首页 > 传媒 > 关键词  > 正文

当我们再谈零信任的时候,还能谈论什么?

2023-10-26 15:51 · 稿源: 站长之家用户

由CIO时代与深信服科技联合举办,信息安全研究杂志作为独 家支持媒体,「落地有声」零信任主动防御新范式暨第三届用户分享大会,邀请到指导单位国家互联网应急中心、国家信息中心的领导出席,以及金融、能源行业TOP用户倾情分享,从攻防视角出发,探讨零信任助力实战攻防的全新范式。

会上,深信服科技零信任业务总经理郭炳梁正式发布了深信服零信任X-SDP主动防御能力,并介绍了创新的设计思路、展示了领先的实战效果。

在圆桌环节的深入交流中,嘉宾们探讨了实战攻防态势下,零信任在未来的核心价值和发展方向。

专业机构解读零信任应用新范式

国家互联网应急中心副处长 高强:

零信任可以针对攻击的不同阶段实现全程防护

CNCERT是网络应急“国家队”,每年支撑应急处置事件超 10 万起,今年网络安全形势依旧不容乐观。零信任的理念与网络攻防非常贴切,可以帮助防守方应对愈演愈烈的网络攻击。零信任可以针对攻击的不同阶段进行防守,比如,在侦查阶段,零信任可以隐藏服务器、应用信息,减少暴露面;在投放武器阶段,零信任可以对设备进行可信等级的检测,及时隔离威胁;在植入后门阶段,零信任可以对终端行为进行检测等。

国家信息中心信息与网络安全部

办公信息化安全处处长 刘蓓:

应对移动办公安全风险,积极探索零信任技术应用

目前全国已经有 20 多个省发布了统一移动办公平台App。移动办公是信息化发展的必然趋势,也要关注带来的安全风险。国家标准也在积极的融入最 新的安全技术,不断完善安全的发展方向,助力数字政府建设取得新的成效。基于零信任理念,实现移动终端安全,主要有以下模式:一是对于终端运行安全的评估,二是对可信终端应用程序的持续评估,三是提供相对隔离的安全的工作空间。

用户倾情分享零信任落地经验

金融行业用户代表:

稳定支撑超万亿资产规模证券公司

基于零信任构建安全接入新范式

零信任的实质正是重构网络访问控制,以身份为核心进行访问控制。

从零开始建设零信任,我们认为要找准亟需建设的场景:

1.正式员工访问办公类的场景。

方案设计了 7 层应用代理和 4 层有端网络接入相结合,通过部署深信服零信任aTrust,与企业统一认证平台、通讯软件打通认证机制,采用无端方式,通过代理访问收敛后的目标应用,最 大程度兼顾安全 效果与访问体验。同时保留已有使用VPN有端方式访问的应用系统和基础设施资源,将资源访问逐步由VPN切换至零信任aTrust。

2.第三方人员通过BYOD设备接入公司内网的场景。

方案保证了第三方人员全部通过零信任客户端+沙箱进行内网资源访问,外包人员终端需要始终满足安全基线准入,以最小权限访问企业资源,并通过部署沙箱,保护企业敏感数据。

在这套零信任安全接入新范式下,收获的安全 效果非常显著:

1.有效收敛高风险应用的暴露面,大幅度降低了互联网侧应用漏洞被利用的风险。

2.采用7层应用代理的方式,不改变用户访问的体验,兼顾了安全 效果和体验的平衡。

在落地过程中,我们发现零信任与现有的安全技术体系可以天然融合,帮助提升整体安全运营和主动防御能力。因此后续将考虑扩展零信任更多的应用场景,并利用零信任进一步提升主动防御能力。

能源行业用户代表:

实力保障国家基础设施稳定运转

科技赋能·零信任助力数字桂冠安全办公

面对数字化转型的浪潮,我们既要满足业务广泛数字化的需求,又要对抗不断加剧的网络威胁。这就要求我们需要在保障业务流畅性的基础上,建立实战级的安全防护。

自 2021 年起,我们启动了零信任建设,期间经历了策略优化、系统升级,目前基于深信服零信任aTrust 构建了安全接入方案,包括身份验证、终端安全检查、网络隔离、访问权限控制等能力,确保了用户访问业务的全链接保护。

然而近两年来,钓鱼攻击频发,为了增强对终端远控的防护,除网络隔离之外,我们还引入了威胁诱捕功能。如果终端受到了钓鱼攻击,触及诱饵,我们可以迅速锁定被攻击终端,并采取相应措施。实践证明,零信任主动防御能力不仅提升了整体实战防护能力,还给分享溯源提供了线索,大幅提升运营研判效率。

深信服于业界率先发布X-SDP主动防御能力

当前,零信任在各行各业广泛落地,最常见的是远程接入场景。然而,深信服认为,零信任不止于远程办公,应逐步向更广泛的场景进发,以不断沉淀的技术实力与不断增强的产品能力,诠释安全接入的全新范式。但这个过程中遇到了两大挑战:

挑战一:零信任SDP无法缓解人的脆弱性带来的安全风险。

挑战二:零信任SDP所设想的最小权限过于理想,落地障碍巨大。

面对这些挑战,深信服一直在思考:零信任SDP能否在不依赖权限最小化的前提下,让安全 效果再上一个台阶?

答案呼之欲出:鉴黑。——安全技术手段本质是鉴白或鉴黑的逻辑,深信服零信任aTrust需要不断强化已有的鉴白能力,也必须扩展鉴黑的能力。

深信服于业界率先推出X-SDP“主动防御+被动防御”一体化能力,创新融合“鉴黑”“鉴白”逻辑,通过被动防御,在不安全的访问中识别出合法的访问行为,通过主动防御,识别伪装成合法访问的攻击行为。

在被动防御层面,基于账号、终端、设备三道防线持续增强防线内纵深防护。

在主动防御层面,基于正确的数据(Right Data)理念构建原生零误报鉴黑能力,并持续构建主动威胁预警能力。

黑白并举,攻守兼备,谓之业务安全接入防护之“道”,由此构建零信任全新范式。

大咖对话零信任助力实战攻防领先一步

Q1:如何看待当前的实战攻防态势?安全建设面临着哪些严峻挑战?

某证券公司信息安全团队负责人:从多年参加国家 级网络安全攻防演习的经验,我印象最深的一点,是攻防不对等,体现在三个方面:第 一,互联网应用存在暴露面,并在进行漏洞处理时,存在情报预警分析处置的滞后性。第二,钓鱼社工的攻击手段,永远没有办法通过管理的方式解决,还是需要依靠技术手段。第三,供应链管理困难,容易造成防守单位的失陷。

银联商务办公系统服务室负责人 姚佶思:我们公司有 1 万多名员工,攻击方想钓鱼的话太容易了,之前无论上什么技术手段都难以实现零失误。举个例子来说,大概有 3000 多个地市员工平时都是通过SDP访问内网,有一次一位同事被钓鱼了,攻击队已经控制终端,一直在等他通过SDP设备连接,但他因为在外出差,一直没有登陆连接,后面攻击队多次电话催他上线,引发员工警惕,攻击行为才被暴露。其实这个也引发了我们思考:全 网零信任是否可行?这也促使我们更加关注零信任拓展更多场景的应用,思考零信任在实战攻防的价值。

Q2:实战攻防场景下,零信任给用户带来了哪些价值?

