在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

零信任安全技術(shù)的特性和軟件定義邊界的架構(gòu)

汽車玩家 ? 來源:新鈦云服 ? 作者:王愛華 ? 2020-05-05 21:08 ? 次閱讀

01. 零信任安全(zero trust security)

零信任安全是一種IT安全模型。零信任安全要求對所有位于網(wǎng)絡(luò)外部或網(wǎng)絡(luò)內(nèi)部的人和設(shè)備,在訪問專用網(wǎng)絡(luò)資源時,必須進(jìn)行嚴(yán)格的身份驗證。零信任安全需要通過多種網(wǎng)絡(luò)安全技術(shù)實現(xiàn)。

零信任安全技術(shù)特性包括:

零信任網(wǎng)絡(luò)背后的理念是假設(shè)網(wǎng)絡(luò)內(nèi)部和外部都存在攻擊者,因此不應(yīng)自動信任任何用戶或計算機(jī)。

零信任安全性的另一個原則是最小特權(quán)訪問。即只向用戶提供所需的訪問權(quán)限,從而可以最大程度地減少每個用戶可以訪問的網(wǎng)絡(luò)敏感資源。

零信任網(wǎng)絡(luò)使用了微分段概念。微分段是一種將安全邊界劃分為小區(qū)域的做法,以維護(hù)對網(wǎng)絡(luò)各個部分的單獨(dú)訪問。例如,使用微分段的文件位于單個數(shù)據(jù)中心的網(wǎng)絡(luò)可能包含數(shù)十個單獨(dú)的安全區(qū)域。未經(jīng)單獨(dú)授權(quán),有權(quán)訪問這些區(qū)域之一的個人或程序?qū)o法訪問任何其他區(qū)域。

零信任安全強(qiáng)化了多因素身份驗證(MFA)的使用,用戶需要使用多個證據(jù)來進(jìn)行身份驗證,僅輸入密碼不足以獲取訪問權(quán)限。

除了對用戶進(jìn)行訪問控制之外,零信任還要求對用戶所使用的設(shè)備進(jìn)行嚴(yán)格的控制。零信任系統(tǒng)需要監(jiān)視有多少種不同的設(shè)備正在嘗試訪問其網(wǎng)絡(luò),并確保每臺設(shè)備都得到授權(quán)。這進(jìn)一步最小化了網(wǎng)絡(luò)的攻擊面。

02.軟件定義邊界(software-defined perimeter)

SDP是實現(xiàn)零信任安全性的一種方法。用戶和設(shè)備都必須經(jīng)過驗證才能連接,并且僅具有所需的最小網(wǎng)絡(luò)訪問權(quán)限。
SDP 旨在使應(yīng)用程序所有者能夠在需要時部署安全邊界,以便將服務(wù)與不安全的網(wǎng)絡(luò)隔離開來。SDP 將物理設(shè)備替換為在應(yīng)用程序所有者控制下運(yùn)行的邏輯組件。SDP 僅在設(shè)備驗證和身份驗證后才允許訪問企業(yè)應(yīng)用基礎(chǔ)架構(gòu)。
SDP去除了需要遠(yuǎn)程訪問網(wǎng)關(guān)設(shè)備的缺點(diǎn)。在獲得對受保護(hù)服務(wù)器的網(wǎng)絡(luò)訪問之前,SDP 要求發(fā)起方進(jìn)行身份驗證并首先獲得授權(quán)。然后,在請求系統(tǒng)和應(yīng)用程序基礎(chǔ)架構(gòu)之間實時創(chuàng)建加密連接。

03.SDP架構(gòu)

零信任安全技術(shù)的特性和軟件定義邊界的架構(gòu)

SDP控制器確定哪些SDP主機(jī)可以相互通信。SDP控制器可以將信息中繼到外部認(rèn)證服務(wù)。

SDP連接發(fā)起主機(jī)(IH)與SDP控制器通信以請求它們可以連接的SDP連接接受方(AH)列表。在提供任何信息之前,控制器可以從SDP連接發(fā)起主機(jī)請求諸如硬件或軟件清單之類的信息。

默認(rèn)情況下,SDP連接接受主機(jī)(AH)拒絕來自SDP控制器以外的所有主機(jī)的所有通信。只有在控制器指示后,SDP連接接受主機(jī)才接受來自SDP連接發(fā)起主機(jī)的連接。

04.SDP訪問過程

零信任安全技術(shù)的特性和軟件定義邊界的架構(gòu)

一個或多個SDP控制器服務(wù)上線并連接至適當(dāng)?shù)目蛇x認(rèn)證和授權(quán)服務(wù)(例如,PKI 頒發(fā)證書認(rèn)證服務(wù)、設(shè)備驗證、地理定位、SAML、OpenID、Oauth、LDAP、Kerberos、多因子身份驗證等服務(wù))。

一個或多個SDP連接接受主機(jī)(AH)上線。這些主機(jī)連接到控制器并由其進(jìn)行身份驗證。但是,他們不會應(yīng)答來自任何其他主機(jī)的通信,也不會響應(yīng)非預(yù)分配的請求。

每個上線的SDP連接發(fā)起主機(jī)(IH)都與SDP控制器連接并進(jìn)行身份驗證。

在驗證SDP連接發(fā)起主機(jī)(IH)之后,SDP控制器確定可授權(quán)給SDP連接發(fā)起主機(jī)(IH)與之通信的SDP連接接受主機(jī)(AH)列表。

SDP控制器通知SDP連接接受主機(jī)(AH)接受來自SDP連接發(fā)起主機(jī)(IH)的通信以及加密通信所需的所有可選安全策略。

SDP控制器向SDP連接發(fā)起主機(jī)(IH)發(fā)送可接受連接的SDP連接接主機(jī)(AH)列表以及可選安全策略。

SDP連接發(fā)起主機(jī)(IH)向每個可接受連接的SDP連接接受主機(jī)(AH)發(fā)起單包授權(quán),并創(chuàng)建與這些SDP連接接受主機(jī)(AH)的雙向TLS連接。

05.SDP部署方式

5.1 客戶端-網(wǎng)關(guān)模型在客戶端—網(wǎng)關(guān)的實施模型中,一個或多個服務(wù)器在 SDP 連接接受主機(jī)(AH)后面受到保護(hù)。這樣,SDP 連接接受主機(jī)(AH)就充當(dāng)客戶端和受保護(hù)服務(wù)器之間的網(wǎng)關(guān)。此實施模型可以在企業(yè)網(wǎng)絡(luò)內(nèi)執(zhí)行,以減輕常見的橫向移動攻擊,如服務(wù)器掃描、操作系統(tǒng)和應(yīng)用程序漏洞攻擊、中間人攻擊、傳遞散列和許多其他攻擊。或者,它可以在Internet上實施,將受保護(hù)的服務(wù)器與未經(jīng)授權(quán)的用戶隔離開來,并減輕諸如拒絕服務(wù)(DoS)、SQL 注入、操作系統(tǒng)和應(yīng)用程序漏洞攻擊、中間人攻擊、跨站點(diǎn)腳本(XSS)、跨站點(diǎn)請求偽造(CSRF)等攻擊。
5.2 客戶端-服務(wù)器模型客戶機(jī)到服務(wù)器的實施在功能和優(yōu)勢上與上面討論的客戶機(jī)到網(wǎng)關(guān)的實施相似。然而,在這種情況下,受保護(hù)的服務(wù)器將運(yùn)行可接受連接主機(jī)(AH)的軟件。客戶機(jī)到網(wǎng)關(guān)實施和客戶機(jī)到服務(wù)器實施之間的選擇通常基于受保護(hù)的服務(wù)器數(shù)量、負(fù)載平衡方法、服務(wù)器的彈性以及其他類似的拓?fù)湟蛩亍?br /> 5.3 服務(wù)器-服務(wù)器模型在服務(wù)器到服務(wù)器的實施模型中,可以保護(hù)提供代表性狀態(tài)傳輸(REST)服務(wù)、簡單對象訪問協(xié)議(SOAP)服務(wù)、遠(yuǎn)程過程調(diào)用(RPC)或 Internet 上任何類型的應(yīng)用程序編程接口(API)的服務(wù)器,使其免受網(wǎng)絡(luò)上所有未經(jīng)授權(quán)的主機(jī)的攻擊。例如,對于 REST 服務(wù),啟動 REST 調(diào)用的服務(wù)器將是 SDP 連接發(fā)起主機(jī)(IH),提供 REST 服務(wù)的服務(wù)器將是可以接受連接的主機(jī)(AH)。為這個用例實施一個軟件定義邊界可以顯著地減少這些服務(wù)的負(fù)載,并減輕許多類似于上面提到的攻擊。這個概念可以用于任何服務(wù)器到服務(wù)器的通信。
5.4 客戶端-服務(wù)器-客戶端模型客戶端到服務(wù)器到客戶端的實施在兩個客戶端之間產(chǎn)生對等關(guān)系,可以用于 IP 電話、聊天和視頻會議等應(yīng)用程序。在這些情況下,軟件定義邊界會混淆連接客戶端的 IP 地址。作為一個微小的變化,如果用戶也希望隱藏應(yīng)用服務(wù)器,那么用戶可以有一個客戶端到客戶端的配置。

