- 零信任:能否真正保护美国政府免受网络攻击?
- 来源:E安全
从最近发生在美国政府网络上的一系列网络攻击可见,无论是SolarWinds事件还是俄罗斯对美国财政部和商务部的情报破坏,各国黑客都在寻找渗透政府系统的新方法。正如网络安全与基础设施安全局代理局长布兰登·威尔斯(Brandon Wales)最近向国土安全与政府事务委员会的立法者解释所说: “我们的对手已经取得了进步,他们不再使用相同的基础结构来反复瞄准我们。” “我们必须调整我们的安全实践。”
讨论中的方法之一是零信任
零信任基于以下假设:网络内部或外部的每个人都可能构成威胁。
但是,在当前的形势下,零信任已经成为一个流行语。重要的是要检查术语的部署方式和含义。美国国家标准技术研究院和美国国家网络安全卓越中心提供了所谓的零信任体系结构的特定定义,而基本构想则要求使用经过身份验证的用户身份的单一来源,并结合诸如策略合规性之类的其他上下文。
实际上,零信任涉及采用非常精细、严格的用户标识策略,严格的身份验证、基于角色的访问、明确时间或位置,以及许多其他条件,这些条件定义了员工何时、何地以及如何访问系统和数字资产。数据和资源细分为个人级别。有了新的控制级别,可以遏制任何威胁,甚至是内部威胁。
零信任与以前的方法有何不同
零信任与几十年来制定的指导性安全原则相去甚远。腓特烈大帝曾经说过:“平庸之人想保住一切,而理智者只关注主要事物。” 这一原则导致了基于边界的方法,即建立防御措施以保护外围防御的严密性,从而保护网络免受任何外部威胁。
只要有代理机构,就可以绝对保证不会出现任何威胁,并且要明确组织内没有不良行为者,这种方法就能行之有效——这根本不再是现实。国内外的黑客都在寻找方法来穿越外围防御系统-可能是通过未修复的错误,未安装的补丁程序或过时或配置错误的系统来进行的。一旦进入外围,攻击者就可以探索未被发现的系统,通常长达数月甚至数年,窃取秘密,肆虐,监视……攻击者的清单还在继续。
此外,由于在疫情期间有这么多政府雇员在远程工作,安全围墙变得模糊且非常复杂。员工不再可以随时访问其IT部门,也无法从常规保护中受益。因此,威胁的数量和潜在危险都在增加。入侵者即使从很小的漏洞中也看到了巨大的机会。
零信任没那么简单
从这个角度来看,零信任技术似乎正是美国政府保护其最敏感的数据和运营所需要的。但是,真的有那么容易吗?代理商不仅仅需要打开一个开关来开启零信任环境。它需要重大的承诺和持续的管理。访问和特权不断变化,需要不断监控。通常必须更改策略以立即切断访问。这是一个费力的工作。
如果各机构试图以最大规模实施零信任,它也会降低生产力。如果不这样做,他们可能会采用一种零碎的方法来解决问题,该方法仍然包含一些漏洞(甚至很小的漏洞),这些漏洞可能会暴露出更多的漏洞。
话虽如此,零信任已形成多年,但随着相关技术的成熟,现在才引起人们的关注。它是围绕当今世界精心制造设计而出的。它需要进行大量规划才能有效实施,并且需要不断进行调整,由此说来,它必须从某个切入点开始。
为了实现零信任,首要的是,各机构应该期望遗留系统能够保留一段时间,这意味着它们不会浪费现有的投资。然后,各机构应审查其最敏感的数据和工作流程,以确定哪些方面需要更大的保护,并在何处限制访问或管理会话,首先应从需要多因素身份验证、特权访问或会话管理的机密文档开始。其他一切都可以在边界控制下继续进行,直到可以进行其他更改为止。这样零信任可以逐步推出。
没有零信任策略是完美的,并且每次部署都会随着需求的评估而发展。但是,如果一个机构以正确的姿态和期望进入零信任状态,那么对于保护政府最敏感的资产免遭攻击和剥削,将是有利而无弊的,这将有很长的路要走。注:本文由E安全报道,转载请注明原文地址
https://www.easyaq.com推荐阅读:解析RSAC 2021
走进 RSAConference2021 第一天
英国国家网络安全中心:专家制定蓝图,保护未来智慧城市亲临RSAC2021:“弹性”网络安全社区
Apiiro在2021年RSA大会创新沙盒竞赛中被评为“最具创新力的初创企业”
▼稿件合作 15558192959 小E微信号:Eanquan0914
科技
-
-
- 线下展会,市民畅享科技大餐
- 5月28日,是2021中国国际大数据产业博览会线下展最后一天,也是免费向市民开放的公众日。趁此机会,记者继续带您探秘国际综合馆(W1馆)、数字应用馆(W2馆)、前沿技术馆(E1馆)、智慧产业馆(E2馆)4...
- 贵阳晚报
-
-
-
- 为何新药研发、基因测序、卫星遥感的发展提速都需要它?
