组织正在越来越多地采用零信任模型,以提升其网络安全能力与网络韧性。本文将说明什么是零信任、其关键优势与挑战,以及零信任实施的七大支柱。
什么是零信任?
传统的网络安全策略基于基于边界的框架(perimeter-based framework):其关键重点在于阻止恶意主体进入网络。另一方面,边界内的用户、进程、设备以及其他实体则被授予对 IT 资源的广泛访问权限。术语“我们有一个相当扁平的网络(we have a rather flat network)”用于描述这样的情况:边界内的每个人都能看到并访问所有内容(或几乎所有内容),同时并未设置内部边界。
然而,随着时间的推移,由于远程办公、自带设备(Bring-Your-Own-Device,BYOD)政策以及复杂的供应链等因素,网络内与网络外实体之间的界限变得越来越模糊。此外,事件取证(incident forensics)的结果表明,入侵网络的威胁行为者往往会通过窃取或猜测合法用户凭据来获得访问权限,然后在内部潜伏数周、数月,甚至数年,悄悄进行横向移动并提升权限,直到能够访问敏感系统或数据为止。除此之外,凭据的所有者本身也可能造成危害——无论是出于故意,还是由于错误或疏忽。
为应对这些现实情况,Zero Trust 提供了一种全新的网络安全方法,其核心概括为“never trust, always verify(永不信任,始终验证)”。在实践中,Zero Trust 包括多种安全控制,其中包括以下内容:
- 基于风险的重新认证(Risk-based re-authentication)——不应对任何用户、进程或其他身份只进行一次认证,然后就允许其随意访问 IT 资源——即使最初的访问已通过多因素认证(MFA)得到确认。相反,应基于多种因素评估每个访问请求的风险;如果风险超过预先定义的阈值,则应要求进行额外认证。影响风险评估的因素示例包括:请求的时间和地点、被请求资源的分级方式(例如公共、机密或绝密)、发起请求的设备特征(例如软件版本细节),以及关于该主体正常活动模式的行为分析。
- 严格遵守最小权限原则(least-privilege principle)——此外,Zero Trust 要求仅授予完成特定任务所必需的资源的访问权限,并且该权限应当是有时间限制的。这样可以限制网络中任何身份(identity)可能造成的损害,无论该身份是被其合法所有者使用,还是已被对手入侵并滥用。
- 对活动进行密切监控 — 为确保能够及时发现威胁,Zero Trust 要求在整个 IT 基础设施中持续监控活动,包括终端用户、管理员、服务账户、设备等的行为。
Zero Trust 的 7 个支柱是什么?
美国国防部(DoD)"Zero Trust Reference Architecture"Department of Defense (DoD) "Zero Trust Reference Architecture" 概述了用于实施 Zero Trust 原则的 7 个相互衔接的支柱:
- 用户 — 该领域涉及与验证用户身份以及管理其权限相关的所有流程。示例包括身份与访问管理(IAM)、privileged access management(PAM)以及多因素身份验证。
- 设备 — 该支柱涉及对设备身份进行认证,并确保设备满足安全标准,例如安装最新软件且不包含未获批准的组件。设备安全工具包括持续诊断与缓解(CDM)系统、移动设备管理(MDM)解决方案以及可信平台模块(TPM)。
- 网络/环境 — 该区域包括隔离和控制网络,涵盖本地和远程(异地)环境。关键的网络安全策略包括细粒度访问权限,以及微分段与宏分段。
- 应用程序和工作负载— 该支柱包含所有由软件执行的任务。在这里,代理技术可能会很有用。
- 数据 — 该区域包括组织存储和处理的所有数据。完善的数据管理策略包括数据访问审查等控制措施,以执行最小权限原则;还包括加密,以保护落入不当之手的数据。
- 可视性与分析 — 该支柱涉及对网络与系统活动进行分析,以识别威胁。相关技术包括网络与系统活动日志、威胁情报源,以及 SIEM 工具。
- 自动化与编排 — 该区域包括对威胁检测与响应等安全流程进行自动化,以提高安全策略实施的速度和一致性。
什么是零信任架构(Zero Trust architecture)?
要落实零信任(Zero Trust)的各项支柱,组织需要构建零信任架构。 NIST SP 800-207 “Zero Trust Architecture” 详细说明了关键组件:
图示中心是策略(policy)组件:
- 策略引擎(PE) — 收集有关请求的数据,并使用企业策略来判断是否批准该请求
- 策略管理员(PA) — 从 PE 获取认证决策,并生成(或不生成)凭据或令牌以允许会话
- 策略执行点(PEP) — 根据 PA 发送的命令管理请求设备与私有资源之间的连接。
左侧和右侧是为 PE 提供信息的数据源:
- 持续诊断与缓解(CDM)系统 — 收集有关请求设备特征的信息
- 行业合规系统 — 将策略规则编码,以帮助确保符合适用法规,例如 FISMA 或 HIPAA
- 威胁情报订阅源 — 提供与访问控制流程相关的攻击或漏洞信息
- 网络与系统活动日志 — 记录网络中的事件信息,以提升威胁检测能力并衡量异常行为
- 数据访问策略 — 定义基础规则,用于确定在特定时间内哪些主体被允许访问特定资源
- 安全信息与事件管理(SIEM)系统 — 从多种来源收集并分析数据,以识别安全威胁
- 身份管理系统 — 管理向资源请求访问的账户的身份记录
实施零信任(Zero Trust)面临哪些挑战?
实施 Zero Trust 模型的关键挑战包括以下内容:
- 从传统系统迁移 — 多数组织无法从零开始实现 Zero Trust;相反,他们必须逐步用 Zero Trust 方案替换现有系统和流程。在整个迁移期间,需要通过确保新旧组件能够顺畅协同工作来维持强有力的安全性。
- 构建可靠的数据源 — 另一个实施难点在于收集足够的数据,以便向 PE 提供数据,从而做出可靠的认证决策。这需要对企业资产、主体以及业务流程具备详细的了解。
- 保护策略组件 — 为了避免认证流程受到干扰,从而影响业务运营,组织需要保护 PE、PA 和 PEP。应将它们放置在安全的环境中,或复制到多个环境中。此外,还应进行仔细监控,并将任何配置更改记录并审计。
- 培养用户接受度 — 由于 Zero Trust 要求最小化权限,并针对风险更高的访问请求发起重新认证,用户可能会对这些变化感到沮丧。为降低 安全疲劳,请注意不要移除用户实际需要的访问权限,并且只有在有充分理由时才要求 MFA。更广泛地说,通过阐明安全收益来培养 Zero Trust 的思维方式。同样值得澄清 这一误解:认为“Zero Trust”意味着对员工这一群体缺乏信任;应解释它只是指不应自动信任任何设备、系统、用户或其他实体。
- 管理合适的权限级别 – 最小化权限并不等于零权限。用户在完成身份认证后仍会获得一组权限,但不应获得其可用的所有权限。Microsoft 在 2023 年的报告指出:由于身份仅使用其获得权限的 1%,因此在云中“已授予的权限”与“实际使用的权限”之间存在一段风险性差距。为了解决这一问题,请确保用户的角色及其角色所授予的权限得到良好管理,并尽可能减少到最低限度。此外,建立允许通过“按需/及时(just-in-time)”例外进行授权的流程,或建立一种可审计的自助方式来分配所需权限,也会让零信任(zero trust)的运维更容易。
结论
实施零信任(Zero Trust)安全模型并不是一项快速且轻松的工作,但 7 个零信任支柱能够为识别你所需要的工具和流程提供坚实的基础。好消息是:你不必全部实施它们才能看到成效。构建你的零信任架构的每一步,都会提升你的网络安全与网络韧性(cyber resilience)。
分享到