06.SDP應(yīng)用場景

6.1 企業(yè)應(yīng)用隔離對于涉及知識產(chǎn)權(quán),財務(wù)信息,人力資源數(shù)據(jù)以及僅在企業(yè)網(wǎng)絡(luò)內(nèi)可用的其他數(shù)據(jù)集的數(shù)據(jù)泄露,攻擊者可能通過入侵網(wǎng)絡(luò)中的一臺計算機(jī)進(jìn)入內(nèi)部網(wǎng)絡(luò),然后橫向移動獲得高價值信息資產(chǎn)的訪問權(quán)限。在這種情況下,企業(yè)可以在其數(shù)據(jù)中心內(nèi)部署 SDP,以便將高價值應(yīng)用程序與數(shù)據(jù)中心中的其他應(yīng)用程序隔離開來,并將它們與整個網(wǎng)絡(luò)中的未授權(quán)用戶隔離開來。未經(jīng)授權(quán)的用戶將無法檢測到受保護(hù)的應(yīng)用程序,這將減輕這些攻擊所依賴的橫向移動。
6.2 私有云和混合云除了有助于保護(hù)物理機(jī)器,SDP 的軟件覆蓋特性使其可以輕松集成到私有云中,以利用此類環(huán)境的靈活性和彈性。此外,企業(yè)可以使用 SDP 隔離隱藏和保護(hù)其公共云實例,或者作為包含私有云和公共云實例和/或跨云集群的統(tǒng)一系統(tǒng)。
6.3 軟件即服務(wù)軟件即服務(wù)(SaaS)供應(yīng)商可以使用 SDP 架構(gòu)來保護(hù)他們提供的服務(wù)。在這種應(yīng)用場景下,SaaS 服務(wù)是一個 SDP 連接接受主機(jī)(AH),而所有連接服務(wù)的終端用戶就是 SDP 連接發(fā)起主機(jī)(IH)。這樣使得 SaaS 產(chǎn)商可以通過互聯(lián)網(wǎng)將其服務(wù)提供給全球用戶的同時不再為安全問題擔(dān)憂。
6.4 基礎(chǔ)設(shè)施即服務(wù)基礎(chǔ)設(shè)施即服務(wù)(IaaS)供應(yīng)商可以為其客戶提供 SDP 即服務(wù)作為受保護(hù)的入口。這使他們的客戶可以充分利用 IaaS 的靈活性和性價比,同時減少各種潛在的攻擊。
6.5 平臺即服務(wù)平臺即服務(wù)(PaaS)供應(yīng)商可以通過將 SDP 架構(gòu)作為其服務(wù)的一部分來實現(xiàn)差異化。這為最終用戶提供了一種嵌入式安全服務(wù),可以緩解基于網(wǎng)絡(luò)的攻擊。
6.6 基于云的虛擬桌面基礎(chǔ)架構(gòu)虛擬桌面基礎(chǔ)架構(gòu)(VDI)可以部署在彈性云中,這樣 VDI 的使用按小時支付。然而,如果VDI 用戶需要訪問公司網(wǎng)絡(luò)內(nèi)的服務(wù)器,VDI 可能難以使用,并且可能會產(chǎn)生安全漏洞。但是,VDI 與 SDP 相結(jié)合,可通過更簡單的用戶交互和細(xì)粒度訪問解決了這兩個問題。
6.7 物聯(lián)網(wǎng)大量的新設(shè)備正在連接到互聯(lián)網(wǎng)上。管理這些設(shè)備或從這些設(shè)備中提取信息抑或兩者兼有的后端應(yīng)用程序的任務(wù)很關(guān)鍵,因為要充當(dāng)私有或敏感數(shù)據(jù)的保管人。軟件定義邊界可用于隱藏這些服務(wù)器及其在 Internet 上的交互,以最大限度地提高安全性和正常運(yùn)行時間。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    9234

    瀏覽量

    85641
  • SDP
    SDP
    +關(guān)注

    關(guān)注

    0

    文章

    35

    瀏覽量

    13179
收藏 人收藏

    評論

    相關(guān)推薦

    芯盾時代中標(biāo)寶雞市金臺醫(yī)院信任安全認(rèn)證網(wǎng)關(guān)

