0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

实现无摩擦零信任安全的三个关键

星星科技指导员 来源:嵌入式计算设计 作者:Mike Epley 2022-11-07 11:18 次阅读

在 COVID-19 大流行爆发之前,美国国防部 (DoD) 已经朝着完全无边界的安全环境迈进。现在,该机构已经全面进入了一个几乎开放的领域,过去存在的物理限制已基本消除,针对其劳动力、工具、供应链和运营的新型威胁比比皆是。

国防部的回应是瞄准零信任网络安全架构,但这种做法也存在自己的问题。不断重申用户和系统身份并强制执行授权的需求可能会产生巨大的摩擦 - 定义为由于安全要求而阻止或延迟主要任务的任何情况 - 这鼓励使用绕过或过度广泛的访问,这两者都不利于成功的防御行动。

但是,通过自动化和虚拟化的基础架构以及用户行为分析,国防部可以保持强大的零信任立场,同时显着减少摩擦和用户挫败感。方法如下。

自动执行声明性访问

零信任需要更多的系统检查:用户的访问需求不断变化,身份验证和授权程序需要不断更新。使用手动干预来跟上这些检查和更改可能效率低下并带来风险。

最好使用声明性访问控制,而不是命令性控件。使用声明性访问模型,系统设置为根据基础交互的意图和需求提供访问。通常,对与用户需求匹配的规则进行编码本质上侧重于数据保护属性:例如,类型、来源和传播。相反,命令式模型依赖于参与者及其行为的关系。随着参与者的变化或系统的发展和相互集成,声明式访问控制更加一致和可预测 - 就像国防部向云和边缘计算冲刺时的情况一样。

国防部已经朝着这个方向前进,但大流行加速了对基于属性的访问控制 (ABAC) 和基于角色的动态访问控制 (RBAC) 的需求。ABAC 会考虑特定的用户属性,并在决定是否允许访问时考虑这些属性。动态 RBAC 支持基于用户角色或职务等传统属性进行访问,但也将访问权限限制为仅特定任务所需的功能。动态 RBAC 还可能考虑微妙之处,例如不同的经验和认证级别。

这两种做法都需要一个底层的自动化层,可以立即将声明性请求转换为命令性授权、授权限制或完全阻止请求。以无缝方式自动安全地授权访问可以使用户实时获取所需的信息或使用新系统,而不会影响安全性。

虚拟化安全环境

即使用户可以访问信息,他们使用的系统仍然有可能不像以前那样安全。尽管云越来越普遍,但在大流行之前,国防部仍然通过物理方式处理其大部分安全性。人们使用国防部发行的笔记本电脑,通常是在国防部的网络和系统上。这些系统使安全管理员更容易判断用户的计算机是否具有适当的病毒防护,并围绕安全性做出合理的断言。

当所有人都远程时,许多物理保证突然消失了。虽然军事人员仍在使用高度安全的设备,但许多在国防部工作的人更多地依赖可能并不完全安全的个人笔记本电脑和智能手机

虚拟化安全性可以帮助团队克服这一挑战。虚拟系统可以通过在用户和他们正在访问的系统之间提供抽象层来帮助管理员恢复其机构的安全态势。管理员可以将保护措施(例如过滤、协议中断以及自动备份和还原)插入其虚拟基础架构中,以保护系统免受他们可能接触到的任何恶意软件的侵害。如果这些保护措施失败,虚拟环境可以最大限度地减少其潜在的网络安全爆炸半径。

用户行为分析中的分层

完成无摩擦零信任图:实现用户行为。可以根据用户的行为模式对其进行监控;任何与正常模式的偏差都可能表示异常行为,表明用户可能已受到威胁。

例如,用户可以从他们在华盛顿特区的家庭办公室访问网络,片刻之后,他们的凭据可用于从国外的IP地址访问不同的数据集。检测到此异常活动后,系统可以自动降低与用户关联的信任级别,并且仅降低该用户。此操作可保护网络,而无需将其他用户排除在系统之外,这使他们能够继续工作而不会遇到任何不必要的中断。

零信任网络安全不一定是一种痛苦或破坏性的体验。通过采用自动化、虚拟化和行为分析,管理员可以保护其网络,并在同事执行任务时为他们提供支持。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 编码
    +关注

    关注

    6

    文章

    834

    浏览量

    54473
  • 虚拟化
    +关注

    关注

    1

    文章

    349

    浏览量

    29561
收藏 人收藏

    评论

    相关推荐

    什么是零信任?零信任的应用场景和部署模式

      零信任是新一代网络安全理念,并非指某种单一的安全技术或产品,其目标是为了降低资源访问过程中的安全风险,防止在未经授权情况下的资源访问,其关键
    的头像 发表于 03-28 10:44 253次阅读

    芯盾时代中标江苏省苏豪控股集团 零信任实现业务访问的高安全

    中标喜讯 | 芯盾时代中标江苏省苏豪控股集团 零信任实现业务访问的高安全
    的头像 发表于 03-26 14:07 179次阅读
    芯盾时代中标江苏省苏豪控股集团 零<b class='flag-5'>信任</b><b class='flag-5'>实现</b>业务访问的高<b class='flag-5'>安全</b>性

    如何用cubemx配置并实现STM32F373的三个SDADC并行采样?

    求大神指点如何实现STM32F373的三个SDADC并行采样,用cubemx配置?
    发表于 03-11 07:14

    对于摩擦补偿,如何获得相对准确的摩擦转矩有什么具体方法吗?

    对于摩擦补偿,如何获得相对准确的摩擦转矩,有什么具体方法吗?
    发表于 11-08 06:48

    相异步电机为什么不需要接线?

    相异步电机,我看是接三个火线,以及一底线,为什么不接线 啊
    发表于 11-03 07:05

    51单片机如何用三个开关控制三个直流电机?

    51单片机用三个开关控制三个直流电机要做到现先启动先停止
    发表于 10-26 06:09

    电机选型设计的常用公式与知识点分享

    摩擦的公共模型有三个组成部分 : 1、滑动摩擦: 幅值大致不变. 2、速时的粘滞摩擦 (静摩擦
    发表于 09-20 07:17

    面向OpenHarmony终端的密码安全关键技术

    软硬件体系;且密码组件、固件安全等研究内容,更适合全国产智能终端的技术路线; ● 终端安全技术层面:创新地研发国产系统的软件密码运算组件,并实现优化,创新地从终端密码功能、随机数发生器、敏感
    发表于 09-13 19:20

    芯盾时代参与编写《零信任数据安全白皮书》 给出数据安全“芯”方案

    近日,零信任产业标准工作组和云计算开源产业联盟零信任实验室牵头,芯盾时代参与编写的 《零信任数据安全白皮书》 (以下简称“白皮书”)在“2023 SecGo云和软件
    的头像 发表于 09-13 10:55 397次阅读
    芯盾时代参与编写《零<b class='flag-5'>信任</b>数据<b class='flag-5'>安全</b>白皮书》 给出数据<b class='flag-5'>安全</b>“芯”方案

    《零信任发展研究报告(2023年)》发布丨零信任蓬勃发展,多场景加速落地

    近日,中国信息通信研究院在“2023 SecGo云和软件安全大会”上发布了 《零信任发展研究报告(2023年)》 (以下简称“报告”),全面介绍了在数字化转型深化背景下,零信任如何解决企业面临的
    的头像 发表于 09-06 10:10 576次阅读
    《零<b class='flag-5'>信任</b>发展研究报告(2023年)》发布丨零<b class='flag-5'>信任</b>蓬勃发展,多场景加速落地

    国内首创!通过SDK集成PUF,“芯片指纹”打造MCU高安全芯片

    出独一二的“芯片指纹”,实现了芯片唯一身份标识和安全密钥生成等关键功能。这些特性赋予CM32Sxx系列芯片防克隆、防篡改、抗物理攻击以及侧信道攻击的能力,可为物联网场景下的终端设备提
    发表于 09-06 09:44

    信任体系化能力建设(3):网络弹性与隔离边界

    ,是实现信任安全框架的关键。 然而,复杂多样的网络环境为实施零信任带来了前所未有的挑战,任何网络相关能力建设的风险都将严重阻碍零
    的头像 发表于 08-17 13:42 809次阅读
    零<b class='flag-5'>信任</b>体系化能力建设(3):网络弹性与隔离边界

    76E003的仿真烧录需要占用三个IO,这三个IO除了仿真怎么设置成普通IO使用?

    N76E003的仿真烧录需要占用三个IO,想问一下大家,这三个IO除了仿真,怎么设置成普通IO使用,看资料P20是只能设置成输入口,那么另外两口怎么用起来呢?
    发表于 06-25 08:36

    假设我们有QM、ASILB、ASILD三个不同安全级别的软件组件,建议使用多少S32K CORE?

    ? 2、假设我们有QM、ASILB、ASILD三个不同安全级别的软件组件,建议使用多少S32K CORE?
    发表于 05-24 10:07

    如何在MPC5748G中同时开发三个内核?

    我有一大型项目,我想同时调用三个内核(Z4_0、Z4_1 和 Z2)在 MPC5748G 中进行计算。 如何同时开发三个核心,实现三个核心
    发表于 05-18 07:43