歡迎光臨廣東廣東到啦網信息科技有限公司官方網站(zhàn)!

齊思達信息科技

廣東廣東到啦網信息科技有限公司緻力打造專業(yè)級一站(zhàn)式IT外包服務生态圈

全國服務熱線:

0757-23819339

新聞動(dòng)态

了解最新公司動(dòng)态及行業(yè)資(zī)訊

首頁>新聞動(dòng)态>行業(yè)資(zī)訊

返回列表

熱門關(guān)鍵詞: 視頻監控系統    門禁一卡通(tōng)系統    MES    弱電工程   

零信任=VPN?隻能做遠(yuǎn)程辦公?深信服零信任坦誠解答您的疑問(wèn)

日期:2023-07-11    閱讀數:245


“從來不是遠(yuǎn)程辦公淘汰了現場辦公,而是高效代替了低效。”各行各業(yè)數字化轉型,追求的必然是更高效的工作方式,由此催熱了“零信任”的概念。


各安全廠商(shāng)百家争鳴,演進了多條技術(shù)路(lù)線(SDP、IAM、MSG 等),以期用零信任架構,護航用戶遠(yuǎn)程辦公的安全接入。

然而,大部分用戶仍舊認為零信任的落地難度和(hé)演進方向都是不明确的:


● 對于還在觀望的用戶來說,停留于一個(gè)固有觀念:“零信任隻能解決遠(yuǎn)程辦公的安全問(wèn)題”,零信任不就是“更安全一點”的VPN嗎?


● 對于已經初步入局的用戶,同樣也存在疑惑:落地遠(yuǎn)程辦公場景後,下(xià)一步要怎麼辦?


面對您的疑問(wèn),深信服零信任決定來一次全面解讀。

深信服的「零信任觀點」

管控風險重構訪問(wèn)控制體系

觀點一:關(guān)于零信任與VPN的能力界定

零信任≠VPN,零信任聚焦的是“主體到客體的訪問(wèn)控制和(hé)數據保護”,主要解決業(yè)務安全訪問(wèn)的問(wèn)題,接入能力隻是零信任的子(zǐ)集。

過去我們通(tōng)過不同類型的安全設備來進行訪問(wèn)控制,包括防火牆、交換機、路(lù)由器(qì)、SSL VPN 等。


經過多年的發展,傳統的訪問(wèn)控制機制開始暴露出諸多弊端,主要有兩個(gè)方面:

1.在傳統身份認證機制下(xià),先授權網絡連接和(hé)訪問(wèn),再進行身份認證,導緻業(yè)務對外暴露。

2.基于 IP/MAC/VLAN 設置 ACL,難以與真實用戶進行關(guān)聯;身份與權限對應靜态且粗放,難以做到細粒度權限管控。


當我們進一步剖析,上述問(wèn)題的本質都是“主體到客體的訪問(wèn)控制存在着安全風險”

1.jpg

在南北向訪問(wèn)中(zhōng),過去通(tōng)過 SSL VPN 實現遠(yuǎn)程安全接入,但SSL VPN 在安全性/大并發等方面的能力,越來越難以滿足數字化轉型趨勢下(xià)的用戶需求。


而零信任聚焦業(yè)務安全接入,從身份、終端、連接、權限、數據和(hé)行為等不同維度,幫助用戶安全訪問(wèn)業(yè)務,構築了基于端到端多維度信任評估的訪問(wèn)控制鍊條。

2.jpg

區别于以傳統的 IP/MAC/VLAN 等方式判定網絡邊界,零信任基于身份構建更細粒度的網絡邊界,讓業(yè)務的訪問(wèn)方式和(hé)信任判定方式更加完善和(hé)全面。


理解了這一點,我們就能達成一個(gè)共識:零信任所聚焦的建設範圍實際上是用戶的整個(gè)辦公網絡,而不僅僅是遠(yuǎn)程接入場景。


舉個(gè)例子(zǐ)來說,SSL VPN 和(hé)零信任,好比是計算器(qì)和(hé)計算機,二者都做數據運算,但計算器(qì)隻能做加減乘除,而計算機有着更多的擴展空間,不論是能力擴展,還是場景擴展,都會存在差異,且随着後續的發展,差異也會越來越大。

3.jpg

觀點二:關(guān)于零信任建設場景選擇

零信任不止于遠(yuǎn)程辦公,遠(yuǎn)程辦公是初嘗零信任适合切入的場景,後續可(kě)以逐步擴展分支、内網、特權訪問(wèn)等場景。

引入一套新的技術(shù)架構,勢必猶如(rú)平地一聲雷,給原有的網絡架構帶來沖擊。


站(zhàn)在助力用戶領先一步落地的視角,過去我們提出“以零信任替換 VPN”,從遠(yuǎn)程辦公場景切入,既是考慮到用戶需求的緊迫性、對業(yè)務影響範圍較小,也考慮了實際落地難度。這也已經成為當前業(yè)界的共識。


然而,遠(yuǎn)程辦公零信任落地後,我們還在思考:用戶可(kě)能還存在着哪些問(wèn)題?這些問(wèn)題可(kě)以通(tōng)過零信任架構解決麼?

