前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >火了十几年的零信任,为何迟迟不能落地

火了十几年的零信任,为何迟迟不能落地

作者头像
FB客服
发布于 2023-03-30 11:21:01
发布于 2023-03-30 11:21:01
5.4K0
举报
文章被收录于专栏:FreeBufFreeBuf

文:苏苏

编:大白haha

2010年,Forrester Research分析师John Kindervag提出了著名的零信任理念,随即这种创新性安全理念火遍全球,被认为是行业颠覆性创新理念,必将引领下一代网络信息安全行业。

但命运有时候就是这么不如人意。零信任技术火了十几年,也被吹了十几年,但直到今天,在国内依旧还是处于“叫好不叫座”的尴尬地位。真正掏出真金白银,大规模落地零信任技术的企业,还真没有多少。

那么,问题究竟出在哪里,导致火热的零信任处于类似“人买我推荐,真买我不买”的境遇?对于甲方企业来说,全面实施零信任的核心推动是什么,零信任技术未来的发展路径又是怎样的呢?

 安全是风险和收益的平衡 

在回答上述问题之前,我们需要先讨论“企业安全的本质是什么”?

当下HW正在如火如荼地开展,攻守双方各自调动已有的资源进行攻防演练,或打穿目标系统夺取权限;或守住安全的底线,溯源攻击方的路径。他们的目的十分明了:打败对方,赢得对抗的胜利。

这并不是企业安全的本质。打赢只是一个结果,企业安全的本质应该是让企业更好地发展。站在企业战略层面来看,安全的本质其实是风险和收益之间的平衡,是一种将不可控风险转化为可控成本的手段。

网络攻击风险伴随着互联网的发展而发展。早期的网络攻击主要以木马和病毒为主,以成功感染目标用户电脑为目标,更多是以个人炫技为主,对于企业的危害主要集中在“电脑中毒”,对于企业业务和运营的干扰较小。

因此,那时企业信息安全岗位大多由IT运维兼任,安全防护体系主要是老三件套:防火墙、杀毒软件和入侵检测。此时,网络攻击所带来的成本还比较小,传统边界安全体系目的是将病毒隔绝在外。

随着互联网进一步发展,企业业务陆续登录线上,网络攻击逐渐盛行,以及各种利用漏洞薅羊毛的行为出现,网络威胁开始给企业带来持续性的业务干扰和直接的经济损失。更关键的是,这部分成本正在随着技术的发展和数字化转型不断增加,有的甚至已经成为决定企业生死的核心因素之一。

此时,网络攻击不再是以“感染电脑”为目的,趋利性愈发明显:高举DDoS恐吓对企业进行敲诈,或加密企业设备、数据进行勒索,亦或窃取数据直接在暗网上倒卖......轻则业务中断,重则带来庞大的经济损失。

为了控制、降低网络威胁所带来的巨额成本,企业持续增加对信息安全的投入,设置信息安全部门,大量购买各种安全设备,并对传统的边界防护体系进行改造升级,重新梳理企业信息安全的底层逻辑和内在需求,构建更加适应业务发展的新型安全体系。

与此同时,网络安全法律体系也在逐步完善,对于违反安全合规的惩处力度也越来越大,甚至可以决定生死,其中典型法律代表包括《网络安全法》《数据安全法》《网络安全审查办法》等。为了降低这部分成本,企业信息安全也在朝着“满足合规”的方向进行建设,避免企业因为踩到安全红线而蒙受巨大的损失。

 “划算”成为实施零信任的关键因素 

从“企业安全的本质”可以看出,网络风险和合规风险是推动企业安全发展的核心动力。新理念、新技术、新产品的出现,都是为了更好地降低这两大风险所带来的成本,或优化安全运营方式,让业务更顺滑;或强化安全技术,从而更精准地扼杀风险等。

我国网络安全行业有着强合规属性,企业违反合规所带来的损失直接且严重,轻则被监管部门约谈,重则APP下架,被监管机构重罚,对企业经营产生十分不利的影响。因此,在资源有限的情况下,企业往往优先满足合规需求。

从现有的网络安全法律体系和合规细则来看,零信任技术对于满足合规需求并无多大帮助,因此正在推动企业落地零信任技术的核心推动力只能是网络攻击威胁。

对于企业来说,一旦全面实施、落地零信任技术,那么必定会对安全架构进行全面调整,需要投入海量的人力、物力进行建设。

正如上文所说,网络安全的本质是一种成本控制手段,因此,企业对安全的投入永远不会超过,各类网络威胁造成损失的总和(可以简单理解为:风险造成的损失X概率)。

另外,企业对安全的投入也要进行纵向地考量,即和现阶段的安全体系相比,投入大量资源所产生的效果,是否有明显的提升,以及对业务发展有没有明显的影响?