某证券公司信息安全团队负责人:通过落地零信任,我们收敛了 20 多个高风险互联网应用,就能够比较从容、有序应对漏洞的处置。同时我们发现零信任+沙箱的机制,在实战攻防演练期间发挥了非常重要的作用,多家厂商的技术人员通过统一授权访问安全工具,包括态势感知平台、流量监控工具,有效顺利开展了防守工作,并且保证了安全数据隔离在本地。

深信服科技CISO 沙明:在体验层面,过去我们落地 50 多台防火墙的策略,需要拉通安全部和运维部的大量人员。现在安全部其实只需要投入一个人维护用户访问关系,并且权限动态可调整,大大提高了运维效率,让安全真正可落地。在效果层面,过去我们需要时刻防守 13 条攻击路径,落地零信任后,我们只需要关注用户PC到Server和Server到Server两类攻击路径。不管是近源还是钓鱼攻击,只要是从PC到Server的攻击路径,我们统一在PC侧与SDP侧进行监测,大幅收敛了PC到Server的攻击路径。

深信服科技零信任业务总经理 郭炳梁:研发X-SDP新能力的过程中,我们一直坚持与用户共创。我们关注到用户对稳定性的要求,以高性能隧道传输技术X-Tunnel和自研分布式高可靠架构X-Performance,为X-SDP提供超前稳定的底层内核支撑,稳稳承载单用户超百万并发,两倍超压下业务成功率高达90%。

「落地有声」第三届零信任用户分享大会,深信服秉持与时俱进的态度,让每一位用户表达真实心声——谈拓展零信任的能力和场景,谈打造安全接入的全新范式,谈兼顾安全体验和效果领先。

向内看,宝剑锋从磨砺出——

深信服零信任十几年如一日

持续修炼内功,不断扩展能力
 

向外看,一片冰心在玉壶——

这一路深信服零信任始终与用户携手并肩

持续致力于解决不同场景的落地难题
 

向后看,轻舟已过万重山——

通过持续打造

「一年一度零信任用户落地经验分享」平台

已影响各行业上千位用户

传递成功落地的秘诀
 

向前看,长路漫漫亦灿灿——

深信服在业界率先发布主动防御能力

构建「零信任新范式」

助力每一位用户「安全领先一步」

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 大家在看
  • 余承东再谈手机支架争议:小米导航没问题 有问题的是部分国际品牌

    快科技4月14日消息,在前几天的智界S7发布会上,余承东笑称使用手机支架的原因在于车载导航的不足,被网友认为是暗指小米SU7。随后雷军还在微博上发起投票,询问问网友是否支持车上有原装支架,并在评论区表示同行之间相互交流有助于提升产品水平。余承东发朋友圈再回应此事,称国产智能电动汽车的车机导航都不会有问题(采用高德或百度地图方案)。小米做智能手机出身的,车机导航更不会有问题!现在有问题的却是部分国际智能电动车品牌和传统燃油车。”余承东表示。余承东还透露,此前在和车评人吴佩拍摄视频时,看到一辆开美国热销电车

  • 算力租赁还能如此便宜?怎么现在才告诉我!

    摘要:限时福利免费领!作为拥有几年炼丹经验的“炼丹侠”,总会遇到这样的问题:入手过超贵的显卡,性能不稳定不能及时更新适配!传输速度慢,算力不稳定,大大影响任务执行效率!数据存储费用高,忘记关机被迫收到巨额账单。一直在寻找一个完美兼具这几种性能的高质量算力平台,发现难上加难!最近朋友推荐了一个好用的云平台——GpuMall智算云,听说可以同时完美的解�

  • 还能不能回国了!贾跃亭给条件:我造车成功之日

    快科技4月25日消息,下周一回国成为了贾跃亭抹不去的梗,而他本人也是给出了回国条件。在最新发布的视频中,贾跃亭表示,早日还债回国是他最大的梦想,他将以成功造车并还清债务为条件,来实现回国之愿。此外,贾跃亭还详细介绍了自己的债务问题,表示这些年为乐视已经偿还了100多亿美元的债务。在昨天发布的视频中,贾跃亭对周鸿祎的回应中称,会在合适的时机将FF91带回中国制造。但同时他也暗讽周鸿祎,认为他不应该为盗窃者喝彩,也不应该向年轻的奋斗者传递抄袭和山寨的价值观。随后,周鸿祎在视频中回应道,真正想要造车,就应该回到

  • 马斯克重申:特斯拉价值还能再增长10倍!

    特斯拉投资者AlexAvoigt在社交媒体发帖称,投资特斯拉已10年,我可以证明,当怀疑最多之时,也是最大飞跃之时。这是一种可靠的重复模式,最近又在重复。Model3焕新版售价降至23.19万元,Model3长续航焕新版售价降至27.19万元,起步价已经低于小米SU7Pro。

  • 小时候丢了的QQ号 还能找回吗 腾讯科普三种找回方法

    快科技4月12日消息,最近,话题#小时候被盗的QQ终于有救了#登上热搜,起因是有一网友分享了自己成功找回QQ的经验。而这,也吸引了腾讯QQ的注意。腾讯并未回应小时候丢了的QQ号能否找回,但科普了如何找回被盗的QQ号。方式一:点击QQ安全中心”公众号菜单栏,【帮助中心】【账号安全】【找回密码】进行找回方式二:点击QQ登录页右下角【更多选项】【找回密码】进行找回方式三:搜索【腾讯客服】微信小程序,前往QQ版块的【密码密保问题】进行找回

  • 日赚2000万的短剧,还能火多久?

    沈瑶初十年前就义无反顾地爱上高禹川,当他们两人再次相遇,她主动靠近高禹川,不料,她却意外怀孕,高禹川为了负责选择领证,但不公布两人的关系......这是一部情绪稳定女航医与傲娇疯批男机长的虐恋剧。在这个“土味”剧情层出不穷的时代,《爱在黎明前降落》以细腻的人物情感,唯美的画面和BGM,凭借着它的独特魅力,成为爆款热剧。就目前这种情况言,短剧市场竞争会更加激烈,短剧行业还有待规范管理,短剧内容创新仍有巨大的发展空间,至于在未来是否会出现更繁荣的景象还需观望。

  • 除了唱歌,AI还能替你演出?又一AI公司将虚拟人推到新高度

    用Suno十秒写歌,是不是已经很震撼?现在不仅如此,用最新的AI工具,我们还可以快速生成歌手唱歌MV。一家名为AKOOL的AI公司推出了一个唱歌虚拟人工具,用户只需在平台上选择虚拟人,简单输入歌词指令,便可生成能唱歌的虚拟人MV。随着AI技术的不断进步,AKOOL将继续在创新和责任之间寻找平衡,引领行业技术向前发展。

  • 安卓15新增功能:可关闭的振动提醒 还能阻止手机锁屏疯狂振动

    据开发者MishaalRahman近日在安卓15Beta1.2更新中发现,新的通知页面“NotificationCooldown”已经隐藏在系统设置中。这个页面提供了降低连续通知音量和阻止锁屏期间社交媒体等应用出现疯狂振动的功能。一旦用户启用了此功能,在收到来自同一应用程序的多个通知后,他们的手机将不再产生剧烈振动。

  • 马斯克:只有“傻瓜”才会相信建议售价

    快科技4月22日消息,近日,媒体报道了特斯拉多次调整旗下FSD完全自动驾驶软件的价格。这一举动引发了广泛讨论,人们纷纷对马斯克及特斯拉的定价策略提出质疑。针对外界的疑问,马斯克在一篇关于特斯拉频繁调价”的文章下回复称,传统经销商模式的价格同样不稳定。他强调了其他汽车厂商也会通过不断的经销商加价或者制造商、经销商的激励措施来调整价格。因此,�

  • 吃过的食也能退!淘宝退货规定大升级

    近日,淘宝发布了不爱吃包退”服务规范的变更通知,消费者买到不爱吃的零食后,即便是吃过了也能申请退款。不爱吃包退”服务在今年3月开始实行,最初仅适用于宠物/宠物食品及用品”一级类目下指定类目的商品。从这一点来看,淘宝此次推出的不爱吃包退”有着重大意义,加入这一服务的商品,即使已经被消费者拆封品尝,也能进行退货。

今日大家都在搜的词: