安全新边界需要从“零”构建丨深信服出席电信和互联网行业网络安全年会

VSole2021-12-10 16:08:38

数字化转型是一把双刃剑,回报与风险并存。越来越多的组织正采用数字化的方式来提高生产效率,享受数字化转型带来的巨大红利,但与此同时伴生的网络安全问题也逐渐显露。

12月10日,由通信企业协会、中国信息通信研究院主办的2021年(第十一届)电信和互联网行业网络安全年会在武汉成功举办,深信服运营商事业部CTO赵马煜受邀出席“创新安全技术论坛”,并发表了题为《从“零”构建安全新边界》的主题演讲。

图片来源:2021年(第十一届)电信和互联网行业网络安全年会主办方

边界逐渐消失,安全风险激增

在运营商行业,数字化转型的进程也在不断加速。无处不在的连接使得业务系统需要更加开放,而业务系统的云化使得用户的IT系统部署更为分散,传统基于边界防护的安全防线逐渐瓦解。同时,伴随着数字化进程的推进,运营商行业的办公网络环境变得越来越复杂,接入终端多样化、网络环境多样化、业务系统多样化、业务访问角色多样化成为典型特征,这都为用户的网络安全埋下定时炸弹。

赵马煜现场指出,近年来边界的逐渐消失导致了内外部风险激增。例如,员工的移动终端可以同时访问互联网和内网,非常容易沦为黑客钓鱼攻击的跳板;大量应用/中间件面向互联网开放,使得网络暴露面急剧扩大;移动办公、远程访问过程中,数据在互联网上传输,存在被非法窃取和泄露的风险。此外,日益复杂的办公网络环境还带来了管理运维困难等诸多问题,员工的访问体验难保障也似乎成为一道绕不过去的“坎”。

针对上述问题,零信任成为了运营商行业办公网安全建设的破局之道。

破局之道:以零信任保护业务和数据访问

赵马煜指出:“我们对办公网安全的保护,实质上是保护业务和数据访问的过程”。即通过零信任业务访问模型,确保正确的人,使用正确的终端,在任意位置,使用正确的权限,访问正确的业务,获得正确的数据。这个模型将人(身份)、终端、网络位置、访问权限、业务、数据等分散的安全单元进行有机串联,打破原有架构,重新构建以身份为中心的安全防护机制,提升办公网络的安全性。

“运营商行业用户对零信任的诉求主要分为两类,即可信需求和业务需求。”赵马煜指出。

针对可信的问题,深信服零信任可以从身份可信、接入可信、行为可信等方面进行解决。在传统安全接入与访问控制中,针对同一用户在不同的业务系统中往往需要配置多套不同的权限规则,这在动态多变的数字化办公场景下管理运维成本巨大。而在零信任安全接入与访问控制中,则可以通过采用流量身份化的方式,持续不断地对接入身份的合法性和安全性进行验证。同时联动各种安全组件,对访问行为进行实时分析,动态调整权限,实现权限的精细化、智能化管控,在保障接入安全的同时,大幅减轻运维工作量。

针对业务层面,深信服零信任则可以缩小对外暴露面,收敛互联网出入口,保证内部员工外出时也可以安全访问内网进行日常办公操作,在不影响办公体验的前提下控制安全风险。针对远程运维、营业厅接入、居家坐席等需要访问大量业务系统的场景,还可以通过执行规范化、最小化的访问权限,缩小内网数据暴露面,进一步确保业务的安全性。

安全能力云化交付,零信任发挥更大用武之地

会议现场,赵马煜还对零信任的发展进行了展望。他提到,当前运营商的发展战略已经从“IT上云”升级为“云网融合、云网一体”。混合多云将是未来的发展趋势,边界模糊化、多接入将会成为常态。在这种形势下,将广域网的边界接入与安全防护进行融合的云安全访问服务将会被越来越多的人所接受。云安全访问服务也将改变以往安全产品交付安全的模式,以云端提供安全模块的方式来实时保障用户访问互联网、云应用、分支、移动终端时的安全性。而零信任作为核心技术能力,通过云化交付的模式也必将在用户的安全建设中发挥更大的用武之地。

截止目前,深信服零信任已经于浙江省电信、贵州省移动、广东省联通、广西电信、广西移动、海南省电信、云南省电信、陕西省联通、江苏省电信、山东省移动、四川省移动、黑龙江省联通、移动(上海)产研院等多个运营商用户中成功落地,其轻量级、易落地、可持续成长的优势已被越来越多的用户所认可。

网络安全电信
本作品采用《CC 协议》,转载必须注明作者和本文链接
根据我国《网络安全法》及《关键信息基础设施安全保护条例》,关键信息基础设施是指“公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的网络设施和信息系统”。其中,电信网络自身是关键信息基础设施,同时又为其他行业的关键信息基础设施提供网络通信和信息服务,在国家经济、科教、文化以及社会管理等
精彩观点抢先看一、网安行业女性从业者比例逐年提升从性别来看,网络安全产业男性人才比例远高干女性。
会上同时发布了《网络能力开放安全联合倡议》。安恒信息总经理吴卓群出席倡议发布环节一、网安行业女性从业者比例逐年提升从性别来看,网络安全产业男性人才比例远高干女性。
作为本届大赛的技术支撑单位,中国信通院在考题设计、赛事平台、现场监考和仲裁等方面进行了重点支持。活动现场本届大赛由培训、预赛、决赛三部分组成。自今年8月启动以来,各参赛单位积极组织赛前动员,广泛开展培训,安排形式多样的学习交流。大赛历时近2个月时间,从预赛的5家单位的193名选手中选拔出90名选手参加决赛。比赛现场本次大赛由个人赛和团队攻防赛两部分组成。
文│国家信息技术安全研究中心 嵇绍国 国家信息技术安全研究中心总工程师 王宏 2021 年 7 月 27 日,巴基斯坦政府总理伊姆兰·汗批准发布由信息技术和电信部起草的《2021 年国家网络安全政策》(NATIONAL CYBER SECURITYPOLICY 2021)文件,全文共 15 页,由背景,愿景、范围和目标,政策框架和措施共四个部分构成。这是巴政府发布的首部国家网络安全政策,目的是“
4月21日,工业和信息化部网络安全管理局局长隋静一行莅临深信服科技调研并指导工作。深信服科技董事长何朝曦、深
党的十八大以来,工信部坚决贯彻落实习近平总书记关于网络安全工作系列重要指示精神,立足行业职责,以全面保障基础电信网络安全、筑牢国家网络空间安全屏障为核心使命,持续加强网络安全保障体系和能力建设,取得了显著成效。三是新型网络基础设施安全体系初步形成。
新型智慧城市已经成为推进全球城镇化、提升城市治理水平、破解大城市病、提高公共服务质量、发展数字经济的战略选择,新一代信息技术的日新月异为新型智慧城市发展带来机遇的同时,也带来了挑战。
VSole
网络安全专家