此时,企业领导层就需要考虑一个非常关键的问题:投入划算吗?

首先,我国面临的网络攻击形势虽然非常严峻,但是还无法和国外频繁爆发,动辄数百万美元以上的勒索赎金,以及大规模数据窃取等严重程度相媲美。这也是为什么国外零信任技术落地更加普遍,而国内还是抱着试试看的态度,更倾向于逐步强化安全体系。

其次,我国缺乏真正意义上全面实施零信任的标杆企业,无法给予行业参照,导致很多企业难以下定决心。从以往网络安全行业的发展历程来看,一个标杆性案例对于新技术的应用有非常大的促进意义,大多数企业都不愿意成为第一个吃螃蟹者。原因在于,第一个吃螃蟹者结果未知,而继续依赖现有的安全体系则有一个可接受的结果。

在这样的情况下,企业更倾向于继续观望,而非成为一个被观察者,最终造成人人看好零信任技术,却无人下场落地实践。此外,不少企业还缺乏落地零信任的技术基础。

例如动态授权和持续信任是零信任的核心之一,需要在权限统一管理基础上建立持续信任评估机制,参与信任评估的因素的多少决定信任评估结果的准确率。信任评估模型需根据不同网络构建不同的评估模型,准确精准度要求高,当前持续信任缺乏统一的落地。

零信任将安全体系视为一个整体,涉及终端环境感知、IAM、EDR、UEBA等多种安全产品,在落地时需要对这些产品和系统进行融合。然而当下企业采购的安全设备往往分散在多家厂商品牌,想要完美融合几乎不太可能,零信任落地可谓是困难重重。

 局部零信任不失为一条路径 

随着大、云、物、移、智、链等技术的飞速发展,以及新冠疫情对于全球的持续冲击,零信任技术落地迎来了新的发展机遇。而在无法全面落地的情况下,局部零信任就成为了很多企业的选择。

例如零信任的核心之一,身份认证体系就不断被强化,成为落地零信任的局部尝试。

随着企业数字化转型的加速,上云成为必不可少的路径,而云端架构使得企业面临更大的风险,一旦储存的数据泄露或遭到攻击,将对企业造成难以估量的损失。据统计,80%的数据泄露都与账号密码被盗用有关,身份认证成为企业信息安全的重要关口。

在这种情况下,传统的身份认证体系已经难以满足日新月异的网络发展,更难以确保访问者身份的安全性,因此,以零信任的理念来构建新型身份安全理念,优化身份安全验证体系成为很多企业的选择,并为未来全面落地零信任打好基础。

例如在疫情期间,为了强化线上办公的安全性,某企业就对原有的身份认证体系进行改造升级。从以账户管理为基础转向以身份管理为基础,通过多因子、实时、动态的认证来确保访问的身份和其所代表的身份一致。

在落地的过程中,企业也充分考虑授权策略的自适应、可管理、可扩展几方面的平衡。通过RBAC实现粗粒度授权,建立满足最小权限原则的权限基线,也可通过ABAC模型,基于主体、客体和环境属性实现角色的动态映射,满足灵活的管理需求。同时也可通过风险评估和分析,对角色和权限进行过滤,实现场景和风险感知的动态授权。

事实上,局部落地零信任的方式更加适合我国企业的现状。越来越多的公司开始尝试在细节处引入零信任,对现有的安全体系进行改进,包括授权管理、业务审计、信息安全运行监测预警系统、终端安全系统等多个方面。

这么做的好处十分明显,企业不需要对既定的安全架构“大动干戈”,也就意味着不需要大规模的资源投入,因此也更加容易获得领导层的支持。同时,企业在实施的过程中还可以进一步感知零信任对于企业安全的提升,以及是否会对业务产生不利影响等等。

某种意义上来说,零信任要做的并不是完全替代原有的安全体系,而是从微隔离或网络隐藏的角度出发,以身份管理、权限控制、动态认证等技术为基础,不断强化原有安全体系之不足。

一方面,零信任体系可以融合原有的主机安全、EDR、态势感知等为其进行安全感知能力;可以融合原有的堡垒机、统一门户(含SSO)安全准入、VPN以及安全网关(FW、UTM等)作为其安全动作执行能力等。

