什么是零信任?
零信任是一種安全理念,一種安全戰略,強調“永不信任,始終驗證”的安全思維;對于“零信任”來說網絡安全無時限,危險來自每時每刻 ;網絡安全無邊界,威脅來自各個方面 ;網絡安全不取決于位置/部門,無法決定可信度 ;所有人/物/端/網/信息/供應鏈均需認證授權(動態安全策略)。
零信任的安全架構“消除了可信網絡的概念”,認為所有網絡流量都是不可信的,所以必須驗證和保護所有資源、限制并嚴格執行訪問控制、檢查和記錄所有網絡流量。
為什么零信任很重要?
隨著數字化轉型不斷加速,尤其是云計算、物聯網等新興技術與創新業務不斷打破企業原有安全邊界,企業信息安全面臨著前所未有的挑戰:
1
訪問者身份及接入終端的多樣化、復雜化打破了網絡的邊界。
2
業務上云后各種數據的集中部署打破了數據的邊界,同時放大了靜態授權的管控風險,數據濫用風險變大。
3
資源從分散到云化集中管理,按需部署。
零信任是一種新穎的網絡安全方法,它比傳統解決方案更高的網絡安全性。零信任方案在安全性和彈性方面的優勢,更能適應未來網絡環境企業的信息安全建設。采用零信任方案能更好管控風險,降低設備部署及漏洞管理成本,提升用戶訪問業務的速度與敏捷性,協助企業合規管理,并且能改善組織各部門間的合作與管理。
零信任是安全保障企業數字化轉型、打造可持續數字化競爭力的一次最關鍵范式遷移。
企業為什么要實施零信任?
零信任架構更能適應未來的網絡,實際的數據和負載無論在何時何地,以身份為核心的安全保障都無處不在,企業必須保持零信任網絡架構才能保持競爭力。零信任對企業的優勢:
1.有效控制云和容器環境
實施零信任架構時,安全策略基于所識別的通信工作負載,并直接與工作負載相關聯。因此,安全措施會盡可能貼近需要保護的資產,不受 IP 地址和協議等網絡結構的影響。保護機制不僅能夠適應試圖傳輸的工作負載,而且環境變化后,依然能夠保持一致。
2.降低數據泄露風險
由于零信任基于最小特權原則,因此會假設每個實體(設備、用戶和工作負載)都是敵對的。每個請求都要經過審查,個人和設備都需得到確認,權限都要得到評估,之后才能建立信任。此外,每當環境發生變化,比如用戶的位置或所訪問的數據,這種“信任”都會進行重復審查。
3.助力合規計劃
零信任分段可用于針對特定類別的敏感數據設立邊界,這包括數據備份、PCI 數據和信用卡數據。采用細粒度限制有助于受監管的信息和不受監管的信息之間保持數據的清晰分離。對于在數據泄露事件中提供過度特權訪問的扁平網絡設計,零信任分段解決方案提供了更大的可見性和控制性。
4.降低業務和組織層面的風險
在零信任模型中,所有應用程序和服務都被視為是有害的,除非它們的身份特征得到明確驗證,否則無法通信。因此,零信任通過暴露網絡上的所有內容以及這些資產的連接方式來降低風險。由于已建立了基準,零信任還會刪除過度配置的軟件和服務以及定期驗證每個通信資產的憑據,以降低風險。
為什么要培養零信任人才?
作為安全用戶
企業要采用零信任方案必須在企業內培養“永不信任”的安全思維,并了解組織安全文化和變革管理能力至關重要的。零信任ZT起初對管理員或開發人員來說可能看起來很嚇人,會被認為進一步限制了他們的訪問權限和執行工作的能力。企業將需要支持和培養他們的人才,了解采用零信任ZT原則和技術的好處,這不僅有利于推動企業安全業務的部署,還能培養人才整體的網絡安全管理觀,幫助企業更好守護企業核心資產和作出創新。
作為信息安全服務提供商
作為零信任解決方案的提供者,管理者、開發人員、實施交付人員、業務人員等都有具備系統的零信任知識,不僅能幫助促進企業人才跨技術之間的創新,在產品及服務方面進行更好的優化,還能促進企業內部提高在各項業務間、各崗位人員間溝通的效率,同時,更是能體現企業在零信任領域上下一致整體的專業水平,獲得客戶信任。
零信任人才培養課程
零信任認證專家CZTP是零信任領域首個面向從業人員的安全課程及認證計劃,涵蓋最新的國際零信任架構技術與系統的實踐知識,旨在為網絡信息安全從業人員在數字化時代下提供零信任全面的安全知識,培養零信任安全思維與實戰能力,為企業守護核心數字資產。
課程大綱
1? 零信任的演進
1.1 安全現狀
1.2 零信任架構的發展歷程
1.3 零信任的安全定義
1.4 基本原則與戰略
2? 零信任架構
2.2 架構概述
2.3 身份管理與訪問控制技術
2.4 軟件定義邊界技術
2.5 微隔離技術
2.6 辨別零信任產品
3? 身份管理與訪問控制(IAM)技術詳解
3.1 IAM基本概念
3.2 身份管理
3.3 登錄認證
3.4 訪問控制
3.5 審計風控
3.6 IAM發展趨勢展望
4?軟件定義邊界(SDP)技術詳解
4.1 SDP的技術演進
4.2 SDP的基本架構及核心技術
4.3 SDP的部署方式及其代表的場景
4.4 SDP的功能和應用場景
4.5 SDP與傳統產品關系
5? 微隔離(MSG)技術詳解
5.1 微隔離基本概念介紹
5.2 微隔離的價值與優勢
5.3 微隔離的技術路線及趨勢
5.4 微隔離如何實施及其業界最佳實踐
6?零信任安全的應用場景及案例分析
6.1 企業內部的安全訪問場景
6.2 企業與外部的協作場景
6.3 系統間的安全訪問
6.4 物聯網安全連接
6.5 安全與合規要求
6.6 敏感數據的零信任方案
6.7 總結
7?零信任安全的戰略規劃與實施
7.1 零信任安全戰略綜述
7.2 確立零信任戰略實施愿景
7.3 制定零信任戰略行動計劃
7.4 零信任戰略實現——部署遷移
8?零信任行業實踐案例分享
8.1 BeyondCorp實踐案例
8.2 政企行業實踐案例
8.3 金融行業實踐案例
8.4 運營商行業實踐案例
8.5 制造行業實踐案例
8.6 能源行業實踐案例
8.7 醫療行業實踐案例
8.8 互聯網行業實踐案例
9? 零信任安全總結與展望
9.1 安全現狀
9.2 零信任架構的發展歷程
9.3 零信任的安全定義
9.4 基本原則與戰略
1
哪些企業的員工獲得了CZTP的認證:
2
他們所從事的崗位包括: