关注 | 国内首个零信任技术标准《零信任系统技术规范》正式发布

Simon2021-07-14 22:57:32

7月7日,中国电子工业标准化技术协会发布了国内首个零信任技术实现标准——T/CESA 1165-2021《零信任系统技术规范》团体标准,填补了国内零信任领域的技术标准空白。

图片

《零信任系统技术规范》

据悉,该标准由腾讯安全牵头起草,联合公安部第三研究所、国家计算机网络应急技术处理协调中心、中国移动设计院等业内16家零信任厂商、测评机构及用户共同编制。编制过程充分借鉴了国际零信任标准构建的相关理念和实践经验,并深入考虑了国内的市场现状和未来发展需求,对零信任理念及相关技术在国内的发展和应用具有重要的指导作用。

图片

测试环境典型示意图

随着全球数字化和万物互联的加速,传统物理边界已经被彻底打破,以“零信任”理念重构安全防御体系近年来被广泛认可。但在方案设计、技术实现、测试评估、实际部署等阶段缺乏统一、准确的标准指导,一直是零信任产业发展的一大桎梏。

腾讯作为国内最早践行零信任理念的企业,一直在内部实践落地零信任网络架构、自研零信任iOA系统。在向行业提供优质零信任解决方案和产业实践经验的同时,也一直致力于携手国际国内机构、企业伙伴,共同推进零信任相关标准的制定,并取得了众多成果。

2019年7月,腾讯牵头的“零信任安全技术参考框架”获CCSA行业标准立项;2020年6月,腾讯联合业界多家权威产学研用机构,在产业互联网发展联盟指导下成立了国内首个零信任产业标准工作组;10月,工作组发起零信任产品兼容性互认证计划,促进不同厂商间零信任相关产品的兼容性和互联互通;11月,工作组又推动了“零信任系统技术规范”联盟标准研制工作。

此次《零信任系统技术规范》团体标准的正式发布,是腾讯安全及众多合作伙伴共同取得的一个里程碑式成果。从具体内容上看,该标准规定了零信任系统用户在“访问资源”和“服务之间调用”两种场景下,应有的功能及性能技术要求和相应的测试方法,包括逻辑架构、认证、访问授权管理、传输安全、安全审计、自身安全等方面。适用于零信任系统的设计、技术开发和测试等阶段,对于引导产业技术发展以及企业开展零信任实践,都具有很强的借鉴意义和参考价值。

图片

用户访问资源场景逻辑架构图

图片

服务之间访问场景逻辑架构图

与传统基于安全域隔离为主要手段的访问控制形式相比,零信任作为一种更加适应当前技术架构及威胁环境的先进网络安全防护理念,代表了未来网络安全防护的主流趋势。未来,腾讯安全将继续以自身技术和实践经验为基础,协同生态伙伴共同促进零信任产业规模化发展,为零信任在各行业领域的落地提供参考和支撑,助力网络安全的健康发展。

网络安全架构
本作品采用《CC 协议》,转载必须注明作者和本文链接
RSA2022大会以“Transform(转型)”为主题,准确概括了近几年生活、工作、科技等方面的巨大变化。新冠疫情的爆发更深远地影响了人们的生活和办公方式,更多人开始在网上购物,更多企业选择让员工居家远程办公。为满足人们生活、工作方式的改变,企业纷纷开启了数字化转型的征程,例如将更多业务迁移到公有云上,更多采用SaaS化服务等。数字化转型为企业带来了更加先进的生产力,使企业获得了更加可观的盈收。
2019年7月12日,美国国防部发布《国防部数字现代化战略》。《战略》主要由美国国防部首席信息官(DoD CIO)牵头制定,旨在确保国防部以更高效、更有效的方式执行任务,为美国国防部IT现代化领域一系列其他战略文件提供顶层指导。在《战略》附录中列出的在国防领域有应用前景的技术中,将零信任安全(Zero Trust Security)作为了美国国防部优先发展的技术之一。 零信任是一种网络安全策略,它
银行网络安全架构
2022-12-21 14:22:00
它们只是作用的对象不同,认证、授权和审计功能基本是一致的。网络安全架构设计的另一个关键问题在于如何使用AAA服务。这些都是新的AAA解决方案的扩展,包括基于用户健康状态的网络准入和授权解决方案,基于移动客户端管理的BYOD解决方案等。在IPSec的实现框架中,加密、完整性乃至可选的线路认证都是可以一体化实现的。在国内银行一些新部署的承载网上使用MPLSVPN隔离不同安全要求的业务。
只有做到对每个人的“零信任”,才能有效对抗威胁。零信任架构已经得到了主流市场的广泛认可,未来两年内仍未采用的企业会感到落后的压力。2021年,美国总统拜登签署行政令要求政府各级部门落实零信任技术。美国国防部发布了他们的零信任参考架构。零信任安全架构已经引起了国家相关部门和业界的高度重视。不少政府单位、大中型企业已经开始研究零信任架构的落地问题。国内正在兴起一股零信任的建设热潮。
想要最大限度发挥企业网络安全产品的作用,就得让这些产品协同工作。但不同产品间通联协作却并非易事。 大多数公司企业都拥有数十种不同网络安全产品和工具,因为只有持续创新才能跟上对手的步伐,而知名供应商大多...
等级保护就是保障网络安全,提高安全防护能力。早在2017年8月,公安部评估中心就根据网信办和信安标委的意见将等级保护在编的5个基本要求分册标准进行了合并形成《信息安全技术 网络安全等级保护基本要求》一个标准。同时《网络安全法》和《信息安全等级保护管理办法》明确规定网络运营者应当履行安全保护义务,如果拒不履行,将会受到相应处罚。
8月3日-5日,第二届 “中国民航四型机场建设高峰论坛”暨“机场建设新产品、新技术设备展”在西安成功召开。作为大会的支持单位,启明星辰应邀出席并荣获“战略合作伙伴”奖。
启明星辰应邀出席第二届中国民航四型机场建设高峰论坛。
为了解决通过 5G 网络安全访问医院内部资源时,医院网络边界模糊、准入机制易失效等安全隐患,通过搭建零信任平台作为 5G 网络通往医院内部的桥梁,以单包授权为核心,建立了以身份、环境、行为、软件和硬件为评估因素的动态授权机制,实现了 5G 终端在最小授权、微隔离、动态授权、持续监控下访问医院资源。
Simon
暂无描述