另一方面,纵深防御体系可以借助零信任实现多层级细粒度权限控制;可以借助零信任的动态信任评估系统实现实时响应;可以借助零信任的身份管理实现多设备管理等。

由此来看,零信任落地或许可以走出一条先局部后整体的道路,这条路的时间也许会很久,但却是一条可行性的路径,让企业有足够的时间和资源不断探索零信任、评估零信任。

 零信任落地是对传统安全的升华 

作为近年来最为火热的安全技术之一,业界对于零信任抱有极大的热忱。然而,长时间的鼓吹让零信任充斥着越来越多的泡沫,动辄“颠覆”原有的安全体系的大动作,则让大多数企业只能远远望着“零信任”,而非真正落地和践行。

我们总是在吐槽传统边界安全,认为零信任的出现将打破这些边界,但需要注意的是,零信任并非无边界,反而处处皆是边界,故而需要“持续验证”。从这点来看,零信任的出现并非是颠覆,而是进阶与升华。

当传统的边界支离破碎,新的边界在系统中逐渐形成,并将会发挥更为强大的效果。

精彩推荐

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-08-03,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
VR行业高层挖角不断,商业化之路愈加扑朔迷离
虽然才过了情人节,但是各大公司高管已经迫不及待地开始一波又一波的分手,寻求下一程的合适伴侣。 这两个月期间频繁的高层变动包括Oculus、HTC、谷歌、Jaunt等等公司,涉及到VR硬件、内容开发以及主题公园等等细分领域,那么这些关注不同细分领域公司之间高层的流动又预示着什么? 这边跳完那边挖 首先我们做了一张各大公司跳槽挖角的表格: 年前最大的一起人事变动新闻,可能就是小米高级副总裁雨果巴拉离职加入Oculus。雨果巴拉在2013年的时候加入小米,负责小米的国际业务扩展,以及和谷歌安卓的战略合作。离开小米
镁客网
2018/05/29
4070
跳槽有感
跳槽是指换工作单位,甚至是更换工作职业,当前职场中常见、重要的事情,那么跳槽需要关注哪些内容呢。
2020/12/20
4180
offer选择:创业公司 VS 大厂外包
你好,我是小牛。 经常后台收到私信有同学问:面试拿到两个offer,一个是规模只有几十人的初创小公司,另一个是大厂外包岗位。都是功能测试,两者薪水待遇也差不多,该如何选择?更有利于之后的职业发展...
测试小牛
2022/04/26
1.5K2
工作三年,跳到上海18k
今天给大家分享的主题是:一位球友,21年毕业在西安的一家公司做银行相关的研发,到现在也差不多有3年的时间,因为技术栈和薪资的原因,就想换一份工作。
沉默王二
2023/09/12
2780
工作三年,跳到上海18k
技术大牛出走?原华为自动驾驶CTO陈亦伦博士加盟清华AIR张亚勤团队
---- 新智元报道   编辑:拉燕 好困 【新智元导读】刚刚,华为自动驾驶部门又一位大佬出走。 最近,又有一位华为的高管离职了。 华为自动驾驶部门又损失一员大将,这次是原CTO(首席技术官)——陈亦伦博士。 华为自动驾驶「顶梁柱」 说起陈亦伦博士,学术圈的人可能都多多少少有些了解。 在Google Scholar上,陈博士发表论文30余篇,同行引用次数达到2953次(2017年后引用次数为1315次)。h指数为20(2017年后为14),i10指数为28(2017年后为16)。 陈亦伦博士出生
新智元
2022/07/18
8120
技术大牛出走?原华为自动驾驶CTO陈亦伦博士加盟清华AIR张亚勤团队
中国汽车工业离世界有多远?
本文谈及的是中国汽车工业的问题,进而扩大至整个基础工业。其实不管对于汽车工业,还是机器人产业,中国工业普遍存在这样的问题,在此将本文与诸君共享,以期为中国机器人工业的发展提供参考。 且先放下标题,我们来说说“六西格玛的”故事。 六西格玛是一套涉及到设计、生产与管理的方法。它使用统计学基本原理发展出一套方法和流程,以达到“零缺陷”的目标。通用电气在八九十年代创立这套东西之后,摩托罗拉、通用汽车等公司纷纷推行。但显然这些公司没能成功制造出“零缺陷”的产品,个别甚至挣扎在破产的边缘。 巧合的是,日本人在类似时间搞
