财讯中国

【易安联】销售拜访与零信任

来源:财讯界 2022-05-09 18:14:49

L君最近犯了愁,因为屡试不爽的销售拜访方式失效了。以前L君想要拜访某位负责人,向门卫保安报备该园区里任何一位联系人,便能进入园区办公楼,从而接触任何一个部门领导,并且能在园区内随意走动。然而最近的保安系统升级,任何一次拜访都会开通一条到被拜访人办公室的安全通道,在安全通道内接触不到园区内任何其他的物品或人,连周边环境也不可见。如果想同时顺序拜访两位或以上领导,则需要在园区内通过被拜访人之间的特殊信任关口进行访问;如果30分钟之内没有任何交流,则安全通道关闭、退出园区,下次拜访需再次到门卫认证并开启新的安全通道。

在传统网络中,假如IT的防火墙或VPN可以类比升级前的门卫保安,被访问人类比后端服务资产,销售拜访则对应了后端资产的访问请求,如下图所示。

黑客越过防火墙之后,就好比销售“骗”过了门卫保安,便可以在内网中访多种数据资产。而升级后的保安系统,则可以类比于零信任框架,通过Software Defined Perimeter(软件定义边界,即SDP)很好地解决了上述安全问题,做到“门卫保安不好‘骗’,被访问人不可见”的防护效果。

下面我们一起探究零信任实现框架SDP是什么?

为什么安全?

有哪些关键技术和防护场景?

01

SDP是什么

Gartner在零信任网络访问市场指南报告中称:“SDP是围绕某个应用或一组应用创建的基于身份和上下文的逻辑访问边界。应用是隐藏的,无法被发现,并且通过信任代理限制一组指定实体访问,在允许访问之前,代理会验证指定访问者的身份,上下文和策略合规性,这个机制将应用资源从公共视野中消除,从而显著减少攻击面”。

SDP架构分为三个部分,即客户端、控制器、网关:

SDP客户端:通常是安装在用户终端上的一个软件,功能包括设备验证,和SDP网关建立隧道等

SDP控制器:可以充当客户端和后端资产之间的信任协调人,对用户请求进行身份验证和授权验证

SDP网关:负责授权对之前隐藏的未知资源访问。狭义上SDP网关是和客户端之间TLS连接的终点,向控制器确认客户端是否可以访问指定资源的,是否可以和应用系统建立连接。广义上还包含东西向微服务之间的访问。

02

SDP为什么安全

由RSA组织的四次SDP黑客大赛上,每次开赛前都会向黑客介绍SDP架构及以上三个组件。2014年第一次大赛持续了一周,超过一百万次端口扫描,但从监控日志来看,没有任何一个黑客成功连接到目标系统。第二次大赛进行了一个月左右,组织者特意提供了SDP各个组件的IP地址,作为攻击目标。虽然来自104个国家的黑客发起了1100万次攻击,但还是没有黑客挑战成功。2015年第三次SDP黑客大赛上组织者降低难度,结果依旧与前两次一样。2016年第四次大赛主要验证了SDP的高可用,承受住来自191个攻击者的上百万次攻击,业务不中断。

从下图典型的SDP框架图,SDP之所以安全,是因为控制器、客户端、网关组成铁三角架构。并采用SPA单包授权使得服务隐身、漏扫失效,mTLS双向认证屏蔽了中间人攻击。那么SDP关键技术有哪些,值得我们一起深入。

03

关键技术

SS(服务隐身)和SPA(单包授权认证)

网关后面的服务端口默认关闭,实现服务隐身。网关接收到了客户端发出的SPA包,验证合法之后,才会对这个客户端的IP开放指定端口。但端口放行后,短时间内没有操作自动关闭,下次访问同样的服务,放行端口动态变化。

mTLS(双向认证)

网关和客户端双方都有证书验证,确保通信双方都能互信。并且在协商过程中采用加密技术,避免第三方攻击。协商过程如下:

ABAC(基于属性的访问控制)

通过属性来感知用户的访问上下文行为,并动态调整用户信任级别。在实际实现中,这些属性可以包括用户身份,终端类型,设备属性,接入方式,接入位置,接入时间等。值得一提的是不同于常见的将用户通过某种方式关联到权限的方式,ABAC则是通过动态计算一个或一组属性来是否满足某种条件来进行授权判断。

RBAC(基于角色的权限控制)

每个用户关联一个或多个角色,每个角色关联一个或多个权限,从而可以实现了非常灵活的权限管理,这样用户只能访问具有权限的应用。

04

防护场景

场景一、安全加固(现网安全)