安全防護不完整,内網暴露面依然存在

在整體網絡架構中(zhōng),遠(yuǎn)程辦公隻是一個(gè)相對獨立的場景,用戶的業(yè)務訪問(wèn)方式沒有發生質的改變,依舊是先連接、後認證。一旦攻擊者突破邊界,整個(gè)内網将完全暴露。無論是攻防演練所暴露出的問(wèn)題,還是真實世界中(zhōng)發生的網絡安全事件,都在不斷警示着我們:大部分安全事件的源頭都來自于内部。

接入體驗不一緻,用戶訪問(wèn)體驗割裂

大部分用戶很重視從外到内的安全接入,但内部業(yè)務訪問(wèn)邏輯卻相對簡單,且接入方式複雜多樣,包括網絡準入、雲桌面 VDI、PC 等,不僅需要來回切換,還引入了多套身份體系,增加了安全風險。同時,伴随着企業(yè)數字化轉型,業(yè)務部署方式發生變化,多機房(fáng)、混合雲的環境使得傳統的 SSL VPN 難以滿足用戶随時随地的接入訪問(wèn)需求。

運維管理難度大,多套設備來回切換

多套安全接入産品,勢必會造成不同設備訪問(wèn)策略管理的複雜度持續上升,需要投入更多的人力和(hé)時間成本,違背企業(yè)“降本增效”的經營邏輯。

4.jpg

相信以上問(wèn)題,諸多用戶都有共鳴。如(rú)何解決,才是關(guān)鍵。


為了給廣大用戶提供更合理可(kě)行的解決方案,深信服以自身進行驗證,在短(duǎn)短(duǎn)一年時間内,完成了集團内部零信任建設,實現基于零信任架構的内外網統一接入(點擊跳轉:深信服零信任的0号樣闆點。無論用戶身處何種網絡,隻有通(tōng)過零信任的安全認證和(hé)訪問(wèn)代理,才能訪問(wèn)後端業(yè)務。


去年,我們也開始幫助用戶逐步向更廣泛的場景進發:分支接入、開發測試、安全運維、内外網統一接入等,在各行各業(yè)打造典型案例,成為國内零信任落地數量第1、單客戶百萬并發規模的網絡安全廠商(shāng)。(點擊跳轉:落地數量第1,深信服零信任獲中(zhōng)國信通(tōng)院“最受行業(yè)歡迎廠商(shāng)”


如(rú)今,越來越多的用戶已經将零信任取代了傳統的 SSL VPN,并且享受到了零信任所帶來的安全效益,因此我們為用戶提供的切實建議是:


基于訪問(wèn)主體和(hé)客體,統一規劃,在平穩完成遠(yuǎn)程辦公場景零信任建設後,可(kě)以逐步切換到分支接入、特權訪問(wèn)、辦公内網等場景的零信任建設,逐步解決上述問(wèn)題。

5.jpg

觀點三:關(guān)于零信任架構的實現方式

零信任是一個(gè)架構體系,面向不同的訪問(wèn)主體和(hé)訪問(wèn)客體,可(kě)以選擇不同“搭建方式”。

值得關(guān)注的是,作為網絡安全體系中(zhōng)信任評估和(hé)訪問(wèn)控制的全局性框架,零信任架構的演進性和(hé)生長性是關(guān)鍵,需要随着業(yè)務範圍的擴展,進行靈活、快速、低成本的适配。


零信任架構并非單個(gè)産品就能完全實現的,基于大量用戶實踐的探索,深信服能夠為用戶提供不同組合的搭建方案:

零信任+桌面雲,打造安全數字化工作空間

提供“5A+S級”Workspace辦公體驗,構建融合多種不同安全級别應用的數字化工作平台,在同一工作平台中(zhōng)實現不同密級應用的一站(zhàn)式訪問(wèn),為辦公安全與體驗上一份“雙重保險”。

6.jpg


【案例】銀聯商(shāng)務(點擊跳轉:守“滬”金融,背後的力量


面對銀聯商(shāng)務3-4級分支公司、超1000人規模的員工,零信任aTrust與桌面雲VDI、安全沙箱UEM等創新結合,為數字化安全辦公平台的基座砌上更堅實的磚瓦。

零信任+終端數據安全沙箱,實現洩密風險防護

綜合虛拟網絡域、辦公空間、透明加解密、數據導出/外發管控、内存拷貝管控、屏幕水印等技術(shù),實現終端數據洩密防護。

7.jpg

【案例】廣州銀行信用卡中(zhōng)心(點擊跳轉:落地零信任,助力業(yè)務高韌性發展


基于豐富的認證手段與持續檢測終端安全基線,将終端劃分不同的工作空間,通(tōng)過零信任aTrust 網關(guān)和(hé)控制中(zhōng)心,實現強認證以及數據不落地,保障業(yè)務安全接入與終端數據防護“兩手抓”。


最後,您可(kě)能還會有一個(gè)終極問(wèn)題:

使用零信任就絕對安全了嗎?


答案顯然是否定的。安全風險隻能“轉移”,不會憑空“消失”。


當然,深信服零信任也持續思考和(hé)探索“如(rú)何将安全風險最小化”,以不斷沉澱的技術(shù)實力與不斷增強的産品能力,诠釋安全接入的全新範式,助力用戶“安全領先一步”。相信不久後,我們将給您帶來一份全新答卷。



原文(wén)鍊接:零信任=VPN?隻能做遠(yuǎn)程辦公?深信服零信任坦誠解答您的疑問(wèn)

分享到: