零信任体系化能力建设:设备风险与安全监控.docx
《零信任体系化能力建设:设备风险与安全监控.docx》由会员分享,可在线阅读,更多相关《零信任体系化能力建设:设备风险与安全监控.docx(8页珍藏版)》请在第一文库网上搜索。
1、零信任体系化能力建设:设备风险与安全监控目录前言1?零信任设备安全1?设备安全的关键能力3?设备资产与风险管理3?设备卫生与安全监控4?安全姿态与动态访问5?威胁检测与保护响应5?设备安全的最佳实践6?建立设备清单6?持续动态授权7?实施响应保护7?结语8前言为了提高工作效率和灵活性,现代企业允许各种类型的终端设备连接并访问企业的应用程序和数据资源,为企业网络带来了巨大的安全挑战。作为零信任安全能力建设中的薄弱环节,组织必须全面了解连接到网络的设备,并采取一系列安全措施,以确保只有健康合规的设备才能访问组织资源,保护企业的敏感数据和资源免受潜在的安全威胁。本文主要从设备相关的安全能力建设入手,
2、讨论资产和供应链的风险管理、设备合规监控、资源访问授权和终端威胁保护等问题。关键字:零信任;威胁保护;风险管理;安全合规零信任设备安全随着IT基础设施的演变发展,风险面也随着访问点数量的增加而扩大,与以往任何时候相比,业务系统的访问者(包括员工、承包商、合作伙伴和供应商等)使用了更多的设备和位置,访问存储在本地和云端的更多资源和数据。更为严重的是,这些访问点正以惊人的速度被攻击者利用,特别是设备安全缺陷已经成为身份攻击和数据泄露的主要原因。从直观上看,组织直接管理的PC、平板电脑和智能手机都属于设备,但安全人员还需要考虑第三方设备(例如,BYOD,客户或合作伙伴使用的设备)和接入点、物联网设备
3、和基础设施组件(例如,服务器、交换机,及其固/软件)。在零信任安全体系中,设备也是正在寻求资源访问权限的实体,它们代表着潜在的暴露点,也需要被纳入零信任安全框架。可见,“设备”是零信任安全能力框架中的一个复杂领域,涵盖了连接到网络(资源)上的所有资产,如服务器、台式机、笔记本电脑、打印机、智能手机、物联网设备、网络设备等,以及各类资产的硬件、软件和固件。按管理归属的实体划分,大多数组织的设备可分为以下三类: 员工使用的企业设备,主要由组织管理; 员工使用的个人设备,主要由员工管理; 第三方使用的非托管设备(例如,承包商、合规审计员),由第三方管理。在识别、判断设备的安全态势时,由于组织对不同类
4、型的设备存在不同控制力度,也导致这些设备面临着不同的安全风险。在图1中,Gartner给出了不同BYOPC策略下,控制能力和安全风险的关系。图1不同BYOPC策略下控制和风险的关系由组织管理的设备往往最易控制。这些设备可能安装了设备或终端管控软件,能够通过序列号记录和跟踪设备,并对设备安全设置进行锁定和持续审查。从IT安全的角度来看,这些设备状态处于良好状态,能够根据需要进行控制,在可疑情况下,管理员可以采取立即行动。对于员工使用的个人设备,控制要少得多。在移动化、分布式的工作环境中,几乎不可避免BYOD设备。虽然一些组织要求用户安装特定软件才能访问公司资源,但这并非强制性要求,而是鼓励性措施
5、。最后,第三方使用的非托管设备通常是未知的,组织无法看到这些设备,也几乎没有控制权。管理员对这些设备存在大量的隐性信任,主要依赖身份授权来确定其访问权限。设备安全的关键能力如图2,设备安全能力在零信任领域中主要包括设备管理追踪、安全配置管理、漏洞补丁管理、访问控制、安全监控和威胁检测等措施,以保护企业网络免受设备相关的安全威胁和风险。资产发现风险分析风险迁移事件响应设备分析:公徽器图2设备安全解决方案应具备的主要能力设备资产与风险管理资产管理涉及对企业所有设备的准确定位、分类和跟踪。体系化的零信任安全能力需要准确了解企业中的设备,建立并维护所有资产的动态清单、配置信息及相关漏洞。通过使用自动化
6、工具和设备识别技术,实时监控和管理设备的状态、配置和访问权限,从而降低潜在的风险。市场上与企业设备管理相关的工具,大都具备对设备的描述和跟踪能力。例如,统一设备管理(UDM)、企业设备管理(EDM)、移动设备管理(MDM)、IT资产管理(ITAM)等。通常,这些工具的设备资产清单需要解决并明确回答以下问题: 哪些用户设备(包括公司设备、BYOD,以及其他人为控制的设备)可以访问企业资源? 哪些非人为控制的物联网或其他设备可以访问企业资源? 哪些类型/型号的BYOD设备可以访问企业资源? 这些设备在什么位置(包括地理位置、网络接入位置)?哪些设备已经被过期淘汰、销毁?供应链风险管理是零信任设备安
7、全中的另一个重要考虑因素。通常,企业中使用的设备来自各种供应商和合作伙伴,可能存在潜在的漏洞、后门或恶意代码。因此,企业需要实施供应链风险管理措施,包括对供应商进行严格的筛选和评估,确保其设备的安全性和合规性。此外,建立合同和协议中的安全要求和监控机制,进行供应链审计和监督,以确保供应链中的所有环节都符合零信任安全策略。设备卫生与安全监控设备卫生是指组织需要掌握设备的当前状态,并采取基本的安全措施来保护设备,其中涵盖了一系列与设备相关的因素,包括设备归属,安全状态、接入方式,风险数据采集等。从更高的层面上看,可以将设备卫生视为与安全合规和风险状态相关的核心属性,以确保设备符合企业定义的安全标准
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信任 体系化 能力 建设 设备 风险 安全 监控