机器人网
2018/04/12
6580
3个月内离职和2年左右离职的差别
马云曾经说,员工离职主要原因只有两个:钱给的不够;心受委屈了。概括了主要原因但不全面,同时过于笼统,心受了什么委屈,具体来讲还要分很多方面。员工为什么离职?他们对什么不满?我们今天就来讨论一下。 不要
用户1756920
2018/07/23
4070
3个月内离职和2年左右离职的差别
什么样的离职原因是可以被接受的?
关于离职原因,我列出五点原则,相信只需几分钟,看完这篇回答,你以后在这个问题上就所向披靡了。
红目香薰
2022/11/29
9650
贾扬清回应:确认离职,开启新的职业生涯
机器之心报道 机器之心编辑部 贾扬清从阿里巴巴正式毕业,计划走向职业生涯的下一个挑战。 近段时间,ChatGPT 与大模型的爆火,又吸引了整个科技领域以及投资圈对 AI 的关注。最近也爆出了许多学术界、业界 AI 大佬投身创业潮的消息。 昨日,知名人工智能科学家贾扬清从阿里巴巴离职创业的信息也被爆出,贾扬清本人旋即正式回应,确定了从阿里巴巴离职的消息。 以下是贾扬清的个人声明: 加入阿里巴巴的时候,最吸引我的是云计算可以带给社会的独特贡献:AI,Big data,Compute,Developer,
机器之心
2023/03/29
2550
贾扬清回应:确认离职,开启新的职业生涯
前腾讯开发组长,跳槽到头条后猝死
今日一位网友在网上吐槽,因为996的上班时间,今日头条一名程序员猝死了。网爆前腾讯OMG开发组长,跳槽入职头条后,昨天猝死了。
JAVA高级架构开发
2018/10/06
4.1K0
一组让京东所有研发人泪崩的照片
这两天,所有京东人儿的朋友圈都被周六晚上的京东家宴刷屏了,来自全国入职满5年、10年的大佬和超级大佬们齐聚总部A座大厅,端起“果冻杯”与东哥一同把酒言欢,回忆起公司一路走来难以忘却的激情与热血。 见证
京东技术
2018/06/20
3.6K0
程序员跳槽时,如何高效地准备面试?
今天和大家分享的主题是「程序员跳槽时,如何高效地准备面试?」,但其实今天主要涉及到的是 HR 在面试时有哪些套路,这样可以见招拆招,斩获 offer!
技术zhai
2019/02/15
1K0
360 人工智能院长邓亚峰离职创业,入局生命科学,曾任百度资深科学家、格灵深瞳 CTO
AI掘金志消息,原360集团副总裁、人工智能研究院院长兼搜索事业部总经理邓亚峰,于上周六出席了2022年自然语言处理峰会并发表演讲。
AI掘金志
2022/11/08
1.2K0
360 人工智能院长邓亚峰离职创业,入局生命科学,曾任百度资深科学家、格灵深瞳 CTO
中国无人车第一案!百度状告景驰王劲:窃取机密,不还电脑,索赔5000万
李根 发自 凹非寺 量子位 出品 | 公众号 QbitAI 还有9天,2017年就要成为过去,但恩怨情仇不会结束。 百度动手了。 在自动驾驶方面投入巨大的百度,去年底、今年初遭遇一大波核心技术人员离职,也成就了一批所谓百度系无人车创业群。 你以为百度会接受这个结果? 最新的消息是:百度以侵犯商业秘密为由,将其前自动驾驶事业部总经理王劲及王劲所经营的景驰公司诉至北京知识产权法院。 拿下中国无人车第一个罚单后,百度又让中国无人车第一案成真。 该案中,百度请求法院判令,两被告
量子位
2018/03/22
7090
中国无人车第一案!百度状告景驰王劲:窃取机密,不还电脑,索赔5000万
丰田接手谷歌旗下波士顿动力6大原因
【新智元导读】28日外媒消息 Google 旗下波士顿动力机器人公司将被丰田收购,交易基本完成。新智元过去已有很多文章讨论了 Google 和波士顿动力之间的矛盾,其中也包括这家昂贵的机器人公司很难在近期带来商业利益。财大气粗的 Google 都失去耐心,为何丰田还要接手过来?实际上,无论从人员、技术还是产品落地,这次收购都能为丰田带来可观的回报,关键是波士顿动力与丰田在硬件上的契合。本文分析丰田接手波士顿动力的6大原因。 2016 年 5 月 28 日,根据 Tech Insider 的报道,Google
