- 13
- 0
- 约1.24万字
- 约 31页
- 2021-10-27 发布于重庆
- 举报
零信任网络建设及部分细节讨论,包括:零信任初识、零信任全景、零信任建设思路、零信任管理平台、零信任决策中心等十个关于零信任建设的细节,适合编制项目解决方案和进行信息安全技术培训。
零信任网络建设及部分细节讨论
一、零信任初识
1、困境
传统的IT组网中,网络安全需求的落地往往把重心放在以下工作:
精心设计的网络结构,如:带外管理网段/带内生产网段的严格划分、不同网段之间的严格隔离等;
在网络边界部署专用安全“盒子”设备上,如:F5、IPS、WAF、DDOS等。
这些经典的网络安全部署方案,长期以来起到了较好的安全防护作用。但随着企业网络规模的日益扩大、网络攻击技术的不断发展、云技术/容器化的不断发展,传统安全方案的缺点越来越明显。
(1)整体防御能力重边界、轻纵深,面对攻击者的横向扩展束手无策
复杂的网络部署环境造成过长的网络边界,单点突破往往难以100%杜绝,“容忍单点突破、杜绝全面失守”已成为系统化安全建设的共识。而在过于强调边界防护的传统安全方案下,网络边界越来越容易成为实际上的“马奇诺防线”。
攻击者往往第一步会通过应用薄弱点(0day或nday)、水坑攻击、钓鱼邮件等手段绕过企业重兵部署的防御边界,找到突破点后,通过端口扫描探测更大的攻击目标。
(2)检测能力的局限性
WAF、IPS、DDOS等安全防护设备,都是基于规则进行防护。攻击者常用以下两种方式来实现对防护的逃逸:
1)通过编码、异形报文进行逃逸;
2)通过大流量的攻击报文,超出设备检测能力逃逸。
(3)审计、权限控制的缺失
当攻击者或内部人员以正常业务操作途径,尝试恶意登录、越权下载数据、
您可能关注的文档
最近下载
- 江苏省苏州市2024-2025学年高一下学期4月期中调研物理试卷(解析版).docx
- 体育跨学科说课课件.pptx VIP
- (2025年)食品安全管理员考试参考题+答案.docx VIP
- 西师大版小学数学六年级下册单元检测试题全册.docx VIP
- 2024变电远程智能巡视管理系统功能界面规范.pdf
- (T8联考)2026届高三年级四月阶段练习语文试卷(含答案及解析).docx
- 螺旋输送机 标准 JB∕T 7679-2019.pdf VIP
- 四川省攀枝花市2024年中考数学试题(附答案解析).doc VIP
- 医院感染法规知识培训.pdf VIP
- 甲状旁腺肿瘤预后评估模型-洞察及研究.docx VIP
原创力文档

文档评论(0)