    芯盾時代中標(biāo)寶雞市金臺醫(yī)院信任安全認(rèn)證網(wǎng)關(guān),通過人工智能技術(shù)賦能,對網(wǎng)絡(luò)環(huán)境中所有用戶實施信任
    的頭像 發(fā)表于 12-24 13:52 ?149次閱讀

    華為入選國際權(quán)威機(jī)構(gòu)信任邊緣領(lǐng)域推薦廠商

    簡稱“報告”),對全球25家信任邊緣方案(SD-WAN、ZTNA、SWG等關(guān)鍵技術(shù),即SASE)廠商進(jìn)行了綜合性評估。報告對信任邊緣市場
    的頭像 發(fā)表于 12-23 13:42 ?352次閱讀

    軟件定義車輛加速推進(jìn)汽車電子技術(shù)的未來發(fā)展

    制造商轉(zhuǎn)向軟件定義車輛和區(qū)域架構(gòu)。通過集中管理軟件并將硬件與軟件分離,軟件
    的頭像 發(fā)表于 11-17 15:17 ?263次閱讀
    <b class='flag-5'>軟件</b><b class='flag-5'>定義</b>車輛加速推進(jìn)汽車電子<b class='flag-5'>技術(shù)</b>的未來發(fā)展

    簡單認(rèn)識芯盾時代信任業(yè)務(wù)安全平臺

    近年來,我國信任網(wǎng)絡(luò)訪問市場保持高速增長態(tài)勢。IDC報告顯示,2023年中國信任網(wǎng)絡(luò)訪問解決方案市場的規(guī)模達(dá)23.3億元,同比增長25.5%。
    的頭像 發(fā)表于 11-01 16:28 ?316次閱讀

    紫光同芯推出開放式架構(gòu)安全芯片E450R

    2024紫光同芯合作伙伴大會在北京璀璨啟幕,會上紫光同芯震撼發(fā)布了其最新技術(shù)結(jié)晶——全球首顆融合開放式硬件與軟件架構(gòu)安全芯片E450R。這款芯片以其獨(dú)特的雙開放設(shè)計,即開放式硬件
    的頭像 發(fā)表于 08-28 16:28 ?637次閱讀

    芯盾時代入選《現(xiàn)代企業(yè)信任網(wǎng)絡(luò)建設(shè)應(yīng)用指南》

    近日,國內(nèi)知名網(wǎng)絡(luò)安全媒體安全牛重磅發(fā)布了《現(xiàn)代企業(yè)信任網(wǎng)絡(luò)建設(shè)應(yīng)用指南(2024版)》報告(以下簡稱“報告”)。芯盾時代憑借在
    的頭像 發(fā)表于 08-28 09:45 ?506次閱讀

    Arbe推出軟件定義雷達(dá)架構(gòu),推動駕駛輔助和自動駕駛快速發(fā)展

    摘要:軟件定義雷達(dá)技術(shù)助力汽車制造商在車輛使用周期內(nèi)持續(xù)更新安全與自動駕駛功能。 新一代4D成像雷達(dá)解決方案的頭部企業(yè)Arbe Robotics(納斯達(dá)克股票代碼:ARBE;以下稱Ar
    的頭像 發(fā)表于 06-13 10:40 ?411次閱讀

    Akamai將生成式AI嵌入信任安全解決方案

    近日,全球領(lǐng)先的云服務(wù)提供商Akamai宣布,其信任平臺Akamai Guardicore Platform已成功集成了生成式AI技術(shù)。這一創(chuàng)新舉措主要體現(xiàn)在Guardicore助手和AI Labeling兩大功能的推出,為企
    的頭像 發(fā)表于 06-13 09:17 ?561次閱讀

    芯盾時代中標(biāo)國網(wǎng)安徽電力 信任業(yè)務(wù)安全平臺助力新型電力系統(tǒng)安全

    芯盾時代中標(biāo)國網(wǎng)安徽電力,通過自研的統(tǒng)一終端安全信任網(wǎng)絡(luò)訪問和智能決策大腦等核心技術(shù),為客戶建設(shè)
    發(fā)表于 06-04 12:08 ?450次閱讀

    以守為攻,信任安全防護(hù)能力的新范式

    引言 在當(dāng)今的數(shù)字化時代,網(wǎng)絡(luò)安全已成為各個組織面臨的一項重大挑戰(zhàn)。隨著技術(shù)的快速發(fā)展,攻擊手段也在不斷演變和升級,傳統(tǒng)的安全防御策略已經(jīng)無法完全應(yīng)對新興的安全威脅。在這種背景下,
    的頭像 發(fā)表于 05-27 10:18 ?1001次閱讀
    以守為攻,<b class='flag-5'>零</b><b class='flag-5'>信任</b><b class='flag-5'>安全</b>防護(hù)能力的新范式