威胁分析:

◆现网安全接入网关设备通常采用旁路部署方式,逻辑上部署在用户和被保护的服务器之间

◆网关到服务器之间使用明文传输,存在安全隐患

◆改造难,老旧业务系统没有厂家维护;采用硬件网关的方式实现访问链路的https协议成本较高;通过中间件的形式进行业务系统改造,对业务厂家的要求较高,易出现对接难、对接时间长的问题

解决方案:

●SDP网关贴近化部署,网关代替应用监听业务服务端口,实现对所有访问流量的访问控制,有效屏蔽非授权用户对内网应用系统的直接访问等威胁

●采用国密算法,端到端全流程加密,规避最后100米的风险

场景二、应用零信任化(本地应用、云计算安全)

威胁分析:

◆应用服务端口暴露在网络中,对内网可见

◆应用与应用、应用与微服务、微服务与微服务互相访问,存在东西向渗透威胁

解决方案:

●应用端口默认关闭,即服务隐身,SDP网关负责开启与关闭

●API网关以插件化的形式部署在应用服务器上,严格控制东西流量

场景三、远程安全办公(数字化转型、物联网等安全)

威胁分析:

◆供应链攻击,供应链合作伙伴用户沦为网络钓鱼攻击的目标,从而渗入内网

◆“薅羊毛”攻击,羊毛党赚的是商家平台的补贴差价,薅一次羊毛需要跑通6个环节:评估风险并找到适合下手的活动-获取手机号-用手机号注册帐号并通过平台的认证-购买秒杀工具-操作薅羊毛-分羊毛。其主要防御点在于身份认证的策略

解决方案:

●SDP控制器对账号和设备及生物识别进行多因子认证与授权(MFA),形成零信任动态防御体系

场景四、5G融合(5GC、MEC安全)

威胁分析:

◆5G将涉及海量已连接的设备,导致终端和用户多样化,威胁面扩大

◆MEC侧开放数据接口滥用及漏扫,导致可用性降低

◆5GC与EPC融合的NSA时期,越权管理,恶意网络功能注册,导致机密性降低

解决方案:

●SDP网关与5GC和MEC深度融合,通过SDP控制器对5G身份安全技术要素(隐藏标识符、用户唯一永久身份标志SUPI等)进行统一认证与管理

●MEC业务隐身,通过SDP网关统一入口,实现安全访问

05

零信任展望

标准与规范:

零信任现在缺少安全标准和规范,以及对解决方案的评估机制,可以从国家层出台相关政策,发起标准制定流程。

技术应用:

一方面,技术上需要深入研究与突破,魔高一尺道高一丈,需要不断演进SDP架构;另一方面,技术与5G、AI、IOT等融合应用的解决方案实践与成熟。

产业发展:

推进零信任架构与传统架构之间的衔接,传统安全厂商网络安全产品与零信任架构的适配方案。

本文首发公众号《权说安全》

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。

关键词:

