0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Web浏览可在云中的虚拟浏览器中远程进行,提供安全无缝的用户体验

lhl545545 来源:安全牛 作者:aqniu 2020-09-12 09:57 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

无论是零信任还是SASE,都是帮助企业迎接一个全新的挑战:下一代企业网络将与互联网“与狼共舞“,让所有流量路由到本地防火墙或数据中心的帝国防御模式已经崩塌。

SASE(安全访问服务边缘)和ZTNA是近年来最具影响力的两个颠覆性的网络安全模型。

在全球性的远程办公大潮中,传统的企业网络“边界”彻底消失,提供远程访问和安全服务的SASE模型以及零信任可以帮助企业重新定义网络和边界防御。但是,SASE和ZNTA两大架构之间有何关联?如何协同演进?依然是数字化转型企业当下最为关心的问题之一,以下我们尝试从几个方面进行解读:

零信任:身份驱动的安全范型转移

随着网络应用程序和资源迁移到云端,传统网络边界消失,企业数字化转型实施,传统防火墙、安全网关、VPN和代理暴露出很多安全漏洞和短板,零信任已经成为企业用户的关注焦点。

ZTNA(零信任网络架构)是面对数字化转型新业务场景,克服传统基于边界的安全方案弊端的一次重大范型转移,其本质是一次(身份管理)安全范型的转移或者变革。零信任前有多种流派,比如Forrester的ZTX、Google的BeyondCorp、Gartner提出的CARTA,但是无论哪一种方案实现,更细粒度、更可靠和更具新业务适应性的身份管理都是其中最新不变的安全需求。

零信任已被吹捧为未来十年网络安全的大势所趋。但是直到最近,尤其是Google BeyondCorp等零信任方案产品化后,零信任才开始作为可用于生产环境的实用企业安全框架受到关注。

零信任的发展历程图表来源:联软科技

2020年新冠疫情大流行影响了不少企业的数字化转型计划,但却极大刺激了对零信任的关注和应用。因为随着远程办公成为新常态,企业员工和资产暴露的攻击面快速增长,面临网络攻击的风险飙升。上半年报告的攻击数量飙升已经说明了一切。

零信任提供了一种全面而灵活的方法来保护IT基础架构,应用程序和数据。

将基于零信任策略的安全性应用于用户交互时,企业可以减少其网络攻击面。每个人和系统都经过身份验证,仅能有限地访问他们被授权使用的应用程序,数据和资源。在大多数情况下,零信任的安全决策在端点实施,但在云中定义和管理。访问策略可以细化,以根据IT资源、会话数据、身份验证和许多其他因素在访问边缘做出安全决策。

SASE与零信任不谋而合

SASE是一个相对较新的概念,是Gartner在2019年末的报告《网络安全的未来在云端》中提出的安全模型,其基本思想是将已经建立的网络安全服务堆栈从基于数据中心的中心化架构,转变为将身份管理“下沉”到终端设备的设计,从而使安全架构能够更好地支持边缘计算和混合云等数字化转型新场景中的动态服务、软件即服务(SaaS)以及分布式数据处理等新业务。

零信任安全架构与SASE的基于边缘的安全方法目标完全一致,可以使用SASE框架执行。在这里,我们有必要回顾一下二者的基本概念和原则。

零信任网络访问(ZTNA)是一种安全架构,其核心构想通过权限最小化原则来保护网络免受高级威胁的攻击。

传统网络环境将企业内部网络定义为“可信区域”,这个区域内部的所有计算资源可以互相通信,没有做到权限最小化原则。一旦有外部黑客攻入内网,或是企业内部人员想要恶意破坏,就可以在“可信区域”内“横向移动”,对企业计算资源进行大肆攻击和破坏。

零信任解决方案包括可以添加到现有VPN和网络中的微隔离工具(例如,应用程序隔离)以及其他技术(例如SDP)。这些技术控制网络内部的横向移动,通过将远程和内部应用程序的访范围限制在真正需要的内容来防止攻击。

SASE则代表了企业网络及安全体系结构的融合趋势,它适用于当今不断变化的(分布式远程)云计算工作环境,将安全性和网络融合在一起,适用于任何类型的端点,企业无需在设备上放置代理,连接到VPN并将所有流量重新路由到云端,SASE为每个单独的设备带来安全性,这与零信任的“细粒度“安全控制目标显然是一致的。

例如,零信任Web浏览假定所有网站都不安全,因此不允许它们与用户端点上安装的浏览器软件自由交互。在此情况下,SASE框架着重介绍了一种称为远程浏览器隔离(RBI)的技术。这是一种安全功能,其假设和原则与“零信任”一致:不信任来自Web的任何内容,并且怀疑所有网站代码、活动和下载内容。通过RBI,所有用户的Web浏览都可以在云中的虚拟浏览器中远程进行,只有安全的渲染信息才能从网站发送到设备的浏览器,从而提供安全,完全交互,无缝的用户体验。

零信任是目标,SASE是路径

为了了解SASE如何实现零信任安全模型的方法,需要对Gartner的愿景进行更深入的解读。在对SASE模型的介绍中,Gartner列出了可以构成SASE平台的许多功能和元素-网络即服务技术(例如SD-WAN、CDN和WAN优化)以及网络安全服务(例如云)SWG、VPN、NGFW、ZTNA、云访问安全代理(CASB)和RBI。作为SASE的各个组件,这些组件现已上市,并且在不同程度上已为很多组织所使用。Gartner的SASE愿景是,这些解决方案的发展趋势是整合到一个集成的,易于使用的全球云交付平台中。

通过将网络基础结构功能与网络安全功能集成在一起,SASE可以在所有网络连接点和端点上实施安全控制。SASE解决方案结合了核心连通性和安全策略功能,提供控件,可在请求的用户和IT资源(数据库、应用程序等)之间(无论它们是否位于企业网络中)在线做出访问策略和数据使用决策,这些都与零信任的诉求和目标一致。

SASE极大地提高了网络安全性,而且如果实施正确,对用户的影响也可降至最低。SASE解决方案能为IT员工提供整个组织网络和应用程序中每个用户访问的完全控制权和可见性。集成的,持续的流量检查和分析以及动态的安全策略执行功能,使SASE成为改变数字化转型计划的推动者,同时也是零信任架构的理想载体和路径。

SASE已经启程

Gartner预计,到2024年,至少有40%的企业将制定SASE应用战略。由于供应商仍在开发其集成的基于云的SASE平台,因此早期采用者需要保持其SASE早期方案或准备工作的灵活性。

首先,您可以从重新评估组织的网络架构开始,并确保网络安全从一开始就融入架构,正确的体系结构设计对于建立强大、适应性强的架构至关重要。

其次,SASE和零信任是一种进化,企业可以循序渐进,零信任可以从MFA、SSO等做起,同样地,企业也可以在现有的网络基础架构中添加和补充安全功能来快速获得SASE能力。例如,升级NGFW和VPN以添加“零信任”网络访问功能或者添加RBI以将零信任Web浏览带入您的企业。

最后,您可以通过逐步减少硬件依赖性来向SASE迁徙。云原生应用程序、Web访问和安全解决方案除了可与传统网络一起使用外,还为分布式架构奠定了基础。选择适合的路线图和过渡解决方案,可以帮助你的企业成为真正的“零信任企业“。
责任编辑:pj

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3516

    浏览量

    63564
  • 浏览器
    +关注

    关注

    1

    文章

    1043

    浏览量

    37165
  • 应用程序
    +关注

    关注

    38

    文章

    3346

    浏览量

    60418
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    VF2 Debian image 69 Web 浏览器失败,怎么修复?

    只需启动并运行图像 69。 $ ip 一个 显示互联网连接已建立良好。 单击以运行默认的Web浏览器时,会弹出一条错误消息。 “无法执行默认 Web 浏览器。” 输入/输出错误。 有什
    发表于 03-24 06:54

    ESP32开发板创建同步WebServer网页服务

    ESP32 内置了 Wi-Fi 功能,能够作为网页服务Web Server)向网络中的其他设备提供服务。通过在 ESP32 上运行网页服务,可以创建基于
    的头像 发表于 01-30 11:36 375次阅读
    ESP32开发板创建同步WebServer网页服务<b class='flag-5'>器</b>

    零基础如何用云服务搭建网站?完整教程

    提供协助,帮助快速落地。 第一步:理解主要概念  在动手前,先了解几个名词:云服务是租用的虚拟主机资源;域名是用户访问网站的地址;DNS解析把域名指向服务
    的头像 发表于 01-29 16:18 570次阅读

    无需安装!在浏览器里就能玩转ESP32/ESP8266,这个神器绝了!

    无需安装!在浏览器里就能玩转ESP32/ESP8266,这个神器绝了!【往期精选】十年嵌入式最深的痛,不是Bug,而是抓不到日志!vivo宣布原生支持HomeAssistant生态设备接入(含
    的头像 发表于 01-10 10:01 1374次阅读
    无需安装!在<b class='flag-5'>浏览器</b>里就能玩转ESP32/ESP8266,这个神器绝了!

    鸿蒙手机系统6.0用浏览器看视频,视频显示不能横屏。怎么设置?

    鸿蒙手机系统6.0用浏览器看视频,视频显示不能横屏。怎么设置? 如何掂让这个竖屏切换为横屏?
    发表于 12-20 20:10

    电能质量在线监测装置的多维度统计报表支持远程访问导出吗?

    是的,现代电能质量在线监测装置的多维度统计报表全面支持远程访问导出功能 ,已成为主流产品标配,可通过多种方式随时随地获取分析数据。 一、远程访问导出方式全景 1. Web 浏览器直连(
    的头像 发表于 12-17 15:39 511次阅读
    电能质量在线监测装置的多维度统计报表支持<b class='flag-5'>远程</b>访问导出吗?

    电能质量在线监测装置能远程配置通信参数吗?

    ≥1000 元)。 一、远程配置的实现方式 实现途径 适用场景 典型操作方式 Web 界面 局域网 / 公网可访问 通过浏览器输入装置 IP,登录后在 "系统设置 - 通讯设置" 中修改 上位机软件 本地 /
    的头像 发表于 12-12 16:01 547次阅读
    电能质量在线监测装置能<b class='flag-5'>远程</b>配置通信参数吗?

    Microsoft Edge浏览器iOS端插件功能上线

    在最新发布的 139 版本中,Microsoft Edge 浏览器 iOS 端正式支持插件功能!与此同时,Microsoft Edge 安卓端的插件数量已跃升至近 30 款。广告拦截、双语翻译、资源下载……你的手机浏览器,也能拥有自定义的「超能力」。
    的头像 发表于 08-19 14:29 2013次阅读

    亚马逊云科技推出Amazon Nova Act SDK预览版,加速浏览器自动化Agent落地

    北京2025年8月5日 /美通社/ -- 亚马逊云科技日前宣布,推出Amazon Nova Act SDK有限预览版,可快速帮助客户将基于浏览器的Agent从原型部署至生产环境。该SDK可与亚马逊云
    的头像 发表于 08-06 08:42 964次阅读

    微软Microsoft Edge浏览器构筑立体式安全防线

    在信息爆炸的今天,钓鱼网站、诈骗广告、隐私追踪层出不穷。Microsoft Edge 浏览器为桌面与移动端用户构筑了立体式安全防线。用七大安全护盾,保护你的上网
    的头像 发表于 08-04 15:39 1523次阅读

    性能再升级!开鸿Bot系列V4.1.2.78.002版本发布

    开鸿BotBook和开鸿BotMini迎来V4.1.2.78.002版本升级本次升级聚焦用户体验优化重点优化了系统功能、浏览器功能开发者体验功能等带来更流畅、更高效的操作体验01系统功能优化蓝牙耳机
    的头像 发表于 07-11 19:53 769次阅读
    性能再升级!开鸿Bot系列V4.1.2.78.002版本发布

    WEB组态物联网平台是什么?有什么功能?

    、流程控制等操作,无需安装本地客户端。 核心特点 : Web化部署 :基于B/S架构,用户通过浏览器即可访问,降低部署和维护成本。 组态化配置 :提供拖拽式界面设计工具,
    的头像 发表于 06-17 15:25 1201次阅读

    老电视如何安装浏览器

    2017年购买的夏普老电视,1.5G+8G存储,网上下的浏览器APK文件在电视内打开就弹出“解析程序包出现问题”。 未知来源选项已打开,存储空间清空到只剩下三个应用(只占用300M左右),基本可
    发表于 06-01 18:57

    基于 HT for Web 的轻量化 3D 数字孪生数据中心解决方案

    ,支持 PC、移动端浏览器直接访问,兼容主流操作系统。 轻量化建模体系 : 支持 CAD、BIM 模型导入,通过几何简化、纹理压缩等算法降低模型复杂度,适配 Web 端渲染性能。 提供参数化建模工具,可
    的头像 发表于 05-30 14:33 1060次阅读
    基于 HT for <b class='flag-5'>Web</b> 的轻量化 3D 数字孪生数据中心解决方案

    在PLC中创建基于Web的人机界面可视化

    进行维护操作期间。传统的 HMI 交互方式往往需要人员亲临现场,极为不便。针对此类场景,西门子在所有 1500 系列 PLC 中集成了 Web 服务,支持远程交互。通过“View O
    的头像 发表于 05-06 10:00 4447次阅读
    在PLC中创建基于<b class='flag-5'>Web</b>的人机界面可视化