针对零信任网络访问定义了三阶段策略,通过攻击预测、防护、检测与响应构建自适应安全态势。
- 攻击防护:这是一种将恶意攻击阻挡在外的防御性安全态势。例如,可部署网络分段、微分段等隔离技术加固网络边界。攻击防护还包括在攻击发生前进行预判,以及在威胁出现后快速发现、遏制与处置。
- 访问保护:这是一类访问管理机制,设计目标是仅放行受信任的流量。通过访问安全策略配置、使用情况监控、使用管理三者结合,构建自适应访问防护模型。
- 持续可见性与评估: 为了遵守并落实必要的策略与体系,组织机构应当建立相关流程,实现对自身环境的持续可见性与评估。这些流程是一个持续的循环:落地ZTNA安全状态、监控状态运行情况,并对其进行调整。
零信任与SASE有何区别?
安全访问服务边缘(SASE)是当前流行的另一类安全框架,其设计初衷也是为应用和数据提供安全访问能力。SASE最初由Gartner在2019年定义为“一类新型技术组合,以软件定义广域网(SD-WAN)、安全Web网关(SWG)、云访问安全代理(CASB)、防火墙即服务(FWaaS)和零信任网络访问(ZTNA)为核心能力,具备识别敏感数据或恶意软件的能力、线速解密内容的能力,可对会话的风险和信任等级进行持续监控”。换言之,SASE是一个涵盖零信任网络架构的统称。
二者都是现代安全架构的重要组成,但存在差异:SASE以强数字身份为基础,提供全面、多维度的安全框架,不依赖用户或设备的物理位置;而零信任作为SASE的组成部分,仅聚焦于资源访问的策略与控制。二者结合使用时,可以提供更全面的安全解决方案,有效防护当今的现代IT生态。
如何构建零信任架构?
要落地这种安全方法,组织机构需要严格控制每一个人员和机器身份的访问权限。但零信任架构的构建非常复杂:本就复杂的环境仍在不断扩张——涵盖使用VPN和移动设备的远程办公人员、部署在混合云与多云环境中的云服务、在DevOps环境中生产代码的开发人员、各部门通过机器人流程自动化(RPA)实现自动化的流程、广泛部署并连接到系统的IoT设备,以及其他各类企业应用。对于工作负载过重的IT团队而言,几乎不可能高效管理所有这些身份,也难以有效防范可能导致机构遭遇数据泄露和数据窃取的安全故障。
这正是公钥基础设施(PKI)发挥作用的场景。针对零信任场景,目前不存在比基于公钥基础设施(PKI)构建的数字证书所提供的数字身份更强、更易用的认证与加密解决方案。2020年2月,美国国家标准与技术研究院(NIST)发布了《零信任架构》报告,其中明确将PKI描述为该架构的必要组成部分。
你可以通过以下方式使用数字证书构建这类解决方案:
- 使用用户身份证书替代密码
- 自动化处理 的签发与续期SSL/TLS 证书
- 使用 保护电子邮件安全S/MIME 证书
- 使用 保障关键工作流安全文档签名
此外,与多因素认证(MFA)或双因素认证(2FA)相比,数字证书具备显著优势。诚然,MFA和2FA通过引入短信推送通知、一次性密码(OTP)或硬件令牌等额外步骤,试图在简单密码的基础上提升认证安全性,但与MFA不同,数字证书在ZTNA中为身份认证与安全防护提供了关键价值:它采用基于密码学的凭证,难以被窃取;可部署于所有身份场景(不局限于用户身份);支持可扩展的配置与管理;不影响用户体验;同时总拥有成本(TCO)更低。
零信任网络架构要求对所有证书进行正确的安装、监控与续期——这正是 证书生命周期管理(CLM)的应用场景。证书生命周期管理(CLM)提供单一管理门户,可安全管理数量不断增长的数字身份,同时支持与主流技术提供商的产品集成,可适用于各类IT环境。
对于希望通过零信任提升身份安全水平的组织机构,Sectigo Certificate Manager是一款无关CA云原生CLM解决方案;它可自动化证书管理的全流程,覆盖配置、部署到吊销的各个环节。