相关新闻

【易安联】销售拜访与零信任
【易安联】销售拜访与零信任
2022-05-09 18:14:49
港华智慧能源主席李家杰:做双碳目标的智慧先行者
2022-05-09 18:02:42
新版Android Studio集成开发环境将改善Chromebook应用开发与优化体验
2022-05-09 13:43:18
微软偷跑:Windows 11大更新2023首个预览版要来了
2022-05-09 13:42:53
赛那不加价卖爆!广汽丰田1-4月销量突破31万台
2022-05-09 13:33:41
RTX 30全系突遭破解 显卡价格要重新涨回去了?
2022-05-09 13:23:40
Aviation H2计划2023年展开首次以氨为动力的喷气机飞行
2022-05-09 13:23:38
华硕ROG幻16翻转版官宣:512分区Mini-LED背光 支持HDR 1000
2022-05-09 13:22:19
降低英文门槛:Lenguaje Latino西语编程工具致力造福广大拉美开发者
2022-05-09 13:09:04
2022年4月国际汽车市值榜:特斯拉以一打十八
2022-05-09 13:02:11
新疆拜城:发展特色马产业 实现“马上”致富
2022-05-09 12:57:24
孝感速度!总投资675亿项目从签约到动工仅历时100天
2022-05-09 12:45:35
首个“数币”预付式消费平台落地
2022-05-09 12:44:11
合肥庐阳区获评义务教育优质均衡先行创建区
2022-05-09 12:44:01
荣耀笔记本新品正式官宣 关于突破性技术创新的前瞻分析和猜想
2022-05-09 12:38:38
视频 | 做精做特构筑现代农业科技创新转化高地
2022-05-09 12:27:25
河南鲁山核酸检测服务用心用情
2022-05-09 12:24:15
售后体验暖心升级 三星推出全新“线上手语服务”
2022-05-09 12:06:38
卢伟冰微博买关子 小米神秘新品同Note一同发布
2022-05-09 12:02:20
“重庆1949”大剧院获艾蒂亚奖“最佳科技进步奖”
2022-05-09 11:59:16
前摄灵透算法倒计时:中兴Axon 40 Ultra今天见
2022-05-09 11:47:14
应聘短视频平台试衣员如何被骗几十万?新型刷单骗局起底
2022-05-09 11:45:09
西数官网惊现0.1折BUG 6块钱就能买1TB紫盘
2022-05-09 11:35:07
新疆和田市伊里其乡:“芳香经济”助力乡村振兴
2022-05-09 11:34:18
OHouse将投资1.82亿美元 为家居装修应用程序引入AR功能
2022-05-09 11:18:02
新疆阿瓦提县举办首届“大爱越医”青年医师临床技能大赛
2022-05-09 11:17:41
湖北阳新:筑牢库渠河堤 确保安全度汛
2022-05-09 11:12:50
西数官网惊现0.1折Bug价 6块钱买紫盘
2022-05-09 11:10:39
【手慢无】英特尔12代旗舰大降价 i9-12900KS特价5599元
2022-05-09 11:07:09
反诈民警老陈辞职1个月仍被网暴:我是最穷网红 晒单捐款超79万
2022-05-09 11:06:59
禁用本地账户?Windows 11 22H2正强制使用微软账号以完成安装设置
2022-05-09 11:06:45
比亚迪一枝独秀 4月中国车企市值榜出炉
2022-05-09 11:05:30
荣耀官宣!5月16日举办MagicBook 14新品发布会
2022-05-09 10:58:08
倡议延后货车保费缴纳时间
2022-05-09 10:49:33
大家财险回应“修丢车”事件
2022-05-09 10:45:51
不择手段!小米称印度员工遭执法机构暴力威胁
2022-05-09 10:32:20
小米12S Pro曝光:天玑9000性能凶猛
2022-05-09 10:29:46
平安医保科技回应“接近关停”传闻
2022-05-09 10:28:36
荣耀自爆新款笔记本谍照:金属材质 质感一流
2022-05-09 10:26:04
荣耀MagicBook新笔记本正式官宣,搭载订制UI
2022-05-09 10:18:07
调整后又下架 “隔离险”一波三折为哪般?
2022-05-09 10:17:42
国产自研OS加持 荣耀MagicBook 14官宣
2022-05-09 10:09:17
国产联名限量版手机今天开售:2299起 骁龙870芯
2022-05-09 09:45:42
小米MIX Fold折叠屏抄底6099 数量不多
2022-05-09 09:37:01
代号Felix!摩托罗拉卷轴屏新机曝光
2022-05-09 09:27:07
荣耀60 Pro手机立减515 现3184 限时促销
2022-05-09 09:08:48
今年苹果WWDC上Apple Music会再升级吗? Cassical会有吗?
2022-05-09 09:03:38
加强监管 加州通过加密货币法规
2022-05-09 08:45:19
全业务快速增长 微软新一季财报赢麻了
2022-05-09 08:39:34
腾讯申请多个 QQ 元宇宙商标被驳回
2022-05-09 08:24:50
联想新款 YOGA Pro 14s 屏幕参数公布
2022-05-09 08:21:33
ROG 公布幻 16 翻转版笔记本,3 风扇 5 热管散热