    芯盾時代參與的國家標(biāo)準(zhǔn)《網(wǎng)絡(luò)安全技術(shù) 信任參考體系架構(gòu)》發(fā)布

    近日,國家市場監(jiān)督管理總局、國家標(biāo)準(zhǔn)化管理委員會發(fā)布中華人民共和國國家標(biāo)準(zhǔn)公告(2024年第6號),芯盾時代參與編寫的國家標(biāo)準(zhǔn)GB/T 43696-2024《網(wǎng)絡(luò)安全技術(shù) 信任參考體
    的頭像 發(fā)表于 05-16 14:21 ?1018次閱讀
    芯盾時代參與的國家標(biāo)準(zhǔn)《網(wǎng)絡(luò)<b class='flag-5'>安全</b><b class='flag-5'>技術(shù)</b> <b class='flag-5'>零</b><b class='flag-5'>信任</b>參考體系<b class='flag-5'>架構(gòu)</b>》發(fā)布

    芯盾時代中標(biāo)中國聯(lián)通某省分公司 以信任賦能遠(yuǎn)程訪問安全

    芯盾時代中標(biāo)中國聯(lián)通某省分公司信任遠(yuǎn)程訪問安全,實現(xiàn)數(shù)據(jù)訪問最小化授權(quán)、網(wǎng)絡(luò)暴露面收斂、細(xì)粒度動態(tài)訪問控制等功能,為客戶建立內(nèi)外網(wǎng)一體的信任
    的頭像 發(fā)表于 04-16 11:32 ?574次閱讀
    芯盾時代中標(biāo)中國聯(lián)通某省分公司 以<b class='flag-5'>零</b><b class='flag-5'>信任</b>賦能遠(yuǎn)程訪問<b class='flag-5'>安全</b>

    什么是信任信任的應(yīng)用場景和部署模式

    ? 信任是新一代網(wǎng)絡(luò)安全理念,并非指某種單一的安全技術(shù)或產(chǎn)品,其目標(biāo)是為了降低資源訪問過程中的安全
    的頭像 發(fā)表于 03-28 10:44 ?3129次閱讀

    芯盾時代中標(biāo)正川股份 信任替換VPN更安全更便捷

    芯盾時代中標(biāo)重慶正川醫(yī)藥包裝材料股份有限公司(簡稱:正川股份),基于信任安全理念,重構(gòu)企業(yè)遠(yuǎn)程接入系統(tǒng),替代客戶采用VPN接入辦公的方案,保障企業(yè)在遠(yuǎn)程辦公等場景中的業(yè)務(wù)安全
    的頭像 發(fā)表于 03-19 11:26 ?608次閱讀
    芯盾時代中標(biāo)正川股份 <b class='flag-5'>零</b><b class='flag-5'>信任</b>替換VPN更<b class='flag-5'>安全</b>更便捷

    英特爾推出全新軟件定義汽車架構(gòu)方案

    英特爾汽車事業(yè)部近期推出卓越性能與超高效率的全新軟件定義汽車(SDV)架構(gòu)方案。這一創(chuàng)新方案不僅滿足了汽車行業(yè)對高性能計算平臺的需求,更為汽車用戶帶來了99%的高效率和延遲的卓越體驗
    的頭像 發(fā)表于 03-16 09:31 ?558次閱讀
    主站蜘蛛池模板: 欧美亚洲三级| hd性欧美| 小雪被老外黑人撑破了视频| 女人被男人免费播放网站| 欧美潘金莲一级风流片a级 | 夜夜穞狠狠穞| 黄色视屏日本| 农村女人的一级毛片| 久久一级毛片| 亚洲成电影| 免费在线观看污视频| 国产三级观看久久| 性做久久久久久久免费看 | 亚洲日本一区二区三区在线不卡| 福利视频999| 加勒比视频一区| 就操| 日本xxxxxxxxx18| 性欧美大战久久久久久久野外| 男人视频网| 欧美18在线| 啪啪日韩| 美女免费视频一区二区三区| 婷婷综合激情| 美女色黄一男一女| 99青草| 五月天婷婷久久| 午夜网站在线播放| 理论毛片| 亚洲一区二区高清| 男生女生靠逼视频| 偷偷久久| 久久精品国产亚洲综合色| 亚洲手机看片| 2019天天干| 真实国产伦子系| 欧美日韩精品乱国产| 伊人91在线| 深夜在线视频免费网址| 天堂8资源在线官网资源| 深夜视频在线播放视频在线观看免费观看|