新智元
2018/03/28
7100
丰田接手谷歌旗下波士顿动力6大原因
程序员跳槽指南——怎么跳槽薪资翻倍?1、你为什么跳槽?2、如何选择目标公司?3、如何准备跳槽?4、跳槽过程中应该避免哪些坑?海投简历5、如何准备面试?6、谈薪资这件事要有技巧7、选择正确的方式跟现东家
1、你为什么跳槽? 首先是因为自己的职业生涯遇到瓶颈了。那么什么情况表明你遇到瓶颈了呢?我觉得有几点,你可以先简单评估一下。 你已经有六个月清楚知道自己没有成长。 你的上级已经有好几年没晋升过了,这意味着你这个部门、这个企业、这个行业已经没有发展前景了。 你的数据很久没有增长了,作为一个职业人,你就要找一份能直接或者间接作用于某个数据成长的工作。 你的老板对你无动于衷、不培育、不提拔、不批评、不涨薪、不开除。 当然还有一些其他原因可能促使你跳槽: 公司经营不下去了。你所在的公司可能因为产品方向没有选好,或者
美的让人心动
2018/06/14
9750
程序员与年龄:四十岁普通开发、三十五岁首席架构、三十岁基层Leader
最近,有一个词儿特别热门——躺平。有没有人跟你说过:”躺平说起来容易,做起来更容易。“
三分恶
2021/06/10
7410
是权谋还是不当竞争,自动驾驶领域为何频发“技术偷窃”事件?
无论是古往今来的权谋故事、军事战争、还是商业大片之中,派遣己方人员去“敌方”卧底窃取机密总是最令看客们心惊胆战却倍感刺激的情节。近年来,这一经典的情节在自动驾驶领域频繁上演,其中夹杂着出走、背叛、信念不合种种,背后究竟是人性的“扭曲”,还是道德的“沦丧”?
镁客网
2019/05/07
4580
是权谋还是不当竞争,自动驾驶领域为何频发“技术偷窃”事件?
苹果汽车遭「斩首」?高级副总裁跳槽福特,1年离职4位高管
福特汽车在声明中表示,道格-菲尔德(Doug Field)将担任首席先进技术和嵌入式系统官。
新智元
2021/09/17
2730
从P4到P9, 在马云家写代码到双11前端PM
今年的双11已经是阿里资深前端技术专家舒文来阿里的第11年,从应届生到双11前端PM,他一路升级打怪,实现了岗位上从P4到P9的晋升。这第11届双11顺利结束之际,他把在阿里这些年的成长经历做一个总结和分享,希望你能在他的故事中得到些许启发。
ConardLi
2019/11/21
4.2K0
从P4到P9, 在马云家写代码到双11前端PM
推荐阅读
VR行业高层挖角不断,商业化之路愈加扑朔迷离
4070
跳槽有感
4180
offer选择:创业公司 VS 大厂外包
1.5K2
工作三年,跳到上海18k
2780
技术大牛出走?原华为自动驾驶CTO陈亦伦博士加盟清华AIR张亚勤团队
8120
中国汽车工业离世界有多远?
6580
3个月内离职和2年左右离职的差别
4070
什么样的离职原因是可以被接受的?
9650
贾扬清回应:确认离职,开启新的职业生涯
2550
前腾讯开发组长,跳槽到头条后猝死
4.1K0
一组让京东所有研发人泪崩的照片
3.6K0
程序员跳槽时,如何高效地准备面试?
1K0
360 人工智能院长邓亚峰离职创业,入局生命科学,曾任百度资深科学家、格灵深瞳 CTO
1.2K0
中国无人车第一案!百度状告景驰王劲:窃取机密,不还电脑,索赔5000万
7090
丰田接手谷歌旗下波士顿动力6大原因
7100
程序员跳槽指南——怎么跳槽薪资翻倍?1、你为什么跳槽?2、如何选择目标公司?3、如何准备跳槽?4、跳槽过程中应该避免哪些坑?海投简历5、如何准备面试?6、谈薪资这件事要有技巧7、选择正确的方式跟现东家
9750
程序员与年龄:四十岁普通开发、三十五岁首席架构、三十岁基层Leader
7410
是权谋还是不当竞争,自动驾驶领域为何频发“技术偷窃”事件?
4580
苹果汽车遭「斩首」?高级副总裁跳槽福特,1年离职4位高管
2730
从P4到P9, 在马云家写代码到双11前端PM
4.2K0
相关推荐
VR行业高层挖角不断,商业化之路愈加扑朔迷离
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档