2022-05-09 08:19:48
利润同比下降10亿美元!谷歌母公司Q1收入暴涨
2022-05-09 08:09:37
传音Infinix Note真机曝光:1亿像素 120W快充
2022-05-09 07:58:14
苹果 Apple TV 用户反馈:观看 Netflix 视频时杜比全景声出现问题
2022-05-09 07:57:35
赋能数字化办公转型,理光中国RICOH RX商用智能会议平板全新上线
2022-05-09 07:57:13
湖北宜城:亮化工程升级改造 点亮市民多彩夜生活
2022-05-09 07:49:25
海盗船首款电竞本将搭AMD新游戏技术 使SSD硬盘性能百倍提升
2022-05-09 07:47:44
ZOL科技早餐:英雄联盟12.10版本曝光,中兴Axon 40 Ultra真机实拍
2022-05-09 07:39:18
吉林抚松县松江河镇:全力筑牢森林防火“安全屏障”
2022-05-09 07:25:57
河南社旗县朱集镇:发展产业 强村富民
2022-05-09 07:22:52
浙江桐庐:推进“大综合一体化”行政执法改革 提升县域治理现代化
2022-05-09 07:16:05
四川盐亭县章邦村:梓江河滩成了露营打卡地
2022-05-09 07:12:12
一周DIY市场综述:显卡停跌 CPU/主板大涨
2022-05-09 06:43:08
4款RTX 3060显卡跌破3000 价保618买贵包赔!
2022-05-09 06:39:12
黑客认证 RTX 30系显卡算力已被100%破解
2022-05-09 06:33:37
比尔·盖茨称有充分理由认定世界经济增长放缓
2022-05-09 06:31:09
8L机箱的自主PC问世 8核国产CPU+青松主板 通吃三大系统
2022-05-09 06:29:31
自主安全可控 国产自研架构芯片级解决方案推出
2022-05-09 06:24:56
河南唐河县文峰街道:联通民心便民行
2022-05-09 05:54:10
吉林通化农商银行志愿者协助社区开展核酸采样
2022-05-09 05:50:08
获设计界“奥斯卡”金奖!联想公布YOGA Air 14c屏幕参数
2022-05-09 05:47:06
村支书带领乡亲们过上“牛日子”
2022-05-09 05:34:13
疑似国美内部通知:因受疫情影响 缓缴旗下7家公司员工的住房公积金
2022-05-09 05:31:09
摩托罗拉正在开发其首个搭载可滚屏 代号为Felix的手机产品
2022-05-09 05:29:52
吉林汪清县春阳镇农机管理站送检入乡保障春耕生产
2022-05-09 05:27:54
量子网络解决方案将促使数据传输安全及距离提升
2022-05-09 05:24:47
实探“旋涡中”的长沙比亚迪:运转正常 部分路段有烧焦气味但不刺鼻
2022-05-09 05:24:14
微软更新经典Media Player播放器:视频播放迎来新功能
2022-05-09 05:23:01
一个城市两条时间线 《GTA 6》Fan制Logo同期曝光
2022-05-09 05:21:07
IPO后锁定期到期 福特预计将出售部分Rivian股份
2022-05-09 05:20:16
TCL 华星高世代模组扩产项目全面封顶
2022-05-09 05:19:10
通村路上笑声朗
2022-05-09 05:08:45
荣耀笔记本谍照首曝:搭载Magic OS for Windows 性能更强、功耗更低
2022-05-09 05:06:45
2亿像素5摄怪 诺基亚N73渲染图曝光
2022-05-09 05:04:11
宝马 CFO 尼古拉斯彼得:中国已成全球最大新能源车市场
2022-05-09 04:57:59
乔布斯亲笔认证!苹果第一款产品拍卖 出价已超25万美元
2022-05-09 04:57:51
传英特尔Arc Alchemist桌面显卡最早有望月底到来
2022-05-08 13:38:22
Asahi Linux致力于将M1 Mac NVMe驱动支持并入Linux 5.19主线内核
2022-05-08 13:38:21
“悦”览海量新知 海信墨水屏新品再预热
2022-05-08 13:31:34
小米12S Pro曝光 小米首款联发科机型搭载天玑9000
2022-05-08 13:30:27
Tropos Motors推出紧凑型电动货车:主打城市货运
2022-05-08 13:20:15
华硕官宣2022轻薄本新品发布会:带来“绝色好屏”
2022-05-08 13:19:06
2022款新iPad Pro曝光:外观终于变了!
2022-05-08 13:15:48
十铨发布T-Force Vulcan Z系列2.5英寸SATA游戏SSD新品
2022-05-08 13:11:03
疑似摩托Razr折叠新机曝光 标志性下巴没了
2022-05-08 12:56:00
intel游戏显卡实物曝光:8G显存 对标RTX 3060 本月上市
2022-05-08 12:08:52
蒙牛获首张“绿色用电凭证”加快低碳清洁能源布局
蒙牛获首张“绿色用电凭证”加快低碳清洁能源布局
2022-05-08 12:04:49
预计8月发布搭载天玑9000 小米12S Pro现身网络
2022-05-08 11:27:02
低至5元 IP属地花钱就能任意改但存在风险
2022-05-08 11:07:12

热门文章

热点专题