自2014年在云安全聯(lián)盟(CSA)引入軟件定義邊界(SDP)的初始規(guī)范以來,零信任網(wǎng)絡(luò)(ZTNA)概念一直在不斷發(fā)展。
尤其在Google基于ZTNA推出的BeyondCorp框架后更是點燃了從事IT安全領(lǐng)域無數(shù)人心中的夢想。
最近幾年異常紅火,特別在今年年初由于疫情的緣故大部分企業(yè)都采用了遠(yuǎn)程辦公的方式后更是炙手可熱,究其原因其實我們都在尋求更安全、更可靠、更可信的解決方案,而不滿足于可能給企業(yè)帶來潛在風(fēng)險和損失的現(xiàn)狀。
目前許多企業(yè)并不具備遠(yuǎn)程辦公條件,對可用性、穩(wěn)定性方面咱先不說,在安全性方面是存在著大量隱患的。
具體有兩方面:
零信任網(wǎng)絡(luò)(ZTNA)概念簡單地說一切皆不可信,想要信任拿出證據(jù)來證明自己。具體到業(yè)務(wù)場景就是后端的服務(wù)應(yīng)用在互聯(lián)網(wǎng)上不可見,對外提供的只有訪問代理,能給予終端(用戶、設(shè)備、應(yīng)用)什么樣的訪問權(quán)限取決于對終端信任度為多少,不可見容易理解,怎么理解對終端的信任度呢?這就像我們在尋求幫助,熟悉的人給予多,而陌生的人給予少。給予多的是因為了解,有著更多的信任,而陌生的則不然。同樣,在ZTNA的架構(gòu)里,終端要訪問后端的服務(wù)應(yīng)用,需要有身份讓訪問代理識別,這還不夠,身份只是標(biāo)識,但仍然無法解決想干什么的問題,這還需要終端提供更多的可信信息,譬如設(shè)備、用戶、環(huán)境、應(yīng)用的信息等,后端的策略引擎會動態(tài)評估給出是否給予相應(yīng)訪問權(quán)限的結(jié)果。
在ZTNA中,終端被認(rèn)為是主體,是訪問的發(fā)起方,一般指設(shè)備、用戶、應(yīng)用、環(huán)境或它們之間的疊加,這里的應(yīng)用也作為主體出現(xiàn),應(yīng)用之間通過API的調(diào)用就是如此;被訪問的資源稱為客體,一般指應(yīng)用、數(shù)據(jù)庫、操作系統(tǒng)、網(wǎng)絡(luò)設(shè)備等;主體對客體想干什么就是動作了;環(huán)境就是終端所處的狀態(tài),比如地理環(huán)境、設(shè)備軟件、系統(tǒng)補丁、設(shè)備型號等;所有這些的屬性都組成了主體訪問客體在策略引擎中動態(tài)評估權(quán)限的依據(jù),一般被定義在安全的上下文中。
對終端而言,信息提供越完整,可信度也就越高,可訪問的權(quán)限也就越大,當(dāng)然權(quán)限和訪問的服務(wù)應(yīng)用給予的最高權(quán)限相關(guān)。這里的權(quán)限是基于策略引擎下評估的細(xì)粒度訪問權(quán)限(ABAC),可根據(jù)信息度的差異獲得不同權(quán)限的最終組合。
ZTNA是先認(rèn)證后訪問的,對外提供的只有訪問代理,與現(xiàn)有的應(yīng)用認(rèn)證后再訪問不同,后者是完全暴露給終端,意味著也同樣暴露給了攻擊者,這存在安全隱患;另一個方面現(xiàn)有應(yīng)用無法做到動態(tài)細(xì)粒度訪問控制(ABAC),基于靜態(tài)的RBAC模式已無法滿足企業(yè)對業(yè)務(wù)安全性的要求。
以下是ZTNA增加ABAC訪問控制后的概念模型:
這里我們可以看到ZTNA包括設(shè)備、應(yīng)用注冊,統(tǒng)一身份管理,數(shù)字證書,單點登錄(SSO),訪問代理時需要策略引擎進行策略評估;而訪問控制(ABAC)則有策略實施(PEP)、策略決策(PDP)、策略定義(PAP)、策略信息(PIP)共同組成對外提供服務(wù)。當(dāng)然在PDP里也可以引入人工智能進行補充,完善動態(tài)訪問機制;訪問代理可作為網(wǎng)關(guān)監(jiān)控數(shù)據(jù),保障數(shù)據(jù)的可信度。
從安全性上說,可以做到內(nèi)外網(wǎng)安全訪問的一致性,外網(wǎng)訪問完全可以替代傳統(tǒng)的VPN對內(nèi)網(wǎng)訪問,由于后端的服務(wù)應(yīng)用在互聯(lián)網(wǎng)上不可見,訪問代理認(rèn)證通過后才會與應(yīng)用建立鏈接,因此應(yīng)用不會受到互聯(lián)網(wǎng)攻擊,完成SSO后終端會獲得臨時令牌,訪問代理會驗證臨時令牌和終端可信信息,并對異常數(shù)據(jù)進行監(jiān)控,極大減少了攻擊面,增加了攻擊的難度,即便攻擊者拿到用戶憑據(jù)已失去了意義。
據(jù)2019年Gartner市場預(yù)測,到2022年通過ZTNA可以訪問80%向生態(tài)系統(tǒng)合作伙伴開放的新數(shù)字業(yè)務(wù)應(yīng)用程序;到2023年有60%的企業(yè)將淘汰大部分的VPN而采用ZTNA。