- 人类第一次完整全基因组的测序花了13年,在新技术的加持下,这个时间已经降低到1天以内;没有这项新技术加持,电影《阿凡达》的渲染可能需要上万年;这项新技术还让新药的研发周期大幅缩短,让卫星遥感定位精度...
- 华为
-
-
-
- 大型金属3D打印厂商钢研极光亮相TCT,展示强大的生产服务能力
- 2021亚洲3D打印、增材制造展览会 (TCT Asia)于2021年5月26日-28日在国家会展中心(上海)7.1馆隆重举办。作为官方战略合作媒体,南极熊将会全程现场报道(地址https://www.nanjixiong.com/foru
- 南极熊3D打印
-
-
-
- 美国国家情报委员会《全球趋势2040——竞争更激烈的世界》报告摘译
- 2021年3月,美国国家情报委员会(NIC)发布了每四年一度的全球趋势预测报告《全球趋势2040——竞争更激烈的世界》。NIC是美国最高层级的战略情报机构,该委员会的成员均为来自政府、学术界和私营部门的高级专家...
- 全球技术地图
-
-
-
- 数字让监管更加智慧 上交所成功举办首届全行业技术大会
- 5月28日,上交所成功举办主题为“数字赋能,守正创新”的首届全行业技术大会。中国证监会副主席赵争平出席大会并致辞指出,证监会高度重视资本市场科技化转型与发展,确定了“数字让监管更加智慧”的愿景。...
- 上海证券报
-
-
-
- 湾区智行||中科创达赵鸿飞:汽车“新物种”需要共通的操作系统|中国汽车报
- “我是谁?我来自哪里?我要到哪里去?”这是哲学史上永恒的三大命题,同样也是我们甚至是企业需要不断思考的问题。此次采访对象——中科创达软件股份有限公司就是一家勤于思考、擅于思考的企业。这家企业在不断...
- 中国汽车报
-
-
-
- 广电总局表彰虚拟现实视频、超高清视频等5类96个优秀项目!
- 广电总局共评选出互动视频、沉浸式视频、虚拟现实视频、云游戏、超高清视频等5类96个优秀项目,分获一、二、三等奖和优秀奖,包括《中央广播电视总台5G+VR融合制播系统——春节联欢晚会 (2017- 2021)节目VR制作...
- 广电头条
-
-
-
- 占据市场最新赛道,“中国制造”机器人迎来爆发期
- 【环球时报记者 邢晓婧 杨沙沙】配餐机器人、迎宾机器人、扫地机器人……不知不觉间,中国老百姓对出现在餐馆、医院、火车站、养老院等场景的机器人逐渐习以为常,甚至家中也出现扫地、娱乐等家用机器人。有统计...
- 环球网
-
-
-
- 最受关注展项出炉,2021年北京科技周闭幕不落幕!
- 5月28日下午,2021年北京科技周闭幕式在中关村国家自主创新示范区展示中心举行。北京市科委、中关村管委会相关负责人介绍了本届北京科技周举办情况以及最受关注的展项。市科委、中关村管委会二级巡视员王建新出...
- 科普北京
-
-
-
- 魔高一尺,道高一丈:上交所VPN攻防札记
- 本文选自《交易技术前沿》总第四十二期文章(2020年12月)谢毅 / 上海证券交易所 yxie@sse.com.cn相晓辉 / 上海证券交易所 xhxiang@sse.com.cn虚拟专用网络(以下简称“VPN”)系统、互联网业务系统、外网
- Android编程精选
-
-
-
- 绿色召集令——聚力创赢,共赴绿色能源新征程!
- 申耀的科技观察读懂科技,赢取未来!申耀的科技观察,由科技与汽车跨界自媒体人申斯基创办,18年企业级科技媒体工作经验,专注企业数字化、产业智能化、智慧城市、汽车科技内容的观察和思考。
- 申耀的科技观察
-
-
-
- 汉朔科技和微软(中国)联合推动 IoT+AI 赋能全球零售
- (本文阅读时间:4分钟)2021年5月20日,全球领先的零售数字化解决方案供应商汉朔与微软(中国)在北京举行战略合作备忘录签约仪式,以进一步推动其在零售行业的全球布局和数字化战略。根据战略合作备忘录,汉朔...
- 微软科技
-
-
-
- 关于安全访问服务边缘(SASE),你需要知道的事情
- 在企业纷纷拥抱数字业务的过程中,由于边缘计算、云服务、混合网络的逐渐兴起,使得本就漏洞百出的传统网络安全架构更加岌岌可危,而且远远无法满足企业数字业务的需要。为了应对这种情况,一个全新的模型——安...
- FreeBuf
-
-
-
- [报告]2021年中国新能源汽车行业洞察(附44页PDF文件下载)
- 新能源车大势将至,造车新势力差异化突围。以下为报告节选:......文│Mob研究院本报告共计:44页。如欲获取完整版PDF文件,请扫描下方二维码加入“车友圈”获取。#重磅推荐#需要批量下载和及时更新最新汽车行业...
- 汽车之地
-